打造有正气的网络安全组织机构

不少机关单位的高层领导,甚至网络安全负责人员,都有一种假设,就是只要拥有足够强大的技术防护措施,就可以高枕无忧。比如:使用网关、邮件、桌面等多重防病毒体系,就可拒计算机病毒于门外;使用防火墙和入侵检测与防御系统的报警和切断方案,就可以自动发现和阻止潜在的黑客攻击;使用动态的和足够大的带宽,可以让分布式拒绝服务攻击者望而却步……对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:如果网络安全工程师这样认为,我觉得可以谅解,毕竟这些技术管控和工程师们的日常工作密切相关。但是,高层领导和网络安全负责人员也这样认为,就显得不正常。因为不管防御系统的架构设计多么完美,日常防御的运营维护多么专业,没有一套至上而下的管理体系和制度规范,单靠提升技术方面的防御能力,就如同缺乏智慧头脑的一介武夫,缺乏正气,容易走偏,也就是进入武侠剧中“走火入魔”的状态。

那么,如何建立网络安全方面的“正气”呢?要了解网络安全在组织中的重要性,以及保障网络安全的常规方法论,在“大图景”之下,不至于剑走偏锋,也不至于被少数利欲熏心的网络安全厂商洗脑制约,或被厂商潜藏于监管机关中的代理人忽悠蒙骗。对此,董志军补充说:各类型的组织机构都不得不强化网络安全工作,特别是政府机关单位和关键信息基础设施行业,在网络安全法等相关法规的要求之下,不得不实施各种网络安全举措。搞好网络安全工作,这本身是一件有利于组织机构,亦有利于国家和人民的好事儿。但是就是有少数部门和机构、小团伙及个人,为了自己的利益,曲解网络安全法的精神,滥用法律为自己谋利。比如,借助自己的专业资质和能力,把几百块成本的网络安全设备,卖到几万甚至几十万、几百万。再比如,把一件很简单的安全评估、检测和审查工作神化,动辄索取几十万的“通关”报酬。当然,有既得利益人群会说:向国家机关单位多要些钱有什么大不了?钱不就是要“取之于民、还之于民、用之于民”么!问题是钱真正的“用之于民”了吗?还有那么多要靠自己艰难挣钱的组织机构特别是中小企业如何负担得了昂贵的网络安全呢!如果大量的民间企业网络“不安全”,那整个国家能获得“网络安全”吗?

了解了国家层面的网络问题症结所在,也就知晓该如何在组织层面进行应对,最重要的一步当然是加强网络安全管治方面的学习,国家有通过“网络安全宣传周”搞大规模的网络安全扫盲和普法活动,但是主要是针对普通百姓的,关于如何搞好网络安全管理则非常缺乏,因此不要指望太多。您可能会说,国家有发布相关的信息安全、网络安全标准和指南,多部委及监管机关也有发起指令,按照指令行事就好。您这么说大的方向没错,按照类似信息安全管理要求或等级保护管理要求等等国标行事,自然是走在正确的方向。

不过,不要以为大方向对,就不会再走偏。需知,某些标准和指南也是厂商的利益体现。简单说,很多厂商为了自身的利益,为了多卖些产品或服务,在国家标准起草时,就积极参与相关工作,而那些标准化机构中的一些工作人员,不排除有被其收买的。并不是说国家标准会推荐一些厂商的产品或服务,而是要实现国家标准中有的相关安全控管目标,最快捷的方式就是采购那些产品或服务。这虽然有些绕,但不是一回事儿,堂堂大国还是很光明正义的。但是世界之大,难免会有些钻营之徒,影响国标,在国标中弄一些苛刻的过分的,甚至没有必要的安全要求出来。虽然那些苛刻的过分的安全要求对于网络安全来说有一定的促进性,但是在全局层面,也是在浪费国家和社会资源呀。况且,如果在某方面的安全控管过力,往往会带来反作用力,过犹不及,同时,让另外的方面欠缺,造成一种不稳定的失衡局面,并形成不被注意的安全漏洞。更为恐怖的是,在网络安全防御方面,过度自信的危险性很高,还不如一点儿都不自信。

那么,如何让包含领导干部或企业高管在内的所有职工在网络安全方面保持谨慎呢?一些简单的方法包括在领导干部会议、公司会议中讨论网络安全文化建设,向全体职工发送网络安全消息,在内部传递网络安全信息,以提升网络安全意识。整个组织机构中的人员都应该接受定制化的安全意识培训。当然,应该从高层领导层开始,高层以及高层的助理往往是网络安全的高危人群,应该从网络安全认知研讨、行动养成计划、个人网络安全模拟以及技能实践演练等多个方面多头并举。对于技术人员来讲,培训应该包括特殊技能的培训,比如如何加固系统平台,如何侦测不合乎要求的终端,如何制定切实可行的安全策略等等。对于网络安全管理人员来讲,培训应该包括如何制定安全方针政策,如何对标进行合规自检和整改措施,如何对一般员工进行网络安全意识培育,以及促进安全制度的落实并推进组织安全文化的构建。

政府机关单位的网络安全做法虽然有些低效,但是值得公司企业参考借鉴,从经济性角度讲,网络安全管控措施过于细化不划算,使用更为简单的安全方案往往是最有效也最实惠的。不要迷信于自动化的技术措施,人工智能永远落后于不法分子利用“人性弱点”发起的社会工程学攻击。要加强整体组织层面的全体动员以应对网络安全问题,团队协作迅速响应才是致胜的关键。当然,政府机关单位必须善于利用外部资源,因为网络安全水平差距太大,请专业的网络安全服务公司或网络安全公安机关帮忙,方能拥有可与外界威胁抗衡的网络安全实力。

定期评估检查网络安全控管措施的有效性非常必要,在领导干部及管理层会议上强调网络安全,分派安全沟通议程是在对高管层赋能,而针对全体职员的网络安全教育工作是在加强沟通与凝聚,以强化终端安全及人员安全,以“人民战争”的正义态势,形成全面的网络安全防护体系。昆明亭长朗然科技有限公司推出了专门针对职场工作人员的网络安全与信息保密意识课程,以帮助各类型的组织机构建立有正气的网络安全文化和网络安全工作氛围,欢迎有需要的客户或伙伴们联系我们,洽谈合作。当然,如果您对文中的这个话题有兴趣或者有自己的观点看法,欢迎联系我们,以进一步深入探讨。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

网络信息安全的发展趋势遐想

互联网行业变迁迅速,我们这一代IT人都是亲眼目睹、亲身经历的。当驱动着和支撑我们的日常生活、学习和工作的各类应用、数据都分布于云端之后,未来还会发生什么呢?世界将走向何处呢?

您可能觉得这个话题太大,远离了我们的视野范围。其实“人无远虑、必有近忧”,至少对我来讲,在网络信息安全领域,我们需要有一定的远见。昆明亭长朗然科技有限公司创始人董志军总结说:本人做了多年网络安全技术工作和企业信息安全咨询工作,经历过一波又一波安全控制产品和技术的热潮,目睹着一批又一批一夜暴富的安全厂商和竞争失利暗淡出局的昨日黄花。

说到这儿,相信您也会深有同感并心生感叹,我们都希望能够预见未来,以便做出正确的决策。安全领域的未来将是怎样的呢?

首先,云端的优势越来越明显,而终端也越来越多样化和移动化,传统的接入管道和网络边界的会逐渐变成人们视而不见的基础设施,虽然不会消亡,但不能一直处于扩充态势。这样看来,那些内网安全、网关安全之类的措施,与云端化和移动化大趋势不够契合,所以在未来的日子,这些类型的产品也会成为配角,需求少了,厂商的日子也会越来越艰难。

其次,随着消费者对隐私保护的关注、运算能力的增强、安全证书的降价普及,加之防线路窃听和中间人攻击的刚需,端对端的加密传输必将大行其道。这样一来,那些靠协议分析的网络安全产品将失去用武之地。虽然加密保护了消费者的隐私和数据传统的安全,但是却不被监管机关喜欢,他们需要能实时解密的利器,以便进行追踪和审计。处于云端的服务商自然必须得向管理当局提供特殊的用于解密的密钥,但是管局显然不会满足于解密大众的主流化网络应用,其实我们也知道,管理当局直接让服务商派专员入驻提供现场服务的情形更为常见。只是,管理当局真正想要的宝贝是对常规性的加密协议进行解密的利器,目前估计也只有美国的监管机构有这个能力,但是这种能力我国早晚得拥有,而且是不公开的拥有。这里面关键的不见得是技术难题,而是整合能力,那些和政府机构关系密切的厂商如何能抓好这个机会,必将挖出一个大金库。

最后,终端安全已经被360和BAT这些大腕们搞到没一点儿利润空间,所以有不少厂商将目光放到云端安全。这里面可以搞的创新就很多了,把传统的网络安全服务搬到互联网云端是最快捷的了。但是这里面有个问题,是网络安全厂商的顾客们往往是政企大客户,受制于互联网保密等法规的限制,他们不可能完全开放地拥抱互联网。所以,互联网安全的消费者主流只能是非政府控股的机构——大量的中小企业和个人家庭用户,而他们的信息化水平和互联网安全意识太低,似乎只相信360和BAT。想搞定又能搞定360和BAT的,又有多少呢?当有这个水平的时候,或许早被人高薪挖去了。剩下的那些只靠整几个WEB安全漏洞,忽悠稍小一点又能有钱的互联网服务商,意欲从中分一杯羹。说到Web安全,很多渗透测试人员自称“安全专家”也不脸红,说到底就是一个会使用扫描探测工具和远程溢出工具的“脚本小子”,根本不懂WEB软件编程,和开发人员聊报告的时候就瞎吹,你说东他说西,说到底,就是厚着脸皮把客户吹晕……

唉,其实说来惭愧,笔者曾经就是这种“渗透测试人员”,只是还有一点良心,觉得做这些渗透测试工作不实在、心里不踏实,还给真正有能力的白帽黑客团体抹黑。要说在业界咱也接触过不少真正的高手,这些高手们话不多,却干活很利索,还经常鼓励人们多学习新东西,多分享新知识。

咱没什么领先的科技知识分享,但是至少可以分享一些对信息安全未来的看法。以后的网络信息安全,必将是一种内嵌式的安全,也就是说安全将成为应用的一部分,没有全面知识体系和深厚的技能积累,只能做些简单的低端的活儿,甚至没有机会。托工业文明、IT互联网和改革开放的福,现在的日子还算是太平和富足,除了吃饱穿暖这些早已经被满足的基础需求,似乎也没有什么是必须的了。年轻的信息安全人,勿贪图享受和玩乐,也勿行尸走肉得过且过,行动起来吧,喜欢与人交流的,可以多学习信息安全管理体系,喜欢与机器交流的,可以多学习各种IT技术……

虽然我不喜欢分享黑客技术,但是并不表示没有分享的或不能够进行分享,而是我更愿意分享反黑客的方法。对此,我们创作了信息安全管理者快速课程,以帮助各类安全管理专员和行业从业人员,从宏观的层面,了解信息安全管理相关的知识,以及反黑客的更广泛更普遍的方法。即使您更喜欢玩儿技术,而不是与人打交道,您也可以了解一些无妨。

如上是本人的一己之见,由于本人知识和经验有限,不管您对此文任何话题有任何的意见,都欢迎您随时通过如下方式快速联系到我。

昆明亭长朗然科技有限公司 董志军

手机:18206751343

微信:18206751343

邮箱:james@securemymind.com

QQ:1767022898