保障信息安全的5招必备武功

创新的科技让我们的日常工作变得更加轻松容易,同时,科技也让不怀好意的坏家伙们可以轻易窃取我们的机密数据。

不管如何,来自企业组织内外部的安全威胁是客观存在的,所以您不能心存侥幸和幻想,任何时候都需要加强安全内功,保护您的公司数据,确保公司不被入侵。

新时期下,自带计算设备BYOD逐渐开始热火,让消费性计算设备进入工作区域可能带来信息安全方面的隐患、造成管理方面的挑战、甚至引发纪律方面的混乱。昆明亭长朗然科技有限公司的安全分析师Bob Xue称:在对待BYOD方面,中小企业多数能够灵活处理,以节省IT开支和提升效率;大型公司往往会比较谨慎,因为法律遵循压力巨大,信息安全也伤不起。

尽管BYOD问题足以复杂到让我们问一句“元芳,你怎么看?”即使元芳再世,也只能回应一句“此事背后一定有一个天大的秘密。”这个天大的秘密核心就是关乎商业价值的业务信息数据的安全!

不少组织实施了自动化的信息资产管理系统和数据防泄露系统,不管这些系统功能有多强大,最终绕不过一个“人”的问题,因为它们毕竟要由人来操控和使用。为了弥补作为技术控管措施的各类系统的不足,我们将重点讨论管理方法,所以分享如下5招保障信息安全的绝世“武功”:

1.列出数据并进行安全等级分类
不管信息安全管理体系ISO 27001,还是等级保护,都过于强调信息“资产”或信息“系统”,而忽略了核心的信息“数据”。它们比较看重场所安全、设备安全、人员安全、网络安全、系统安全和应用安全等基础架构层面,这些对于保障“数据”的周边环境和平台安全很有帮助,但是显然没有抓住业务信息安全的核心问题所在。在数据安全保护方面,亭长朗然公司Bob建议制作一份详细的数据类别清单,并将它们按照业务的关联度、风险级别、机密性、完整性及可用性等划分安全等级。不同的数据安全保护级别需要不同的安全控管措施。这种理念应该不难被信息安全管理负责人理解,只是对象需换成支撑业务流程的数据信息。

2.确认各类数据的“所有者”
终极的情况一般来讲“所有者”会是一个集体组织,如公司等,要算到个人头上可能是董事会主席或总裁或法人,然而这并不符合信息安全管理的责任分解精神。不过国内的安全管理有“谁主管谁负责”、“谁经营谁负责”、“谁运行谁负责”之类的简单粗暴原则,这些原则一定程度上对安全管理的职责有了指定,但是并不够深入细致和科学,尤其是在组织内部容易造成扯皮,更会造成出了安全事故,无关人员也需承担被“株连九族”的连带责任。科学的方法是将数据所服务的业务流程关联,业务流程主管是数据的“所有者”,负责委派“主管、经营或运行”团队。而IT部门则应该是被委派的角色,这样,如果是IT系统或管理方面的安全漏洞或不足造成的问题,IT职责难咎;如果业务流程主管自身泄露或误操作造成安全事故,则不能怪IT保护不力。此外,在业务流程和IT范围内,还可以细分,方法也是一样的,在此不多谈论。

3.确认各类数据的“访问者”及所需“最少”权限
一旦组织架构变得庞大和臃肿,业务流程可能会变得异常复杂,想要梳理一番提升效率是比较有挑战性的。尽管这些貌似和安全关系不大,然而要保障安全却也需要对它们进行一番必要的梳理,要弄清楚这些数据的“访问者”,这里面主要是“用户”,当然也可能是一些相关的系统程序,如某个数据抓取应用如中间件什么的。理清这些“访问者”的同时,需要确认它们对数据的“最小”访问特权,最小特权是信息安全管理中的一个基本原则,和工作无关的附加的特权统统给去掉,可以减少由于“越权”可能造成的安全事故。此外,即使是某些“访问者”的权限失窃,最小权限原则也能帮助将损失限定在较小的范围内。

4.建立访问控制管理机制
明白了信息数据的“访问者”及所需的“最少”访问权限,接着在系统控管层面设置访问控制列表是顺理成章的事情。具体的操作当然应该由专业的信息科技团队成员来完成,IT被认为是“主管、经营或运行”团队,那应该由谁来发起呢?可以利用简单的IT服务管理流程,正确的方式是由“访问者”或相关授权人员提出申请,“所有者”进行审批,而“运行者”进行访问控制权限的设置。

5.对数据访问进行日志记录和定期审计
大型组织里,业务流程和信息系统时刻都在进行缓慢的变化,人员也在不断流动之中,难免会有不合适或未及时清除的访问权限,这就需要我们定期来审计访问控制权限的设置。为了及时发掘和响应未授权的数据访问请求,对数据访问日志进行适当的记录审计也是必须的。这点理念和其它信息系统访问的管理类似,相信不难被读者们所理解。

这里,细心的读者发现我们并没有列出诸如“加密”、“备份”等等保障数据安全的常规措施,也未细谈业务信息架构设计和商业流程逻辑安全、应用平台和数据库安全等方面,不可否认的是保障商业的安全,与多方面的因素都悉悉相关,财务审计方面乐于从业务控管下手,信息科技方面乐于从基础架构开始,中间部分的数据安全则是需要较多互动的核心部分,往往却成为真空,或被人们所忽视。

本文的目的便是提醒朋友们注重信息数据安全的保护,需从管理出发,需和业务流程以及各类人员结合起来。实际上,要说到人员,在技术和管理控管层面之外,仍然很缺乏的是信息安全意识的教育。昆明亭长朗然科技有限公司是信息安全意识教育行业的领袖企业,借助对信息安全管理的深入理解,可以将专业知识技能充分利用起来,帮助客户有效防范来自内外部的各类安全威胁,建立和实现全面的立体化数据信息安全保障控管体系,进而通过保障业务的持续性运行,使客户的基业得以长青。

员工安全意识是最好的防范武器

数据泄露和网络攻击逐渐成为科技新闻的热点话题,哪个先哪个后呢?这仿佛是先有蛋还是先有鸡的问题,众说纷纭。数据泄露和网络攻击是相互关联的,可互为因果。通常来讲,究其根本原因,往往都是组织内部发生了基本性的安全错误。

内部发生的安全方面的错误和疏忽往往会带来比外部坏人更大的威胁。关键的人为错误或疏忽这种“因果因素”多年来没有改变,仍然“频繁”地发生。

安全事故之后的违规调查经常会发现重大盲点。调查人员可能会说:看啊,这些数据都是从您的网络中被盗的,请告诉我一些必须在此过程中被黑客入侵的系统。

许多漏洞都可以追溯到基本错误,这些基本错误经常被安全审计人员发现,比如有人忘记了更改默认密码,或者没有意识到某个特定的涉密设备已连接到互联网上。

在一项调查中,由于受害者犯的一个相当简单的错误,造成入侵者不用花费特别复杂的工作,便可以源源不断地获得客户的付款。调查结果称五分之四的入侵涉及利用被盗、脆弱或易于猜测的密码。

安全调查人员建议称:改善网络安全现状的一个好方法是“将员工们武装起来,化为第一道安全防线”。在许多情况下,一个运作良好的简单方法是向人们展示他们与同龄人的比较。这是大型欧美外资企业常用的方法,也是“走出去”的中资机构开始尝试的。

因此,只需要将审查结果公布,并说:这位经理的团队比其他所有团队差得多。这个部门是领先的,那个部门的那些家伙处于最底层……

接下来就是管理层面的问题,没有哪个部门的经理想该下属团队的安全工作长久落后于其他部门。

有什么辅助的方式么?昆明亭长朗然科技有限公司企业安全管理顾问董志军表示:当然,除了针对全员的信息安全常识教育和日常的安全检查(审计)之外,“模拟”网络钓鱼也是很有趣的活动,在安全工作研讨会中让参与者分别扮演攻防两方,进行电信诈骗的防范演习,会让安全研讨会变得有趣。

当然,也可以批量发送“模拟”的钓鱼邮件和诈骗短信,使用模拟的“钓鱼网站”以测试员工们识别钓鱼邮件和短信的能力,进一步帮助提升网络安全意识培训。

根据经验,通常少数人会成为这类事物的受害者,但那些人可能会被一遍又一遍地被欺骗。

物联网带来了新的风险,而控制工业机械和某些关键基础设施的运营技术也越来越容易受到网络攻击,例如知名的“震网”病毒袭击了伊朗核设施的离心机。除了打印机、路由器、摄像头等传统外设,智能汽车、门锁、遥控玩具、人体扩展设备被入侵的案例也时而见诸媒体,我们可以看到新的盲点不断曝光。从中可以得出,所有新功能都需要被视为可能的攻击媒介。

人们越来越意识到关键基础设施可能会受到入侵,严重的情况可能会危及社会稳定和国家安全。因此,人员的安全意识和防范能力需更为谨慎和全面。

为帮助各类型的组织机构提升员工的安全意识,形成一道强有力的安全人员防线,应对数据泄露和网络入侵,保护合法的收益免受不法威胁,昆明亭长朗然科技有限公司创作了数百部网络安全教育视频课程以及宣传图片,数百万学员通过我们的作品提升了安全防范意识、信息保密意识及合规守法意识,不仅保护好了自己,也给所在工作单位带来了安全收益。欢迎有类似需求的领导们及信息安全产品厂商、服务商、合作伙伴们与我们联系,洽谈业务合作。

昆明亭长朗然科技有限公司

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898