* R+ R8 L- {. u3 }' B计算机安全组织美国系统网络安全协会(SANS Institute)本周公布了2004年度前二十位网络安全隐患排行榜。事实上这一排行榜是由两部分组成,其中包括10项Windows安全隐患以及10项UNIX及Linux相关安全隐患。8 x) W# G0 L9 B R
" l% l: w5 x# v+ M SANS的主管阿兰·帕勒表示,该机构发布这一排行榜是为了给企业和组织提供参考,促使系统管理员再次确认这些安全隐患在自己管理的系统中已经妥善解决。他说:“当你告诉系统管理员去测试上千个漏洞时,企业就几乎陷入停滞了,所以我们每年都要挑出危害最大的20个安全隐患发布。”1 x$ {$ j- \( f: B
4 b7 N0 x8 |1 t. ]- ~, `
SANS的排行榜是结合了全球多名安全研究专家和公司的意见和建议而得出的,其中包括美国国家基础设施保护中心(National Infrastructure Protection Center)和英国国家基础设施协同中心(National Infrastructure Security Coordination Centre)等重要部门。今年已经是SANS第五次公布年度安全隐患排行榜。除了公布安全隐患名单,SANS还同时发布了上百页的文档,对这一类安全隐患进行了详细的描述,并提供了具体的解决方案。 6 \+ | _% F8 q: d6 [: U4 q, P: n2 w) l' k
排在Windows安全隐患第一位的是Web服务器和服务(Web servers and services),而排在Unix安全隐患第一位的则是BIND域名系统(BIND domain name systems)。此外还有很多安全隐患首次入围,这样的安全隐患在Windows列表中包括排名第7位的文件共享(file sharing applications)和第10位的即时信息(instant messaging)。负责排行榜的主管罗斯·帕特尔表示:“专家们都为文件共享和点对点文件传输这一安全隐患感到忧虑,因为它们易于操作并且应用非常广泛。”3 R3 j4 N4 E( L
) W5 r) R9 \$ L' s% c 在Windows列表中排名第6的Web浏览器(Web browsers)同样是一个热门话题,帕特尔表示:“专家们对于Web浏览器的讨论最为热烈。今年年初,由于IE浏览器中发现了多个严重漏洞,甚至有专家建议用户停止使用这一浏览器。”! j5 Z1 m* H3 X
, c/ w. E/ X6 k! \! }
美国系统网络安全协会公布的安全隐患排行榜: ' j& r& ^3 D; p7 a' n+ x, K5 [% G2 P" _4 l# T. _& N
Windows十大安全隐患:) A) ?# O$ q) I: ?. W' u6 b
2 |: g" B- R4 b0 ^ O+ q0 _5 s8 S, {
1 Web服务器和服务(Web Servers & Services )( K$ ~ e" G3 P$ r
/ v5 A/ `3 u+ S1 B
2 工作站服务(Workstation Service)9 G) l, d9 y/ m! z" j
, o6 [4 ^0 {1 A9 X3 A( Y
3 Windows远程访问服务(Windows Remote Access Services)2 M2 \. ?( `: @3 i
6 {. J% S7 b5 J# J. \3 T 4 微软SQL服务器(Microsoft SQL Server)- a/ H6 b/ @2 ~
, r4 c. L# v0 g9 j4 u% F& y 5 Windows 认证(Windows Authentication)9 M5 p' f7 @0 v% D7 x+ d. Q# s1 p
0 w: I! ~& E* S4 X
6 Web浏览器(Web Browsers) ( S! u- c/ e0 s6 |! Y9 H+ @5 M3 M4 n: l
7 文件共享(File-Sharing Applications)) t/ \6 R# m7 T3 p# n1 Z1 Y6 Y3 _+ b
) ~- R( _5 j9 P
8 LSAS Exposures 7 \. H9 X. C) G; u8 S8 l* r. ?! L6 `
9 电子邮件客户端(Mail Client) / |9 E% f, D) s( B5 J& m) D0 X% [
10 即时信息(Instant Messaging)' M" I+ B' b; W
' |) q+ H4 ?3 e% {4 z . M, r9 x t- N$ x Unix十大安全隐患: 0 _8 N/ i: C" z! Y- n* K. _5 W( u3 ]/ o0 r4 S
1 BIND域名系统(BIND Domain Name System)% ]8 F: c m, f5 B0 I5 i
! c! Y. A) Z. g3 {! q6 | 2 Web服务器(Web Server)3 Y3 n, F0 n) Z/ O. T% z# c
( Y: x9 N7 u: j3 Y$ c/ A3 a/ A9 C 3 认证(Authentication)2 Z i9 ?# d$ y$ w/ U' b4 u' l
: E: R' m! o* s3 K0 N0 \7 U8 |8 u1 h
4 版本控制系统(Version Control Systems ) . | U0 K2 F7 I; O 9 S2 O8 G( S! ]5 m& O' B% I 5 电子邮件传输服务(Mail Transport Service): E J3 D# Q2 q9 D7 A6 |, a
' ~2 p2 d! t$ U+ s. N/ m) I7 |1 p: o 6 简单网络管理协议(Simple Network Management Protocol)0 a) H. g5 U; Z6 E3 G( _
/ `% y* P( h! o- b' F I
7 开放安全连接通讯层(Open Secure Sockets Layer)9 [& _9 H( `' q% H9 T& \9 ~
, S5 `9 B" Q m 8 企业服务NIS/NFS 配置不当(Misconfiguration of Enterprise Services NIS/NFS) ' h2 N, P2 E* ^- e* ?* Y( n 8 ^# ]$ K* g R/ B 9 数据库(Databases)# Q7 L; P8 u- Z5 U! J: C5 v8 ~6 Q8 Q
! F& c6 L" n7 q1 O" ?& W3 a7 o
10 内核(Kernel)