成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

NIST發布使用SSH軟件的最佳實踐

安全 數據安全
由于人們對于SSH密鑰的安全性越來越擔憂,所以美國國家標準與技術研究所近期制定了一份長達37頁關于SSH密鑰管理的最佳實踐指導。該草案名為“使用SSH自動訪問管理安全須知”,以指導系統管理員該如何做。

目前,上百萬的系統管理員都在使用SSH協議和軟件套件以實現在遠程服務器上登錄應用和服務賬戶,其認證方法有密鑰認證、代號認證、數字認證和公開密鑰認證。但是,如果管理不當的話,SSH密鑰很可能會被攻擊者利用,并侵入企業的IT基礎設施。

研究機構Ponemon Institute今年年初對全球2000家企業的2100個系統管理員進行的一項調查發現,由于企業對SSH密鑰保護性較差,有四分之三的企業的系統非常容易受到根級(root-level)攻擊,同時一半以上的企業承認存在SSH密鑰相關的兼容性問題。

由于人們對于SSH密鑰的安全性越來越擔憂,所以美國國家標準與技術研究所(NIST)近期制定了一份長達37頁關于SSH密鑰管理的最佳實踐指導。該草案名為“使用SSH自動訪問管理安全須知(Security of Automated Access Management Using Secure Shell (SSH))”,以下是這一草案的要點內容,即指導系統管理員該如何做。

1. NIST指出,在 SSH中有兩種密鑰認證機制,即基本密鑰認證和鍵盤交互認證。

基本密鑰認證就是由SSH協議標準授權的傳統認證方式,而鍵盤交互認證則被用于非?,F代的環境中,除了傳統密鑰認證之外,鍵盤交互認證還能支持請求-回應認證和一次性密鑰口令。NIST建議密鑰認證應該被用于自動訪問,因為硬編碼密鑰很容易被攻擊者竊取。如果企業使用密鑰認證進行自動訪問,那么這個密鑰需要根據企業的密鑰政策頻繁輪換。

2. 基于主機的認證使用的是服務器主機密鑰,以認證源主機和驗證客戶端用戶身份,服務器主機密鑰是客戶用來驗證服務器身份的。然而,NIST指出,由于基于主機的認證沒有配置命令的限制,所以NIST并不推薦自動訪問使用基于主機的認證。

3. 許多企業使用Kerberos和Active Directory認證實現在Windows域或Kerberos域中SSH單點登錄,NIST也表示,那些廣泛應用SSH工具的企業在默認的Active Directory域或Kerberos域中提供單點登錄。但是NIST指出,單點登錄意味著一旦一個賬戶利用Kerberos認證獲得訪問權限,那么它也很可能會登錄到另一個有著相同賬號的服務器上,同時進入到一個相同的域中而不需要進一步認證。這很容易創建出大量的不必要的隱性信任關系。

此外,當前被廣泛應用的SSH工具并不支持Kerberos命令限制。因此基于這些原因,自動訪問不推薦使用Kerberos認證。

SSH的公開密鑰認證是利用用戶密鑰或證書來認證一個連接,這需要SSH用戶擁有一個用戶密鑰,該用戶密鑰被稱為“身份密鑰”,一般是一個RSA或DSA私人密鑰。同時(+本站微信networkworldweixin),服務器還需要為用戶賬戶配置一個被稱為“授權密鑰”的公開密鑰。

NIST指出,任何擁有身份密鑰的用戶都可以登錄服務器,并享受該密鑰授權的用戶賬戶和操作執行。這個身份密鑰通常被存儲在一個智能卡上,或者是一個密碼保護文檔中。

NIST表示,許多SSH工具支持授權密鑰的部署限制,以限制使用該密鑰進入服務器上的行為,限制IP地址和密鑰的使用。NIST指出,公開密鑰認證的優點在于它不會創造出任何隱性信任關系,而是明文規定的信任關系。

允許訪問可以通過檢測目的主機來決定,因為目的主機非常重要,可以用來審核誰有資格訪問哪些系統或賬戶?;诠_密鑰認證的這些優勢,NIST推薦使用公開密鑰認證來進行SSH自動訪問。

目前,NIST起草的這個指導文件(NIST 7966草案)仍在討論階段,預計將在本月底完成。該草案還包含了許多關于使用SSH軟件進行安全管理的建議,以及廠商(有Fox技術公司、SSH通訊安全公司和Venafi)產品選型指導。

責任編輯:林琳 來源: 網界網
相關推薦

2021-06-29 13:50:19

NIST勒索軟件網絡安全

2015-04-23 11:10:07

2021-02-05 22:40:39

5G網絡安全網絡風險

2014-09-30 09:38:35

2023-06-09 19:01:03

軟件開發

2011-03-09 10:18:05

2009-07-29 17:52:29

ibmdwJava

2023-06-08 07:12:13

OpenAIGPT代碼

2014-04-18 10:58:44

AndroidAPI實踐

2023-09-13 08:00:00

JavaScript循環語句

2015-09-15 16:01:40

混合IT私有云IT架構

2011-08-18 11:05:21

jQuery

2023-07-21 01:12:30

Reactfalse?變量

2013-03-01 09:53:40

軟件開發

2016-12-27 08:49:55

API設計策略

2021-04-14 09:46:41

NIST酒店業網絡安全

2015-02-28 13:32:21

應用安全移動應用安全

2020-09-17 06:00:21

Git

2013-04-17 17:15:40

2024-03-05 09:39:03

Zadig版本管理版本
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久久国模大尺度人体 | 亚洲日本国产 | 久操av在线 | 天天操天天拍 | 亚洲综合无码一区二区 | 久久青草av| 喷潮网站| 亚洲二区精品 | 激情综合五月天 | 亚洲高清久久 | 国产视频亚洲视频 | 久久九七 | 精品一区二区不卡 | 国产亚洲区 | 国产精品久久久久久52avav | 亚洲另类视频 | 亚洲精品在线视频 | 91色视频在线观看 | 免费久久精品视频 | 91在线视频观看 | 天堂亚洲 | 日本五月婷婷 | 一区二区日韩 | 久久亚洲一区二区 | 国产黄色小视频 | 国产一区 | 一道本视频 | 欧美精品一区二区三区在线播放 | 天堂资源 | 北条麻妃99精品青青久久 | 91国自视频 | av一二三区| 一级毛片色一级 | 成人在线中文字幕 | 皇色视频在线 | 国产精品免费一区二区三区四区 | 欧美激情五月 | 综合九九| 欧美国产日本一区 | 天堂成人国产精品一区 | 欧美一二三 |