|
如果你仔细考虑一下,就会发现你计算机或者网络上最有价值的东西是你所创建的数据。毕竟这些数据才是电脑和网络存在的理由——在你制订保护策略的时候,数据防护应当是 你要考虑的重点。操作系统和应用总是可以重装的,但是用户创建的数据是唯一的,如果这些数据丢失了,则无法挽回。
' Y* z; c" t& r9 {5 S/ M+ @ 有些数据是机密的;你不仅仅不愿意失去它们,你还不希望其他人在未经授权的情况下就访问它们。如果你的社会保险号码、信用卡号码、银行帐户信息被其他人看到,你就有可 能会遭遇身份盗窃。公司文件可能会包含商业秘密、员工或客户的个人信息,也可能包含企业的财务数据。
, z, i Q& i1 A4 L5 q/ ] 让我们来了解一些能够保护你那些非常重要用户数据的方法,它们能够防止数据丢失或者被未经授权的用户访问。
; {- K. ]3 l2 R1 t 1、尽早备份 经常备份
' @% Y- b& P1 N. _ 保护你的数据不会丢失的第一个最重要的步骤就是定期进行备份。你的数据备份应该间隔多长时间?在你的系统完全崩溃的时候,所有没有备份的数据都会丢失。备份间隔时间要 看具体情况,取决于你能够承受多少数据丢失。每周进行备份?每天进行备份?还是每个小时都进行备份? / h4 E& i& T& p$ S# H; g
你可以使用Windows自带的备份程序(ntbackup.exe)来进行基本备份。你可以使用向导模式来简化创建和恢复备份的过程,你也可以自己调整备份设置,制订备份计划,让备份自 动进行。 ( q4 m: a: e9 F; O. R
现在,有很多第三方的备份程序可供选择,它们往往功能更多。无论你使用的是哪个程序,你都应该在远离原始数据的地方保留一份备份,以防止火灾、龙卷风或者其他自然灾害 的侵袭。在这些灾难来临的时候,和原始数据保存在一起的磁带或者磁盘备份往往会一起被损毁。
0 s7 E6 C# L( I& ` M0 \% k 2、使用文件级或者共享级安全防护 " x ], ]$ W) c! Q
为了让其他人不能使用你的数据,第一步应该为数据文件和文件夹设置访问权限。如果你的数据允许进行网络共享,你可以设置共享权限来控制哪些用户可以通过网络访问这些文 件,而哪些用户不能访问这些文件。在Windows 2000/XP中,你可以在文件或文件夹属性中的共享工作表中的“许可”按钮来设置权限。
9 a# p1 ^, q5 t 但是这种共享级别限制不能够控制本地用户访问这些数据。如果你和其他人共用一台电脑的话,你还需要使用文件级的权限控制(也被成为NTFS许可,因为它们只能够在NTFS格式 分区中的文件或文件夹上使用)。文件级权限控制可以通过属性选项中的安全工作表来实现,这种控制比共享级别控制更精细。
6 E9 u% S. [! l+ K; C$ x 在这两种情况下,你都需要允许某些用户或者用户组进行数据访问,你可以控制访问的权限,从只读权限到全部控制权限。
3 r5 D5 b% E. ?% O3 B 3、使用密码保护文档
- w7 R0 `6 L& A7 m4 _ 很多产品化的软件,比如微软的Office和Adobe Acrobat,都允许你为文档加密码。只有输入密码后才能打开文档。在微软Word 2003中,为文件添加密码保护操作方法如下:工具| 选项,然后点击安全工作表。你可以为文件设置打开密码和修改密码。你还可以设置加密的类型。
0 z- T6 _9 R& @ 不幸的是,微软的密码保护比较容易被破解。市场上有些软件是专门用来破解Office密码的,例如Elcomsoft的Advanced Office Password Recovery (AOPR)。这类密码保护,就如 同普通的门锁,只能够阻挡住那些偶然为盗的窃贼,但是对于那些下定决心要行窃的小偷来说,可以轻而易举地使用专业工具打开。 / z/ h2 ^2 H: H$ p/ ~6 M
你还可以使用诸如WinZip或者PKZip之类的压缩软件对文件进行压缩和加密。
! B$ f. v# v5 _1 b5 I( w 4、使用EFS加密
& w9 m' {( ], H& A' K Windows 2000、XP ProServer 2003都支持EFS(Encrypting File System,加密文件系统)。你可以使用内置的基于证书的加密来保护在NIFS分区上的独立文件或文件夹。加密文 件或文件夹只需要简单选择一下即可。只要在文件/文件夹的属性选项中,选择常规,然后点击高级按钮即可。要注意的是,你不能同时使用EFS加密和NTFS压缩。 $ q( x3 P; q( G: l0 Y I2 g
EFS在安全和性能两方面都结合了对称和非对称加密。若要使用EFS加密文件,用户必须拥有一个EFS证书,EFS证书既可以是由Windows认证机构发放,如果网络上没有CA的情况下, 也可以是自己设计的。EFS文件可以被加密的用户打开,也可以被指定的恢复代理打开。在Windows XP/2003而不是Windows 2000中,你还可以允许其他帐号访问你的EFS加密文件。
; R% K8 [+ U6 x3 ~! L5 r- X 要注意,EFS保护的是磁盘上的数据。如果你在网络上发送EFS文件,而有人使用侦听软件截获了这些数据包的话,他们就能够阅读文件中的数据。
% U' Y4 k; \. `4 G$ B L5、使用磁盘加密
) w9 E9 l, L" Z0 N* N! u7 i有很多第三方产品能够帮助你对整个磁盘进行加密。整个磁盘加密能够把整个磁盘驱动器/分区上的内容都进行锁定,让它们对于用户来说变成透明的。数据在被写入硬盘的时候会 被自动地加密,在加载到内存之前会被自动解密。一些程序可以在分区内创建不可见的“容器”,这就好象在磁盘里隐藏另一个磁盘。其他用户只能看到“外面的”那个磁盘。
4 s" e, q5 `8 G, _: }6 h4 t磁盘加密产品可以被用于加密可移动的USB驱动器,闪存等。一些产品允许创建主密码和次级密码,你可以让其他用户使用次级密码,这样他们就可以拥有较低的权限。PGP Whole Disk Encryption、DriveCrypt和其他一些产品都有这样的功能。
& \( o( ?0 o: {2 i6、使用公共密钥架构; \2 C0 F# [, [
公共密钥架构(PKI)是一个管理公钥/私钥和数字证书的系统。因为密钥和证书都是由可靠的第三方(证书发放机构,可以是内部网络上的证书服务器,也可以是公共的机构,比 如Verisign)发放的,基于证书的安全级别比较高。 / N4 C$ ^& p! }/ F! Q! u `
如果你想同其他人共享某个文件,你可以使用他/她的公钥来对文件进行加密,这个公钥是公开的。只有拥有对应私钥的人才能够对这个文件进行解密。 ) ` S" O) n( d1 S# _1 h+ p
7、使用资料隐藏软件隐藏数据 Q3 v" ?- N/ u7 l) v, y, y
你可以使用资料隐藏(steganography)软件,将数据隐藏到其他数据中。例如,你可以把一个文本消息隐藏到.JPG图片文件或者MP3音乐文件之中,或者甚至可以把它隐藏到另一 个文本文件中(尽管这种做法比较困难,因为文本文件中没有包含多少冗余数据可供隐藏的文件替换)。资料隐藏软件并不对内容进行加密,所以通常和加密软件结合使用。首先 对数据进行加密,然后用资料隐藏软件将其隐藏到另一个文件之中。 # C+ L0 E. |% k* }, S H- W; |
一些资料隐藏技术需要交换密钥,另一些则使用公钥/私钥加密技术。一个流行的资料隐藏软件是StegoMagic,这是一个免费下载的软件,可以将信息加密后隐藏到.TXT、.WAV或者 .BMP文件中。 4 r# j6 J) |' o* f8 z
8、使用IP security在传输过程中保护数据' @; n* I2 x* H |- J- M: Y
你的数据在网络上传输的过程中,有可能被黑客使用侦听软件(也被称为网络监视或协议分析软件)获取。为了保护你的数据安全传输,你可以使用Internet Protocol Security (IPsec)——但是这需要发送和接收端的系统都要支持IPsec。Windows 2000和以后的微软操作系统对IPsec都提供了支持。应用软件不需要知道IPsec,因为它工作在网络的下一 层。 ' e$ P' b9 f, h* Y# g$ @ k" W4 n
ESP是IPsec用于加密机密数据的协议。它可以按隧道模式运行,提供网关到网关的防护,也可以以传输模式运行,提供端到端的防护。在Windows中使用IPsec,你需要创建一个 IPsec策略,并且选择认证方式和所使用的IP过滤规则。IPsec设置是通过TCP/IP协议的属性工作表来完成的,你可以在高级TCP/IP设置的选项中找到相关设置。
0 |( |9 L+ J* R9、保护无线传输0 A' ~ b+ a7 O5 Y
你通过无线网络发送的数据比通过以太网发送的数据更容易被窃取。黑客不需要和网络或者设备建立物理连接;任何人只要有具备无线网络功能的便携式电脑、高灵敏度的天线就 能够获取数据。而且如果无线接入点的配置不够安全的话,黑客甚至可以连接到网络上,访问网络上存储的数据。 0 P5 S/ q& U: p/ S, z7 k
你应该只在使用了加密的无线网络上发送或存储数据,加密最好是使用WPA(Wi-Fi Protected Access),它比WEP(Wired Equivalent Protocol)要安全一些。 6 V- V) Y* ?" e9 C0 x8 e
10、使用版权保护来保持控制2 r L0 z' k1 X0 r% y, h
如果你需要将数据发给其他人,但是担心它离开你的系统之后就失去保护,你可以使用Windows Rights Management Services (RMS)来控制接受者对这些数据的使用。例如,你 可以设置权限,这样接受者可以阅读你发送的Word文档但不能对它进行修改、复制或者保存。你可以阻止接受者转发你发送的电子邮件,你甚至可以设置文件或者信息在某个时间 过期,这样接受者在这个时间之后,就不能够再使用它们。
: Z. e2 ^# @, ^+ m" C如果要使用RMS,你需要将一台Windows Server 2003服务器设置成RMS服务器。使用者需要客户端软件或者IE插件才能够访问受到RMS保护的文档。分配权限的用户还需要从RMS服务 器上下载一个证书。: u3 }$ @1 Z( C& C! ~2 k, t, _
6 N! G/ ^( e. M4 y6 ?% E
|
|