从对准入控制的挑战看安全博弈

尽管云计算和移动应用冲击着传统的边界网络安全,但是在内网安全控管方面的创新成果逐渐落地,特别是开放型的公共网络服务,即要面临网络病毒和黑客攻击等安全威胁,也深受实名网络使用监管的法规压力,于是便实施了各类型的网络准入控制系统。

除了特殊的行业如运营商,特殊的地点如酒店、机场或车站等等,普遍性的商业性公司对准入控制的接受度和使用情况如何呢?您的公司有对网络终端进行验证后才准许接入(准入控制)么?由昆明亭长朗然科技有限公司资助进行的一项市场调查,结果显示近半数的大型企业都已经实施了一定程度的终端准入控制。

终端准入控制的最初目的是为了防范受到网络蠕虫感染的电脑终端自动感染其它电脑终端,后来结合身份管理系统可以帮助鉴别网络使用者,并赋予特定的网络信息资源访问权限。这同时帮忙解决了一个网络随便接入的问题,尽管有些黑客攻击方法比如ARP欺骗等可以突破简单的网络准入系统,但其控管价值仍能得到一定程度的体现。

如果说准入控制实现了一定程度的安全防御功能的话,对内部网络中的设备和用户进行跟踪则实现了部分安全检测和响应的职能,您的公司有没有对内部网络中的设备和用户进行跟踪?亭长朗然公司的调查表明:有四分之一的用户确定知晓公司对他们的网络使用行为进行了监控,大多数都不清楚。《互联网安全保护技术措施规定》(公安部第82号令)明确要求互联网使用单位记录并留存用户登录和退出时间、访问的互联网地址或域名等等,这无疑也在法律层面推动安全管理负责人员强化员工上网行为监管。

公安层面出于社会安全的目的,而从公司层面,不能出现安全问题查不出始作俑者便由公司法人承担全部责任,再说,公司的资源首要目的应该应用于工作,所以,对员工的互联网行为进行监控和记录是合理合法的。

问题是这些做法不应该遮遮掩掩,应该和员工们坦然沟通,寻求双方的理解和支持。显然所我们的调查结果来看,这些沟通显然是不足的。

需知:计算机信息系统面临的最大威胁是人们对安全的冷漠和无知。要想彻底改进计算机信息安全,最好的方式不是部署更可能多的技术解决方案,而是通过提高全体员工的计算机安全意识、培训和教育。我们制作了一部针对全体员工的信息安全意识在线有声电子课件,欢迎联系我们在线体验它。

公家电脑的“公器私用”

说到一天工作8小时的工薪阶层,肯定不可能8小时都在工作,除去吃饭上洗手间喝茶什么的,总会有些走神、发呆或干点儿私事的时间。

在电脑面前,可以更是如此,由昆明亭长朗然科技有限公司进行的一项市场调查表明,多数人63%会在单位提供的计算机上执行个人事务,比如上网购物、炒股、玩游戏、甚至规划假期活动等等。

在这方面,公司往往不是一毛不拔的铁公鸡,员工不是工作的机器,是人,多少都有些兴趣爱好,要尊重人的本性,即使在工作场所在工作时间,也要允许有些私人的空间和隐私。但是员工如果一整天都在互联网上游荡,将工作事务放在一旁,拿着薪水混着日子,显然也不恰当,更不够职业化。

这就引出一个“度”的问题,不少公司允许在午休时间员工自由活动如上上网等,而工作时间则限制互联网访问。有些公司则根据员工们的工作岗位所需,设置不同类别的网站访问权限,我们对这些做法无可厚非。同样,有公司在终端计算设备上也实施了安全策略,有些只允许使用特定的软件程序,好处是提升了系统的安全性和员工的工作效率,但也可能造成员工的工作满意度下降。

要不要给员工在工作设备上运行私人业务的权限?给员工多大的权限?这些既攸关信息安全管理,也攸关法规制度,还攸关企业文化和人文关怀。昆明亭长朗然科技有限公司建议公司创建和发布信息系统使用规范,包括可接受的终端计算设备使用策略,并且针对员工使用工作计算设备给出例外的说明,再配之以必要的上网行为管理或终端安全控管措施。