木马来袭 如何封堵病毒通路?
来源:IT168 更新时间:2007-08-02

作者:西风瘦马 编译

编者按:印度最大百货公司Pantaloon Retail首席信息官Chinar Deshpande认为,作为一个CIO,在处理IT危机的时候处于舵手的位置,就如同一个即将走向战场的将军一样。你不仅需要提前制定战略来加强你的防守,而且需要积极主动的面对各种形式的逆境。更进一步来说,如果你忽视了一个漏洞,它可能导致你的企业防护中的重大问题。

 早在今年二月初,Pantaloon Retail就与病毒和木马发生了一场“战争”,当时,病毒和木马击溃了数百台公司的机器,并且可能威胁到整个企业系统的运行。为什么会发生这次危机?经过调查发现,在一年多以前安装的一些老计算机中存在未被发现的定时爆发的蠕虫病毒,病毒已经侵入到两个关键场所中的计算机。接下来的病毒危机几乎将我们陷于混乱中,直接导致了在接下来的两个星期中我们与病毒展开一场搏斗来挽救企业。
 
病毒爆发
 
    最初的时候,在Pantaloon总部和另一个关键办公室中的某些用户声称在它们的计算机中发现了隔离病毒的情况。不久之后,报告发现病毒的人的数量剧增,同时我们的一流支持工程师也监测到病毒在我们系统中的爆发。
 
    很自然,支持电话纷纷打给我们的高级支持工程师。令他们感到震惊的是,尽管这两个地方的所有计算机都被高端安全套装软件所防护,病毒还是使两百台计算机陷于瘫痪状态,我们的业务连续性将面临挑战,这两个地方的业务几乎处于停滞状态,至少在那一天是处于停滞状态。幸运的是,那是一个星期六。
 
    病毒爆发时间正值休息日,这给了我们两天的时间来解决这个危机。来自赛门铁克的信息安全专家帮助我们分析了危机的情况,并且部署了基于服务器的安全组件。利用这些应用程序,我们创建了一个安全区,来存放那些安全或已经被“治愈”的计算机。这些措施确保大多数我们的用户可以回到正常工作中来。
 
    某些计算机在核心级别遭到破坏,不能启动。于是我们在会议室临时放了几台干净、安全的计算机,安装上关键的企业应用程序,以允许这两个地方的用户来访问诸如SAP之类的一些企业系统。

不幸中的大幸

 
    幸运的是,这些感染病毒的老机器从来没有拿到别的地方用过,只在这两个场所使用。再加上我们的强大的网络安全保证,其他场所的计算机或一些关键SAP服务器或电子邮件服务没有受到影响。
 
    如果没有我们的安全措施,病毒将可能感染我们的核心服务器区,这儿运行着供整个印度的公司分支机构使用的SAP系统;而且它也有可能感染核心活动网络组件,那么我们将不能从任何远程位置访问重要企业信息。更糟糕的是,它可能感染企业数据,业务可能会崩溃。
 
    因为我们能够把病毒发作的范围限制在这两个地方,从而使得企业躲过了这次大劫。尽管这个病毒剿灭行动共持续了两周,不过,新的临时搭建的计算机和新安全体系中的计算机确保了企业的业务在两天内就恢复了正常。
 
    每个季度我们大约要开70个商店,并装备1500台计算机。由于我们要在关键位置上不断招聘员工,我们准备了20到25台笔记本作为备用。这些备用计算机在这次危机中发挥了很大的作用。我们拿来新的硬盘并把它们装上新的操作系统,并装到被感染的计算机中,以让用户可以启动他们的计算机。老硬盘上的操作系统虽然被破坏了,但是数据还是完好无损的。因此,用户可以通过这个办法挽救他们的关键数据。最后,被感染的硬盘交由专门的部门来处理。
 
    我们还创建了一个紧急事件服务台,它大约运行了10天。在病毒剿灭行动最后,我们统一设置了桌面计算机设置,使它可以很容易地被服务器端管理。
 
    这次危机使我们意识到,我们需要服务器级别上的工具。它可以确保,一旦一个受感染的计算机被监测到,它可以很轻松有效地被从网络中隔离出来。同时,我们也制定了策略,来限制用户对USB设备和互联网的访问,以减少病毒进来的途径。
 
    这次病毒危机让我们惊出一身汗,但是它也让我们学到了很多。