下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
如何避免潜伏企业的十大网络安全地雷
此处列出了专家们认为最应避免的十大最常见的安全地雷。1.小小的手误就有可能泄露公司机密。很多最常见的安全问题实际上都是由于不良的习惯造成的,因此是可以避免的。例如,很多无心之失的数据泄露事件都是可以消除的,只要告诉使用者在Outlook和其他邮件系统中关掉邮件地址的“自动填写”功能即可。赛门铁克高级营销兼产品总监SteveRoop说,“在员工们快速处理邮件时,可能会在匆忙中无意选中了错误的收件人名字。员工会以为他只是要把一封邮件发给同一企业的朋友Eric,但是自动填写功能却有可能将此邮件发送给了敌人Eric.”Roop说。“我们大家都干过这事。如果该邮件包含有关于拟议中的并购事项的敏感数据的话,那么秘密就泄漏出去了。”差不多90%的信息泄露事件都和收发邮件时无意识的不良习惯有关,其中就有未关闭自动填写功能,处理加密时出错,或者错误地理解了邮件使用策略。Roop说,只要采取简单地关掉类似“自动填写”等功能,就可为企业省下不少冤枉钱。2.人们往往会不加思索地拱手交出他们的密码和其他私密信息。很多时候,其实是企业内部的使用者,而非外部入侵者,要对泄露密码及个人信息导致外来攻击承担责任。虽然很多人对网络钓鱼、间谍软件和黑客网站早有耳闻,可他们依然会心甘情愿地交出自己的个人信息,无不会想起要检查一下他们的信息是否会被用于欺诈的目的。McAfee的安全研发与通信经理DaveMarcus说,“人们总是以为呈现在眼前的网站是合法的,而这在Web世界中恰恰是个最要不得的误解。盗取某人在线身份的最简单的办法就是要求他们提供这些信息。”3.千万别以为合伙伙伴处理你的数据时是非常可靠的。另一个常见的安全错误就是用户们认为把敏感信息(如人力资源数据)发送给商业合作伙伴或者外包服务商是不会有问题的。然而Roop说,如果信息未加密就发送出去,那么就有可能触发安全地雷。“这个地雷就是错误地以为人力资源外包商不会再把这些信息发送给其他任何人或存储在不安全的笔记本电脑上。”Roop说。“只要敏感数据是通过e-mail和第三方共享的,那么这个地雷就有可能被触发。”4.Web应用可能成为泄密和失窃的门户。导致大量安全问题出现的一个常见行为就是允许员工通过企业网络使用比如Webmail或者访问音乐下载和文件共享服务网站。此类Web应用可以绕过企业的安全过滤网关,或者会打开一条对外的通道,让各种携带病毒或恶意软件的程序进入你的组织。如果员工在家工作,那么此类风险还会放大。假如他们使用企业的电脑,又在网上做一些个人的事情,那么这些电脑就有可能被入侵。如果他们还把企业的数据带回家——通过e-mail或U盘——那么这些数据就将面临泄密或被窃的危险。所有这些安全问题都是容易避免的,只要能够执行相应的策略便可,比如要求员工必须通过VPN或其他加密隧道使用安全的邮件客户端,或者不允许他们在工作电脑上安装Web程序,不要拷贝数据到移动存储介质等。此类安全问题可以利用安全策略和系统管理应用来加以管理。不过还是有一个通道是比较难以控制的,那就是员工自己给自己发邮件传送数据,虽然加密技术能够帮上一些忙。5.要想坏事不发生就不要把事情做坏。Mandiant公司的CEOKevinMandia忠告说,没有人会故意泄露数据,但是你的行为必须正确才行。Mandiant专门提供数据泄密后的分析服务和软件工具。一切组织或机构都可以采取一些步骤以减少数据泄密一旦发生后所产生的影响。但不幸的是,大多数企业却一直没有采取任何行动,一旦出现了问题再去测试或者创建他们的响应策略,那就太晚了。每家企业都应该跟踪数据的流动,记录谁在何时接入何种系统使用了什么数据。但实际上很少有企业在这么做。Mandia说,“毫无疑问,最常见的错误就在于没有记录下发生了什么。一旦有人雇佣我们,我们要问的第一件事就是有没有相关记录。而通常的情况是,人们在处理TB级的数据,但却没有正规的记录。所以几乎在每次泄密事件中,当我们进入企业,询问他们到底发生了什么时,得到的总是闪烁其词的回答。”6.回避或推卸责任的领导方式会让事情更糟。由于企业通常没有指定一位专门的领导或专门的团队来负责对事件的响应和对重要细节的跟踪,所以严重影响了企业对于泄密事件的响应能力。在多数企业中,对事件的调查往往会演变为一场推卸责任的游戏,在调查泄密事件的责任时由于牵涉到的人会有很多,所以他们往往会阻碍进行相关的调查。“虽然我们经常需要做出响应,但却没人真正负责,也没人想负责,结果呢,没人知道事件所涉及的资源到底有多少钱、有多少工具或技术,也没有一个人能算清楚在处理重大事件时到底需要多少资源。”Mandia说。“而在另一个极端,有些企业会让太多的人来参与决策,却还想做出及时的响应。我们的经验是,假如你需要马上向12个人通报情况的话,那么其中的10个人都是不管事的。”7.处理泄密事件时不小心为罪犯通风报信。企业中另一个典型的常见问题就是没有建立一套处理泄密事件的“保密”程序,结果导致进行事件调查时非常困难,因为员工们担心卷入事件,一般都会试图保护自身的利益。如果泄密事件牵涉到内部人员,那么这些人便会通过各种渠道获悉调查的进展情况,就有可能拒绝说出有利于调查的事情,还会经常掩盖他们的行迹。8.可信赖的“银弹”技术其实暗藏着真正的危险。当涉及IT和数据安全的管制措施持续增多时,企业要投入大量的技术解决方案来弥补各种漏洞。然而企业普遍以为安装某种特殊技术,或能够满足某一方面监管的解决方案就是一颗“银弹”(指能解决问题的高招)。其实不然。“我遇见的最大的问题就是人们普遍认为像部署防病毒软件、补丁、漏洞扫描等简单功能就以为没事了。他们根本没有从风险管理的立场去对待安全问题——而只是在检查系统而已。”SecurityIncite的分析师MikeRothman说。企业往往就是这样的一个傻瓜天堂,他们以为除了对其有限的安全系统做做审计,确认有没有及时升级之外就无事可做了。“人们常常以为,只要他们进行主动的审计,就万事大吉了。”Rothman说。“于是坏人就会向他们证明,他们做的远远不够。”9.在不该投入的地方浪费了对付重大危险所需的资源。和法规遵从相关的另一个安全陷阱就是很多企业经常会对重要性完全不同的安全等级投入相同的人力和物力,Rothman说。“一些人的错误就在于,对所有的安全问题都一视同仁,在所有客户都使用的某个在线应用上花费的安全支出,和在只有5个人使用的旧的应用上花费的同样多。”这种方式不但浪费金钱,而且还会把很多重大的问题拖到以后再去处理——一旦预算用光,也可能就此再也不去解决了。“安全人员往往不知道究竟什么事情应该优先考虑,”Rothman说。“他们真应该试试看如果某事做坏了会产生什么结果,然后就知道该把钱花在哪里了。”10.不要存储不必要的数据。还有一种较常见的情形是安全和法规遵从导致的灾难,很多企业在处理信用卡和借记卡时会无意中遗漏存有账户信息的交易日志
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 深度解析(2026)《GBT 34325-2017太阳能资源数据准确性评判方法》
- 2026年七年级历史上册期末考试试卷附答案(一)
- 海西州交通运输局2025年面向社会公开招聘编外工作人员的备考题库及答案详解一套
- 2026年成都市龙王庙正街小学员额教师招聘补招备考题库及1套完整答案详解
- 2026年四川大学华西乐城医院招聘18人备考题库及1套参考答案详解
- 2026年农林街道退管工作辅助人员招聘备考题库及答案详解一套
- 2026年成都市龙泉驿区永丰小学校招聘备考题库完整答案详解
- 曲靖市寥廓街道中心幼儿园2026年春季学期教师招聘备考题库及完整答案详解一套
- 2026年国企招聘重庆文化产业投资集团有限公司公开招聘备考题库及答案详解(易错题)
- 2026年南京大学招聘南京赫尔辛基大气与地球系统科学学院助理备考题库及一套参考答案详解
- 辽宁省沈阳市沈河区2025-2026学年度上学期九年级期末语文试卷(含答案)
- 2025黑龙江省农业投资集团有限公司权属企业市场化选聘10人笔试参考题库附带答案详解(3卷)
- 2025年全国保密教育线上培训考试题及答案(考点梳理)
- 2025年下半年贵州遵义市市直事业单位选调56人笔试考试备考试题及答案解析
- 2025年烟草笔试真题题库及答案
- 2025年新版动物防疫员考试题及答案
- 2024水电工程施工机械台时费定额
- 2025山西大地环境投资控股有限公司招聘116人备考笔试试题及答案解析
- 2025至2030中国农业机械化行业市场深度研究与战略咨询分析报告
- 压力管道年度检查报告2025.12.8修订
- 灯具制造工QC管理竞赛考核试卷含答案
评论
0/150
提交评论