随便聊聊信息安全真理与方法

近来,互联网安全俨然成为全民的热点话题,安全已经成为商业决策的顾虑,黑客和间谍更是常出现在各类媒体报道中,甚至连安全专家也不在是阳春白雪,以往忽略数据安全的互联网用户更是开始关注他们的隐私和帐户安全。

现在,各类公司都已经认识到业务运作需要安全保障,业务对安全有实实在在的需求,而且为了满足这些需求,世面上已经有成千上万的解决方案,但是多数并不是告诉人们如何真正解决商业面对的安全问题,而是想推销他们的产品,甚至有的会拍胸脯说采用了某些产品或方案后会高枕无忧,这就是人们常说的“忽悠”。

实际上,多数类似的产品不但不会使客户的业务变得更为安全,反而由于其卖点会误导消费者,进而让客户麻痹大意带来更大安全隐患或错过真正的解决方法。

一名中国最具信息安全影响力专家称:要获得真正的安全只需两招:一、主动防御;二、多层防御;

1.进行主动防御是关键,一旦在安全上开始主动,意味着我们在攻击开始之前便有了心理准备,这样我们可以从容不迫地实施安全控制措施、开发和贯彻安全方针政策以及在安全事故发生之前对员工进行安全培训。如果不保持主动,等事故发生之后再去灭火,那样不仅会手忙脚乱,更会令业务损失惨重。

2.实施多层防御很必要,因为这样可以降低攻击成功的可能性,多层防御的目标是让各类安全控管措施互相弥补和交叉作用,并且在不同的安全层面协同工作构建多重安全防线。这样,即便是一条安全防线被攻破,其它的防线仍然会顶住,按照概率算法,假如一层安全防范的效力能达到80%,渗透者成功攻击的概率为20%,部署两层安全防御措施的话,成功的概率为4%,三层则为0.8%,四层则只是0.16%,加了几层防范措施,使成功的攻击变得几乎难以得逞。

相信通过了解上述两招之后,信息安全管理负责人现在应该知道该如何做了。昆明亭长朗然科技有限公司安全服务顾问James Dong说:除了众所周知的道理之外,我们还需要正确的方法,即信息安全管理策略:

1.首先主动防范,当然是加强安全管理体系的规划设计,具体的工作方法可以参考信息安全管理体系ISMS计划阶段的内容,当然,如果抽不出时间了解安全风险评估及控制相关内容,也可以聘请专业的安全人员帮忙,通常有CISSP,CISA或CISM认证资质的信息安全专家在信息安全管理的理论和实践上都值得信任,当然,安全管理负责人员也可以去参加相关的培训或自学以便掌握更多相关领域的知识。

2.实施多层防御意味着不能过度信赖计算机网络信息安全产品原厂商或代理分销商,因为不能指望他们给出公平公正的客观建议,毕竟对他们来说,给客户的安全建议书多数是不要钱的,赚钱还是靠产品,所以不得不在安全方案建议书中推荐能使他们赚取最大利益的产品和服务。要真正的安全建议书,应该找专做安全服务的安全厂商,并且要是那些将安全咨询顾问服务作为产品来销售的,要坚信一点,真正的安全解决方案建议书都花了钱买来的,像市场上的刊物一样,花钱买的和不花钱的比起来,一个是内参,一个是广告。

部分国内的网络信息安全公司喜欢炮制出一个信息安全解决方案示意图,以展示自家对信息安全管理的深奥理解和实施信息安全的方法论,其实这种自作聪明的作法很没有必要。精明的安全管理负责人知晓自己队伍的力量单薄,会主动联系寻找专家外援,他们不想听过多无聊的空洞理论,只是想通过与专业的安全服务机构合作,取长补短,可以花费较低的成本,获得安全管理的真理和科学方法,也只有使用科学的方法,才能使业务获得长久的持续发展。

远程工作安全策略参考样本

背景

远程工作在许多企业中变得司空见惯,特别是近年来高速网络、云计算及移动设备的普及,让远程工作成为可能。同时,全球性的病毒大流行等意外灾难事件的发生,推动了在家远程工作的普及。对此,昆明亭长朗然科技有限公司网络安全研究员董志军表示:远程工作为人员和业务提供了灵活性,使员工可以在家中或旅途中工作。但是,不能忽视的是,远程工作管理不当的话,会使业务网络、企业数据或设备遭受未经授权的访问或恶意软件的攻击。近年来,通过家庭远程工作电脑,让整个企业关键信息系统感染勒索软件,进而让业务系统崩溃、令业务数据遭加密或损毁的事件很多。同时,通过远程工作人员的计算设备或存储设备,让重要业务数据,甚至商业机密丢失或泄露的情况也很普遍。这些惨案给我们深刻的教训,一定要管好远程工作的安全。

通过相关的安全政策、技术和人员管控措施,可以强化远程工作的安全,如下我们分享一份通用的远程工作安全策略,供安全管理人员参考。

1.策略概述

远程工作安全策略制定了有关远程工作的规则和准则,可帮助工作人员在远离办公场所的情况下保护其设备、数据和业务网络。

2.策略目的

此远程工作安全策略的目的是帮助人员在远离办公场所时安全地工作,并保护业务网络、设备和数据免受未经授权的访问和恶意软件的侵害。

3.策略范围

该政策涵盖了在远离企业办公场所时使用企业设备或连接到企业网络的全部员工、顾问、承包商和其他关联人员。

4.策略条款

  • 所有访问公司信息资源的计算设备,无论是否归公司所有,在连接到公司信息系统之前,都必须经过IT团队的批准。
  • 远程工作人员必须采取必要的合理措施,以防止设备丢失、被盗和未经授权的使用。
  • 所有包含敏感或机密公司数据的移动计算或存储设备都必须使用加密和密码措施来保护该数据。
  • 对于在移动计算或存储设备上不再必要使用的公司数据,必须及时将这些数据从这些设备上删除。
  • 未经数据资源经理和首席信息安全官的书面许可,不得将驻留在公司网络或公司计算机上的数据库和其他公司数据下载到移动计算或存储设备。
  • 如果遭遇移动计算或存储设备的丢失或被盗,必须立即报告给IT团队和直线经理。
  • 如果移动计算或存储设备或其中包含的数据遭遇未经授权的访问,必须立即报告给IT团队和直线经理。
  • 应尽可能避免连接到公共WiFi服务,如果不得不使用公共WiFi,应依照IT部门的要求,使用VPN和其他安全措施,以帮助保护业务数据免遭不安全网络的攻击。
  • 所有访问企业网络或数据的设备都必须使用企业IT部门批准的防病毒软件进行保护。
  • 所有访问业务网络或数据的设备都必须启用闲置时间超过5分钟后自动退出功能。
  • 远程工作人员应确保仅在没有他人可能看到或拍摄公司数据屏幕图像的地方访问业务网络和数据。

政策执行

检查手段,信息团队将通过适当的方法来验证远程工作人员是否遵守了此策略,包括但不限于:使用安全检测工具、执行内部和外部审核。

例外情况,此政策的任何例外情况都必须事先获得信息团队的批准,并有书面记录。

违规处罚,所有被发现违反本政策的远程工作人员,将受到纪律处分,情节严重者会受到包括解雇的惩罚。

最后,董志军补充称:以上远程工作安全策略仅供参考借鉴,由于各家企业都有独特的文化以及IT环境,因此策略的贴合方面,有些变更是正常而必要的。当然,我们还要谦虚地说一声,我们的水平毕竟有限,如果有不当的地方,欢迎读者批评指正。

昆明亭长朗然科技有限公司设计创作了一些远程工作安全相关的通用型宣教内容,以帮助各类型的组织机构进行选择,并用于对远程工作人员进行安全知识的培训。欢迎有兴趣和有需要的客户及行业伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898