成都科匯科技有限公司
Kehui Technology Co., Ltd.
前段時間突如其來的勒索病毒風暴,讓世人再一次領教了網(wǎng)絡安全領域的刀光劍影,區(qū)區(qū)幾兆的病毒軟件,大小還不及一個MP3音樂文件,卻能夠在短短幾天里席卷全球,超過150個國家的30多萬臺電腦受到波及。
就事件本身來說,除了網(wǎng)絡攻擊技術(shù)的進步、黑客入侵手段的高明外,更值得我們警醒的,是要提高社會公眾的網(wǎng)絡安全意識和保密技能。這不是口號,而是慘痛教訓后的覺醒。細思此次病毒的傳播與發(fā)作,雖然來勢猛、傳播快,但從其傳播方式和渠道看,其中幾個關鍵環(huán)節(jié)是**可以預防的,而就是這一次次的疏忽松懈,才*終釀成嚴重后果。
郵件的安全與使用
說到“蠕蟲病毒”,大家都不陌生。為什么起這么一個名字?這是因為該病毒*早運行在DOS環(huán)境下,當病毒發(fā)作時,屏幕上會出現(xiàn)一條類似蟲子的符號標志,肆意吞食屏幕上的字母,就像蠕蟲在吃樹葉,“蠕蟲病毒”由此而來。該病毒**的特點就是可復制性,類似僵尸電影中的情節(jié):被僵尸咬過的人也會變成僵尸去傳染更多的人。比較著名的就是2007年1月流行的“熊貓燒香”蠕蟲病毒,該病毒利用微軟視窗操作系統(tǒng)的漏洞,計算機感染病毒后,會不斷主動撥號上網(wǎng),并利用文件中的地址信息或者網(wǎng)絡共享進行傳播,*終破壞用戶的大部分重要數(shù)據(jù)。
其實勒索病毒也是蠕蟲病毒的一種,但又有所不同。勒索病毒目標直指用戶文檔,利用電子郵件和網(wǎng)絡傳播,實現(xiàn)對文檔的強制加密,迫使用戶無法正常打開。黑客以郵件附件的形式,將腳本文件或Office文檔附在其中,當用戶點擊附件運行或打開的時候,會在后臺觸發(fā)一個進程,自動從指定網(wǎng)址下載勒索病毒軟件,并在用戶本地運行,掃描內(nèi)網(wǎng)和公網(wǎng)IP,若發(fā)現(xiàn)被掃描到的IP主機打開了445端口,則會使用“EternalBlue”(永恒之藍)漏洞安裝后門,其險惡之處在于,一旦后門啟動,則會釋放一個名為WannaCry敲詐者病毒,從而加密用戶機器上所有的文檔文件,病毒會利用黑客的密鑰將本地文件(文檔、音頻、視頻、圖片等)加密,并將原始文件刪除,呈現(xiàn)在用戶面前的就是一個以“.WNCRY”為后綴的文件,不能對其作**修改??梢韵胂螅斠幻磳厴I(yè)的大學生,面對剛剛完成、即將拿去打印的畢業(yè)論文,卻不能進行**操作,那將是怎樣的一種欲哭無淚。
其實,反觀病毒的運行機制我們不難發(fā)現(xiàn),電子郵件的附件或鏈接是黑客將病毒軟件植入用戶計算機的“敲門磚”,而郵件的安全與使用,一直以來都是網(wǎng)絡安全領域的老生常談,我們隨便都能想到幾個安全策略,比如不點擊、運行陌生郵件的附件及鏈接,通過查殺病毒軟件先對附件進行掃描排查,確認安全后再打開等等。但這次勒索病毒軟件的集中爆發(fā),再一次讓我們看到安全意識與工作習慣的嚴重脫節(jié),有時候安全保密不是缺技術(shù),更不是缺教育支持,而是缺乏一座從“認識”到“實踐”的橋梁。
系統(tǒng)的升級與更新
操作系統(tǒng)帶來計算機應用的普及,以及良好的人機交互,帶給用戶舒暢的體驗,但這**都建立在“上層應用”上,即需要大量的編程來實現(xiàn),開發(fā)人員要通過大量的編程來實現(xiàn),開發(fā)人員要通過大量的工作來編寫大量的代碼。因此,微軟Windows系統(tǒng)的任意一個功能模塊,動輒都是幾萬行程序。所謂“常在河邊走,怎能不濕鞋”,代碼的繁冗,導致了漏洞的不可避免。
生產(chǎn)商為了完善自己的產(chǎn)品,提高系統(tǒng)的安全性,就會讓研發(fā)人員不斷尋找漏洞,通過網(wǎng)絡升級更新的形式,提高用戶系統(tǒng)安全性能。我們都知道,定期下載網(wǎng)絡升級包,更新系統(tǒng)安全性能是十分必要的。但事實上,雖然微軟早在今年3月份就針對系統(tǒng)445端口漏洞更新了升級包,建議用戶開啟系統(tǒng)自動更新,但似乎沒能引起太多人的注意,否則也不會出現(xiàn)今天大量計算機系統(tǒng)的癱瘓。
從這一點中我們可以反思,大多數(shù)人并未養(yǎng)成定期更新、升級系統(tǒng)的習慣。尤其是機關單位、科研院所等重點崗位的計算機,是否安裝正版軟件,又是否定期升級更新操作系統(tǒng)、查殺病毒軟件庫呢?安全保密不僅在結(jié)果,更重要的是體現(xiàn)在過程上。“養(yǎng)兵千日,用兵一時”,放在保密工作上再合適不過。
文件的備份與存儲
凡事預則立,不預則廢。文件的備份是應對突發(fā)情況的重要手段,尤其是重要文件,容不得半點閃失。此次勒索病毒采用了RSA加密算法,這種加密方式的特點是,只要加密密鑰足夠長,普通電腦則需要數(shù)10萬年才能夠破解,等于說個人幾乎是不可能破解的。文件被鎖后,**殺毒軟件也無能為力。
文件備份的手段多種多樣,例如檔案館,通常會將數(shù)字資源備份到異地的服務器上,即是本地出現(xiàn)重大的數(shù)據(jù)丟失、損壞情況,也可以快速恢復。對于個人而言,文件備份的方法就更多了,普通文檔除了保存到本地電腦硬盤上以外,還可以備份到U盤、移動硬盤等存儲載體上,如果覺得太占空間,也可以申請網(wǎng)盤或云端,在提供商的服務器上備份自己的重要文檔。尤其像畢業(yè)論文、文案設計等重要數(shù)據(jù)“孤本”存在的風險是難以預料的,就像此次勒索病毒事件,正值畢業(yè)季,不少校園網(wǎng)計算機被入侵,許多學生的畢業(yè)論文被“加密”,如果這個時候在U盤里,或別人電腦里還有一份,那將是怎樣的一種“絕處逢生”的慶幸。雖然這些道理大家都懂,可真正能落實到操作中的又有多少?只圖一時的輕松而放松警惕,代價將是十分慘痛的。
此次勒索病毒首先在歐洲爆發(fā),時差原因,又臨近周末,國內(nèi)許多機關單位的辦公電腦躲過了**波風暴,雙休日給了我們較為充足的時間去應對。不少單位的網(wǎng)管人員,利用周末加班加點,采取有效的防范措施,例如:暫時將單位內(nèi)網(wǎng)與外網(wǎng)阻斷,通過物理隔離消除病毒隱患,將服務器系統(tǒng)、殺毒軟件離線更新到**版本,備份重要數(shù)據(jù)庫文件等;同時通過短信、微信、電話、QQ等方式通知到所屬人員,科普勒索病毒原理,講解基本防范技能,這些措施有效降低了勒索病毒的破壞性。
總之,我們不能預見,更不能左右網(wǎng)絡空間的“格斗廝殺”,但我們能夠做到“獨善其身”。那就是提高保密意識、學習保密常識、掌握保密技能,其中,*為關鍵的,也是需要我們持之以恒的是——讓保密成為習慣!
來源:選自《保密工作》2017年第6期