随便聊聊信息安全真理与方法

近来,互联网安全俨然成为全民的热点话题,安全已经成为商业决策的顾虑,黑客和间谍更是常出现在各类媒体报道中,甚至连安全专家也不在是阳春白雪,以往忽略数据安全的互联网用户更是开始关注他们的隐私和帐户安全。

现在,各类公司都已经认识到业务运作需要安全保障,业务对安全有实实在在的需求,而且为了满足这些需求,世面上已经有成千上万的解决方案,但是多数并不是告诉人们如何真正解决商业面对的安全问题,而是想推销他们的产品,甚至有的会拍胸脯说采用了某些产品或方案后会高枕无忧,这就是人们常说的“忽悠”。

实际上,多数类似的产品不但不会使客户的业务变得更为安全,反而由于其卖点会误导消费者,进而让客户麻痹大意带来更大安全隐患或错过真正的解决方法。

一名中国最具信息安全影响力专家称:要获得真正的安全只需两招:一、主动防御;二、多层防御;

1.进行主动防御是关键,一旦在安全上开始主动,意味着我们在攻击开始之前便有了心理准备,这样我们可以从容不迫地实施安全控制措施、开发和贯彻安全方针政策以及在安全事故发生之前对员工进行安全培训。如果不保持主动,等事故发生之后再去灭火,那样不仅会手忙脚乱,更会令业务损失惨重。

2.实施多层防御很必要,因为这样可以降低攻击成功的可能性,多层防御的目标是让各类安全控管措施互相弥补和交叉作用,并且在不同的安全层面协同工作构建多重安全防线。这样,即便是一条安全防线被攻破,其它的防线仍然会顶住,按照概率算法,假如一层安全防范的效力能达到80%,渗透者成功攻击的概率为20%,部署两层安全防御措施的话,成功的概率为4%,三层则为0.8%,四层则只是0.16%,加了几层防范措施,使成功的攻击变得几乎难以得逞。

相信通过了解上述两招之后,信息安全管理负责人现在应该知道该如何做了。昆明亭长朗然科技有限公司安全服务顾问James Dong说:除了众所周知的道理之外,我们还需要正确的方法,即信息安全管理策略:

1.首先主动防范,当然是加强安全管理体系的规划设计,具体的工作方法可以参考信息安全管理体系ISMS计划阶段的内容,当然,如果抽不出时间了解安全风险评估及控制相关内容,也可以聘请专业的安全人员帮忙,通常有CISSP,CISA或CISM认证资质的信息安全专家在信息安全管理的理论和实践上都值得信任,当然,安全管理负责人员也可以去参加相关的培训或自学以便掌握更多相关领域的知识。

2.实施多层防御意味着不能过度信赖计算机网络信息安全产品原厂商或代理分销商,因为不能指望他们给出公平公正的客观建议,毕竟对他们来说,给客户的安全建议书多数是不要钱的,赚钱还是靠产品,所以不得不在安全方案建议书中推荐能使他们赚取最大利益的产品和服务。要真正的安全建议书,应该找专做安全服务的安全厂商,并且要是那些将安全咨询顾问服务作为产品来销售的,要坚信一点,真正的安全解决方案建议书都花了钱买来的,像市场上的刊物一样,花钱买的和不花钱的比起来,一个是内参,一个是广告。

部分国内的网络信息安全公司喜欢炮制出一个信息安全解决方案示意图,以展示自家对信息安全管理的深奥理解和实施信息安全的方法论,其实这种自作聪明的作法很没有必要。精明的安全管理负责人知晓自己队伍的力量单薄,会主动联系寻找专家外援,他们不想听过多无聊的空洞理论,只是想通过与专业的安全服务机构合作,取长补短,可以花费较低的成本,获得安全管理的真理和科学方法,也只有使用科学的方法,才能使业务获得长久的持续发展。