安全計畫、密碼政策與設備加固
技術控管擋不住被騙走密碼的員工。這節談的是人的部分,以及設備該怎麼收尾。
約 12 分鐘
安全計畫的三大要素
| 要素 | 英文 | 內容 |
|---|---|---|
| 使用者意識 | User Awareness | 讓員工知道有哪些威脅存在。例如寄模擬釣魚信,點了的人會看到教育頁面 |
| 教育訓練 | Training | 正式課程,教員工具體該怎麼做(如何辨識釣魚信、如何回報可疑事件) |
| 實體存取控制 | Physical Access Control | 門禁、機櫃上鎖、監視器。再強的加密也擋不住有人把伺服器搬走 |
密碼政策要素
- 複雜度 —— 大小寫、數字、符號混合,避免字典裡的單字。
- 長度 —— 現在的共識是長度比複雜度更重要,長的通關句(passphrase)優於短而扭曲的密碼。
- 定期更換 —— 傳統做法,但強制頻繁更換反而讓使用者選更弱的密碼(如 Pa$$w0rd1、Pa$$w0rd2)。現代指引傾向「只在懷疑外洩時才強制更換」。
- 不可重複使用 —— 記錄歷史密碼,禁止換回舊的。
- 帳號鎖定 —— 連續失敗數次後暫時鎖住,阻擋暴力破解。
密碼以外的驗證方式
| 方式 | 屬於哪一類 | 說明 |
|---|---|---|
| 密碼、PIN | 你知道的東西 | 最常見也最弱 |
| 實體金鑰、手機驗證碼、憑證 | 你擁有的東西 | 需要實體持有 |
| 指紋、臉部、虹膜 | 你本身的特徵 | 生物辨識,無法更換是其風險 |
設備加固檢查清單
把前面幾章散落的做法整理成一份可以照著跑的清單。考題常以「下列哪些是最佳實務」形式出現:
| 項目 | 做法 |
|---|---|
| 特權密碼 | enable secret 而非 enable password(前者是雜湊) |
| 帳號密碼 | username X secret Y 而非 password |
| 明文加密 | service password-encryption(弱加密,聊勝於無) |
| 遠端存取 | 只允許 SSH:transport input ssh + login local |
| 閒置登出 | exec-timeout 5 0 |
| 登入橫幅 | banner motd 警示未授權存取(有法律意義) |
| 關閉未用服務 | 停用 HTTP 伺服器、CDP 於對外埠 |
| 未使用的埠 | shutdown 並丟進黑洞 VLAN |
| 管理 VLAN | 不要用 VLAN 1 |
| 集中驗證 | 對接 TACACS+(管理)或 RADIUS(使用者) |
| 日誌與對時 | Syslog 集中 + NTP 同步,否則事後無法追查 |
R1(config)# enable secret Str0ng!Enable
R1(config)# service password-encryption
R1(config)# username admin privilege 15 secret Str0ng!Admin
R1(config)# banner motd #Authorized access only. Activity is monitored.#
! 只開 SSH,關掉 Telnet 與閒置連線
R1(config)# line vty 0 15
R1(config-line)# transport input ssh
R1(config-line)# login local
R1(config-line)# exec-timeout 5 0
R1(config-line)# exit
! 主控台也要保護(很多人會忘記這條)
R1(config)# line console 0
R1(config-line)# login local
R1(config-line)# exec-timeout 5 0
R1(config-line)# logging synchronous
R1(config-line)# exit
! 關掉不需要的服務
R1(config)# no ip http server
R1(config)# no ip http secure-server
! 集中日誌與對時
R1(config)# logging host 10.0.0.100
R1(config)# service timestamps log datetime msec
R1(config)# ntp server 10.0.0.1立即測驗這一節(2 題)