破解云安全迷思

尽管“云”一直是IT业界的一个争执话题,但不可否认的是它并不是第一个“新概念”,而且也必将持续下去。忽视它的公司可能会落于已经采用“云”计算的竞争对手之后,这是因为云计算承诺降低IT开支并且提供运营效率,而这两者正是当今宏观经济前景莫测、商业竞争日益激烈的环境下取得成功的关键要素。

尽管如此,云计算的采用并非如人意,关键是概念成份过多,旧的体系尚可维护商业运作,新的云架构又需要一笔大的投资。即使决策人员有信心在未来数年内可以保持总体开支的降低,但是那并非迫不得已的选择。加之国有及上市公司又受到监管层面的严格控管,要求降低信息外包方面的风险,无疑在从法规层面切断关键部门及行业部署“公有云”的可能性。

实际上,各监管机构的顾虑并非过于敏感,核心的“云”计算技术都被美国掌握,采用美国的“公有云”,无疑是将国家的机密数据暴露出给美国政府;同时网络设备及软硬件“间谍门”事件的导出不穷,信息安全的顾虑让关系着国计民生的核心关键领域不敢轻易冒进采用国外的私有“云”技术。

对于大中型私营企业来讲,数据安全和隐私保护方面的觉悟也在提升,将机密数据交给公有云计算,首先失去的是物理方面的控管,排差时没有物理机器可供检查;其次企业还需接受多重标准的监管,包括本地的和云计算服务商所属地的,这些无疑增加了业务机密信息的对外透明度和外泄概率,是在给未来埋上一颗“定时炸弹”。

结果则证实了目前的现状——小型私营企业和家庭个人用户成为大型“云”的主要消费者。小型机构没有和云服务商进行谈判的能力,然而这并不表示小型机构及个人不重视信息安全或在获得不到足够的云安全保障。相反,大型的云计算服务商在保障信息安全方面起点较高,甚至远高过于自身的安全保障和认知水平。所以,有了便宜好用又安全的大型“云计算”服务,为何不用呢?

话说回来,实际上大型机构也并非不能控管云计算中的安全问题。昆明亭长朗然科技有限公司的云安全分析师James Dong称:大型组织有较强的谈判筹码,可以通过了解云计算技术,要求云计算提供商确保云服务的安全性,以便保障他们的关键数据和应用程序的安全。负责云计算项目的CIO或IT总监通过约见云服务商,制定详细的服务级别协议,来获得多层的云计算安全保障,不仅可以用来保障自身敏感数据信息的安全,对于推动整个产业进步也是促进力量。

云计算是一项新生事物,新事物的出现可能会冲击到旧体制,甚至改变传统的利益分配格局,云计算本身的高效和低成本也可能会带来传统IT价值的创新和IT人员角色的转变。此时,诋毁云计算无疑是固步自封,认识云计算不够安全的误解难免是有的,而敞开心扉坦然接受变革,与时俱进抢好位站好队才是破解云安全迷思的正能量和正确选择。

如何开导IT团队和业务创新团队,消除团队成员对云计算的偏见和误解、鼓励团队成员勇于接受新事物和新挑战呢?无疑需要增强团队成员对信息安全的认识,只有得到了充分的认识,人们对云安全的信心才会加强。要加强对信息安全的正确认识,最高效的途径唯有加强团队成员们的信息安全意识培训。

昆明亭长朗然科技有限公司提供最基础、最实用的安全意识培训教程,不仅能够帮助各类型的组织加强内部的信息安全意识沟通,更有多种可以帮助推进信息安全体系建设的主题,比如针对云计算安全的迷思而特别开发的学习课件。

保障云安全,要的不是担心,而是信心,信心源自有效的安全理念沟通和执着的安全知识学习。

勒索软件事件激发全民网络安全意识培训

媒体不断曝出有组织机构向黑客支付了大笔勒索软件赎金,这无疑将进一步刺激黑客强化勒索软件的设计开发及升级换代。网络黑产来势汹汹,全民网络安全意识提升迫在眉睫。

勒索软件的成功实施需要多个条件,并不仅仅是简单常规的恶意软件。用网络安全界的术语来讲,其属于高级可持续性威胁APT结合社交工程学、诈骗邮件或消息、钓鱼网站等等。尽管有一些方法可以在一定程度上对加密后的文件进行解密或恢复,但是仍然有很多的受限条件,而且并非黑客使用的公钥算法的漏洞,而是整个勒索软件生效流程中的漏洞,比如网络不可用情况下默认密钥选择的漏洞,以及磁盘加密文件存储方面的漏洞。无疑,技艺高超的黑客可以轻易地修复这些已知的漏洞,进而让恢复变得更难,除非支付赎金。

预防用于救治。分析根源,黑客可以发送一封钓鱼邮件给员工,员工点击开启邮件附件或者恶意网页,便可能让防御力薄弱的计算系统感染勒索软件。昆明亭长朗然科技有限公司网络安全专员董志军称:这看起来似乎过于简单,然而事情就类似这些,在强大的防火墙、防病毒网关和经过加固的服务器面前,黑客自然会选择最容易利用的渠道,就是利用安全意识不足的人员。

终究来讲,安全意识培训是降低未来数据安全风险,抵御勒索软件等安全威胁的最重要安全措施。组织机构让全体职员参与包括勒索软件对抗的网络安全意识培训,让职员们掌握最佳的网络安全实践,是当前工作的重中之重。只有强大的人员防御能力,或称人员防火墙、人力安全盾,才能有效防范新一轮狂暴的勒索软件袭击。

昆明亭长朗然科技有限公司在过去十多年中为数百万名员工提供了安全意识培训。互动式培训方式有助于教授和鼓励员工参与和接纳安全最佳实践。其实对于整个现代人类,也就是全世界网民来讲,网络安全意识培训的提升都有很大的空间和潜力。

我们的网络安全意识培训内容包括但并不限于:

  • 为什么网络安全意识对您的组织、员工、承包商和供应商都很重要。
  • 员工处理敏感数据的重要性,如何处理好个人数据或个人身份信息。
  • 易于理解的安全政策和流程,以及背后原因的解释,让员工更易接受。
  • 适用于工作和家庭的网络安全最佳实践。
  • 密码安全最佳实践。
  • 了解社会工程以及该技术如何被用来操纵员工,导致知识产权失窃、数据安全漏洞、诉讼和其他严重问题。
  • 了解安全与我的关系,鼓励参与应对风险。

经过网络安全意识培训,学员可以掌握:

  • 勒索软件风险和安全最佳实践
  • 网络钓鱼和电子邮件最佳做法
  • 处理敏感数据相关的政策和程序
  • 安全最佳实践背后的原因
  • 网络犯罪威胁
  • 使用强密码而不与他人共享密码
  • 适用于工作和家庭的网络安全最佳实践
  • 社会工程的基础知识以及犯罪分子如何使用这些技术
  • 手持设备和笔记本电脑安全使用
  • 公共无线网络的风险
  • 安全的网络使用和社交媒体的风险
  • 身份盗窃风险防范

如果您有兴趣了解更多内容,欢迎联系我们获取更多详情。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898