自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

NIST發(fā)布使用SSH軟件的最佳實(shí)踐

安全 數(shù)據(jù)安全
由于人們對(duì)于SSH密鑰的安全性越來越擔(dān)憂,所以美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究所近期制定了一份長(zhǎng)達(dá)37頁(yè)關(guān)于SSH密鑰管理的最佳實(shí)踐指導(dǎo)。該草案名為“使用SSH自動(dòng)訪問管理安全須知”,以指導(dǎo)系統(tǒng)管理員該如何做。

目前,上百萬(wàn)的系統(tǒng)管理員都在使用SSH協(xié)議和軟件套件以實(shí)現(xiàn)在遠(yuǎn)程服務(wù)器上登錄應(yīng)用和服務(wù)賬戶,其認(rèn)證方法有密鑰認(rèn)證、代號(hào)認(rèn)證、數(shù)字認(rèn)證和公開密鑰認(rèn)證。但是,如果管理不當(dāng)?shù)脑?,SSH密鑰很可能會(huì)被攻擊者利用,并侵入企業(yè)的IT基礎(chǔ)設(shè)施。

研究機(jī)構(gòu)Ponemon Institute今年年初對(duì)全球2000家企業(yè)的2100個(gè)系統(tǒng)管理員進(jìn)行的一項(xiàng)調(diào)查發(fā)現(xiàn),由于企業(yè)對(duì)SSH密鑰保護(hù)性較差,有四分之三的企業(yè)的系統(tǒng)非常容易受到根級(jí)(root-level)攻擊,同時(shí)一半以上的企業(yè)承認(rèn)存在SSH密鑰相關(guān)的兼容性問題。

由于人們對(duì)于SSH密鑰的安全性越來越擔(dān)憂,所以美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究所(NIST)近期制定了一份長(zhǎng)達(dá)37頁(yè)關(guān)于SSH密鑰管理的最佳實(shí)踐指導(dǎo)。該草案名為“使用SSH自動(dòng)訪問管理安全須知(Security of Automated Access Management Using Secure Shell (SSH))”,以下是這一草案的要點(diǎn)內(nèi)容,即指導(dǎo)系統(tǒng)管理員該如何做。

1. NIST指出,在 SSH中有兩種密鑰認(rèn)證機(jī)制,即基本密鑰認(rèn)證和鍵盤交互認(rèn)證。

基本密鑰認(rèn)證就是由SSH協(xié)議標(biāo)準(zhǔn)授權(quán)的傳統(tǒng)認(rèn)證方式,而鍵盤交互認(rèn)證則被用于非常現(xiàn)代的環(huán)境中,除了傳統(tǒng)密鑰認(rèn)證之外,鍵盤交互認(rèn)證還能支持請(qǐng)求-回應(yīng)認(rèn)證和一次性密鑰口令。NIST建議密鑰認(rèn)證應(yīng)該被用于自動(dòng)訪問,因?yàn)橛簿幋a密鑰很容易被攻擊者竊取。如果企業(yè)使用密鑰認(rèn)證進(jìn)行自動(dòng)訪問,那么這個(gè)密鑰需要根據(jù)企業(yè)的密鑰政策頻繁輪換。

2. 基于主機(jī)的認(rèn)證使用的是服務(wù)器主機(jī)密鑰,以認(rèn)證源主機(jī)和驗(yàn)證客戶端用戶身份,服務(wù)器主機(jī)密鑰是客戶用來驗(yàn)證服務(wù)器身份的。然而,NIST指出,由于基于主機(jī)的認(rèn)證沒有配置命令的限制,所以NIST并不推薦自動(dòng)訪問使用基于主機(jī)的認(rèn)證。

3. 許多企業(yè)使用Kerberos和Active Directory認(rèn)證實(shí)現(xiàn)在Windows域或Kerberos域中SSH單點(diǎn)登錄,NIST也表示,那些廣泛應(yīng)用SSH工具的企業(yè)在默認(rèn)的Active Directory域或Kerberos域中提供單點(diǎn)登錄。但是NIST指出,單點(diǎn)登錄意味著一旦一個(gè)賬戶利用Kerberos認(rèn)證獲得訪問權(quán)限,那么它也很可能會(huì)登錄到另一個(gè)有著相同賬號(hào)的服務(wù)器上,同時(shí)進(jìn)入到一個(gè)相同的域中而不需要進(jìn)一步認(rèn)證。這很容易創(chuàng)建出大量的不必要的隱性信任關(guān)系。

此外,當(dāng)前被廣泛應(yīng)用的SSH工具并不支持Kerberos命令限制。因此基于這些原因,自動(dòng)訪問不推薦使用Kerberos認(rèn)證。

SSH的公開密鑰認(rèn)證是利用用戶密鑰或證書來認(rèn)證一個(gè)連接,這需要SSH用戶擁有一個(gè)用戶密鑰,該用戶密鑰被稱為“身份密鑰”,一般是一個(gè)RSA或DSA私人密鑰。同時(shí)(+本站微信networkworldweixin),服務(wù)器還需要為用戶賬戶配置一個(gè)被稱為“授權(quán)密鑰”的公開密鑰。

NIST指出,任何擁有身份密鑰的用戶都可以登錄服務(wù)器,并享受該密鑰授權(quán)的用戶賬戶和操作執(zhí)行。這個(gè)身份密鑰通常被存儲(chǔ)在一個(gè)智能卡上,或者是一個(gè)密碼保護(hù)文檔中。

NIST表示,許多SSH工具支持授權(quán)密鑰的部署限制,以限制使用該密鑰進(jìn)入服務(wù)器上的行為,限制IP地址和密鑰的使用。NIST指出,公開密鑰認(rèn)證的優(yōu)點(diǎn)在于它不會(huì)創(chuàng)造出任何隱性信任關(guān)系,而是明文規(guī)定的信任關(guān)系。

允許訪問可以通過檢測(cè)目的主機(jī)來決定,因?yàn)槟康闹鳈C(jī)非常重要,可以用來審核誰(shuí)有資格訪問哪些系統(tǒng)或賬戶?;诠_密鑰認(rèn)證的這些優(yōu)勢(shì),NIST推薦使用公開密鑰認(rèn)證來進(jìn)行SSH自動(dòng)訪問。

目前,NIST起草的這個(gè)指導(dǎo)文件(NIST 7966草案)仍在討論階段,預(yù)計(jì)將在本月底完成。該草案還包含了許多關(guān)于使用SSH軟件進(jìn)行安全管理的建議,以及廠商(有Fox技術(shù)公司、SSH通訊安全公司和Venafi)產(chǎn)品選型指導(dǎo)。

責(zé)任編輯:林琳 來源: 網(wǎng)界網(wǎng)
相關(guān)推薦

2021-06-29 13:50:19

NIST勒索軟件網(wǎng)絡(luò)安全

2015-04-23 11:10:07

2021-02-05 22:40:39

5G網(wǎng)絡(luò)安全網(wǎng)絡(luò)風(fēng)險(xiǎn)

2011-03-09 10:18:05

2014-09-30 09:38:35

2023-06-09 19:01:03

軟件開發(fā)

2009-07-29 17:52:29

ibmdwJava

2023-06-08 07:12:13

OpenAIGPT代碼

2014-04-18 10:58:44

AndroidAPI實(shí)踐

2023-09-13 08:00:00

JavaScript循環(huán)語(yǔ)句

2015-09-15 16:01:40

混合IT私有云IT架構(gòu)

2016-12-27 08:49:55

API設(shè)計(jì)策略

2023-07-21 01:12:30

Reactfalse?變量

2011-08-18 11:05:21

jQuery

2013-03-01 09:53:40

軟件開發(fā)

2020-09-17 06:00:21

Git

2013-04-17 17:15:40

2015-02-28 13:32:21

應(yīng)用安全移動(dòng)應(yīng)用安全

2021-04-14 09:46:41

NIST酒店業(yè)網(wǎng)絡(luò)安全

2013-11-25 09:17:23

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)