如何保障信息安全控制措施的有效性

最新一项针对企业用户的开放式信息安全调查表明:近半数(46%)的最终用户对公司的网络信息安全控制措施表示不理解和不满意,而这其中几乎所有(94%)都曾经尝试并企图躲避或越过公司的安全控制措施,而有近半数(52%)曾经成功地躲避或绕过了一种或多种安全控制措施。

举例讲,很早年国外就有专业测试机构NSS通过媒体曝光网络防火墙的失效问题,当然,那时候只有专业的渗透攻击测试人员才能轻易让企业的网络防火墙失效,其方法在今天看来已经极其简单,而且也非常容易实现,就是在内部通过伪造源地址对防火墙发起欺骗式拒绝服务攻击,尽管多数防火墙都有对源IP地址进行校验以及防范拒绝服务攻击的能力,然而防火墙处于被动响应的地位,其可处理的网络连接数资源往往会轻易的被内部一台普通的PC耗尽,进而让防火墙无暇顾及更多访问控制规则。

不过,话说回来,尽管今天很容易实现这种攻击,普通计算机用户的安全攻击水平离脚本小孩还有不少差距,更不用说多重防御体系的构建,安全政策和制度的实施等等给普通用户的心理威慑,所以,多数企业的网络信息安全管理员并不是很担心安全控管效果的问题,反而更多操心的是安全系统控管的力度、安全产品相关策略或规则的定制问题。

系统安全管理员们当然没有错,一项新的安全控管措施要在企业内部实施,当然不是一蹴而就的,不管是身份管理系统、访问控制系统、平台安全系统还是数据安全系统等等的实施,都需要一个漫长的与企业计算环境进行匹配的“磨合期”,除非那些配置的非常自由开放的、形同摆设的安全控制系统,多数安全项目的“磨合期”少则三五天,多则三五个月。

“磨合期”内系统安全管理员、操作人员和最终用户们可能会反复进行测试或实验,以便使新上线的安全控管措施最大限度的发挥其功效,即起到保护企业安全的作用,当然,安全负责人员可能会向最终用户发布新的安全精神及安全系统上线的变更通知,而精明的最终用户这时会做些简单的试探,但往往不会有过多犯规或顶撞行为,也不会公开尝试躲避或越过控制措施的动作。

“磨合期”很顺利得以完结,系统安全管理员甚至操作人员对这些安全控管系统的新鲜感也越来越低,似乎运行比较平稳,没什么好继续搞下去的必要。而此时,精明的最终用户开始活跃起来,而那些对安全即无知又大意的最终用户也开始被企业内外部的攻击者支配了,这正是最危险的时刻,结果当然导致半数的半数,即四分之一的用户成功躲避或绕过了这项不再“新”的安全控制措施。

殊不知,还有更危险的还在后面,系统安全管理员或安全操作员某天发现了这项安全控制措施或称之为安全控管系统的“漏洞”,准确讲,是他(她)的工作不足。在这个棘手的问题处理上,不仅出于自保的原因,还可能包括自身对“不再新”安全系统的厌倦、不满甚至反感,他(她)可能会逐渐将此项安全控制措施淡化处理甚至彻底丢弃。

一项计算机网络安全控制系统的生命就这样香消玉殒,即便新的再来,也仍将重复同样的历程,问题的根源何在?不能怪罪系统安全管理人员或安全运行操作人员的喜新厌旧、疏忽大意甚或玩忽职守,也不能责怪安全产品厂商售后服务及跟踪支持的力度不够,更不能责怪普通用户的不配合或高级黑客的狡诈。

问题的根源在安全管理流程安全意识培训的缺失,在“磨合期”,安全管理负责人即应建立长久的可持续重复进行的安全系统维护流程以及安全运营操作流程,并定期检查以确保安全工作的持续进行并得以不断的改进。同样在“磨合期”,安全管理负责人应该加强系统项目人员、运营操作人员和最终用户的沟通和协调,这其中重要的一项是对相关人员进行系统的安装配置、管理维护必要的培训,包括技术操作和流程制度;另一项是加强最终用户的信息安全意识培训,让他们理解和认可这些安全控管措施对于公司和个人成功的重要性和必要性,并会基本的应用操作以便保护好自己,要考核他们对这些信息安全基础的掌握情况,并让他们签署安全承诺书。

当系统安全管理人员、安全运营操作人员和最终用户都知晓自己的安全职责,掌握基本的安全防范技能之时,安全管理负责人只要稍加监控,便可轻松保障信息安全控制措施的有效性。

昆明亭长朗然科技有限公司有丰富的网络信息安全项目实施经验,并且通过帮助客户建立安全相关流程及安全意识和技能相关培训,获得了众多客户的一致好评。亭长朗然公司的企业安全项目总负责人James Dong是国内为数不多的同时拥有CISSP,CISM和CISA国际权威信息安全相关证书的专家之一,欢迎各界朋友通过邮件与他联系,邮件地址是james@securemymind.com

security-countermeasures

再一次快速了解昆明亭长朗然科技有限公司

昆明亭长朗然科技有限公司(亭长朗然)是一家致力于安全意识教育培训的新兴企业。在中国的版图上,云南虽然偏安一隅,但是放眼全球,昆明却位于亚洲的地理中心。这里气候宜人,冬无严寒,夏无酷暑,空气清新。在网络时代,这里很适合能够进行远程服务支持或异地工作的人员,所以在创业之初,亭长朗然便放眼全球,深耕中国。此外,我们也努力将远程沟通的经验应用到安全意识教育培训的产品和服务方面,力推多媒体电子课件、网络教学平台和移动学习应用,让受众群体可以不再受制于时空限制,“随时随地”通过线上学习方式补充安全能量,进而增强安全意识。

每家组织的使命、目标、战略、价值观和文化都有所不同,这使得对信息安全意识教育的素材和资源的需求也大不相同。此外,即使在类似的商业、IT和安全环境条件下,不同的信息安全培训负责人员对安全教育素材也会“萝卜白菜,各有所爱”,毕竟这是一个技术上不麻烦,但是涉及面较多的交叉学科,大家对信息安全意识教育培训的认识有偏差是可以理解的。

为了方便帮助不同类似的客户,我们提供“即选即用”的模式,客户只需快速选择并提出简单修改意见,我们即可立即更换LOGO并提供必要的修改。这种模式帮助了几十家重视信息安全意识但是资金预算比较有限的客户快速获得了必要的员工信息安全培训素材资源。

同时对于有高标准要求的客户,我们也提供从零开始的“量身定制”的安全意识教育素材设计制作服务,安全意识教育计划活动的规划、咨询和实施服务等等。到目前,这种模式极大地帮助了来自欧洲、亚洲和美洲等地的知名客户,我们成功制作出了多部合乎跨国企业品牌形象、与业务及信息安全战略保持一致的信息安全意识培训素材,也与客户一起策划、实施和运作了多个安全意识宣教计划活动,并获得了如可口可乐、诺基亚、欧姆龙等知名客户的一致好评。

我们的服务宗旨是帮助客户和网民提升信息安全意识水平,所以欢迎任何人提出反馈意见和建议,您可以通过我们的联络方式打电话或发邮件给我们。当然,如果您来云南、昆明出差或旅游,或只是路过,都欢迎您抽空来指导工作和进行交流。

地址:昆明市官渡区双凤东路水映长岛9幢1单元501

邮编:650200

电话:0871-67122372

热线:4000122372

手机:18206751343

邮箱:info@securemymind.com