信息安全复杂行为管理的闹剧

云计算和移动计算时代来临,传统的网络安全架构受到前所未有的挑战和冲击,各种企业机构开始重建信息安全管理体系,以期采取“与时俱进”的安全战略——将核心防范力量和主要安全投资放置在云端和终端。

不过尽管依赖桌面计算机、企业内部网络和机房中心的传统计算架构已经开始显示出颓废之相,但是大型组织仍然不会轻易大规模使用基于互联网的云计算,所以互联网边界安全仍然是一项重要的控制点。整合众多网络安全的一体化安全网关设备也因硬件性能的不断提升而逐渐获得市场的认可和接受,加之可以集成功能可以简化网络管理和运营,所以类似UTM的设备在基础架构升级潮中开始受到欢迎。

安全厂商也不断地往产品中添加更多功能,除了网关层面、应用系统和数据库层面,最大的竞技战场无疑就是终端了。终端设备和用户的数量都很巨大,人人都有不错的至少自认为聪明的想法,所以终端安全产品的功能越来越强大,体积越来越臃肿。大而全才能适合更多消费者的口味,才能将竞争者比拼下去,实际上解决客户问题的可能只是“大而全”产品中非常小的一部分功能,但不幸的是这一部分功能却只能凑合着满足需求、或者只是打个擦边球,甚至仅仅只是一个功能上的噱头。

不少安全厂商和安全管理团队都在反思,外来商业产品功能强大,却不能得到有效的发挥,白白浪费开发资源和计算系统资源,内部定制开发成本高昂,没有足够的财力会让运维折腾不起。就拿员工上网行为的控管为例来讲,部署实施控管系统是为了提升员工们的生产力和防范恶意网站代码的入侵,但是实际操作时却问题重重,每个部门每位员工都不一样,理想的庞大的行为控管需要细力度到每位员工,比如甲员工每天上午访问财经网站有利于提升生产力和公司形象,乙员工在下午访问一个技术站点有利于公司内部一项技术问题的解决,甲乙调换则是在浪费工作时间……员工网络行为监管系统的管理员就需要为甲乙两名员工设置不同的策略,并且时时来监控他们的使用。还有,今天甲员工情绪低落,是否要过滤一下诸如自杀类的消极网站,而将流量移至励志类网站?而这名员工昨天却表现得太亢奋了。

您可能觉得上述这例子有些夸张,但是实际上细想想,从广义上讲,我们苦苦追求的所谓“控管目标”,以及我们的信息安全团队日常在做的,不正是类似这些的缩影吗?所以啊,我们更得反思:是否该这样建立员工网络行为监控防火墙?如何设置适当的可疑、不正常的和违规的行为特征或标准?如何有效平衡员工们的合规感及反抗欲?如何真正将安全行为控管系统与业务安全的大目标和战略有效结合?

如果有人告诉您这些问题的答案在于大数据,您需要保持半信半疑的态度,大数据的确可以帮助让看似混沌的事物变得清晰,但是在目前,将大数据分析用于实现安全行为的细力度控管,显然是不值得的。大数据应该用于能够创造更多业务价值的关键领域,而不是这个类似后勤行政管理的角色。

说到底,很多针对员工的上网行为管理系统已经远远超出安全管理人员可预期承受的范围了。昆明亭长朗然科技有限公司的移动计算安全专员James Dong说:移动计算终端的应用情况很复杂,通过越来越“智能”的“大而全”系统加之足够的人力微调,可以实现控管目标,不过问题是这种控管成本太高了,不值得。

信息安全复杂行为管理的闹剧该停一停了,如同统一威胁管理UTM解放了不同设备之间的协调障碍、简化网络基础架构、并让网络故障点大大减少一样,我们需要在计算终端方面的创新之举。亭长朗然公司James说:计算终端安全的管理,传统上过于关注的是机器,而不是机器的操控者和使用者——员工们。要将终端安全化繁为简,需要从计算终端的用户着手,强化安全意识沟通教育,因为要想真正控制了用户们的行为,最高的境界通过是指导人们的思维习惯,让人们拥有正确的安全思想。

在线应用需加强防范数据泄露

有时,我们经常使用的在线应用服务突然停了或无法访问了,原因可能是多样的,常见的比如业务开展不下去关门了、网站遭遇黑客入侵和勒索并撕票、业务违反了相关的法律法规被强制断网下线、造成了大量的客户数据泄露无法担责等等。不管怎么样,网站所属的创新公司就这样不断倒下,令人叹惜。对此,昆明亭长朗然科技有限公司互联网安全顾问专员董志军表示:如果业务开展和收益远不如预期而破产倒闭,这种失败的尝试是创新创业环境下的常态,无可厚非。而如果是由于网络安全原因,造成非常好的创业项目失败,则是高阶管理层和IT技术团队的错误,是人力资源配置的不足,是人员安全知识和技能的缺乏。

很多出色的在线应用平台,比如云端创意及协作工具,只需使用者点击几下鼠标,即可完成漂亮的作品并与团队协同工作。这都是多么令人兴奋且有趣的方式呀,可让创业者和使用者充分发挥创作想象力,并与世界各地的人分享各种创新点子和创意思维,以及日常乐趣。然而,突然,这些在线应用平台被官方媒体披露由于使用者的数据被泄露,而被及时关停。在令人震惊之时,创业者悔恨当初没有强化数据安全保护,而使用者们更担心的是自己的个人数据甚至隐私外泄,同时,在暗地里的网络不法分子,正在研究如何利用泄露出去的数据,对目标人员进行网络勒索、电信诈骗等犯罪活动。

创业者可以再成立一个新公司、购买一个新域名、招聘一些新的安全专员,以图东山再起。使用者们也可以另择高枝,选择类似功能的替代品,同时,在网络安全方面,需采取必要的措施,以保护好网络账户安全。我们建议您采取以下步骤,以确保您的个人信息安全并保护您的数字身份。

  • 更改您的密码,如果网站并没有被关停而获得了重启,只使用独有的密码,也就是与其他密码不同。遵循的良好的密码策略,将多个不相关的词汇组合在一起以创建复杂的密码短语。
  • 登录并更新其他使用了相同密码的账户,重用密码会使单个数据泄露变成多个数据泄露。当黑客已经掌握了一个密码之后,便可以使用它“撞库”而轻松进入其他帐户。
  • 避免在密码中使用个人信息,由于生日、电话号码等很容易在公共记录中找到,因此最好避免在密码中使用它们。知道您生日的人可能很容易地猜出该密码。
  • 设置双因素或多因素身份验证(2FA、MFA),许多网站提供双因素身份验证功能,作为额外的安全措施。这需要另一条信息才能登录到您的帐户,例如您通过短信收到的一次性验证码。

总之,网络上有很多不法分子,比如技术高超但搞不过BAT安全团队的黑客,将眼光投入到网络创业者的在线应用平台,以获取非法利益。在这种情况下,在线应用平台的创业者们需强化安全防范意识和技能,其实,通常来讲,防范者远不需要向黑客那么厉害,只要采取最佳的安全实践操作,便能拒黑客于门外。同时,在线应用的使用者,亦需强化账户安全意识,以保护好个人信息数据的安全。

昆明亭长朗然科技有限公司设计创作了大量安全相关的通用型宣教内容,以帮助各类型的组织机构进行选择,当然包括创新型的互联网科技公司。我们也有分角色的课程内容,包括针对管理层、开发人员、运维人员和全体工作人员的安全知识培训内容。欢迎有兴趣和有需要的客户及行业伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898