不能否认的是大量的终端计算用户执掌着各类关键数据的安全使用,这远超过信息中心的IT安全经理和下属员工们所能想象,所以这不是任何中央集权式的数据管理管理系统所能覆盖和保护到的。
信息化不得不让这些最终用户访问和使用这些关键的业务数据,即使在终端和大型机时代也是如此,这并不是数据安全管理方面的无奈,而消费类终端计算设备的普及更让业务数据变得无处不在。
信息安全总监和经理们的担子不轻啊,控管安全网关门户和内部安全管理系统往往被视为基础架构安全的一部分,强化各类应用平台和数据库安全无疑是在信息安全管理上前进了一大步,而最终用户端,看似简易,却无疑是信息安全获得成功的“最后一公里”。
如何确保最终用户能够保障其所访问和使用的关键数据呢?昆明亭长朗然科技有限公司James Dong说:建立内部集中式的安全管理系统,比如网络防病毒、补丁系统、信息资产管理和各类终端安全控管系统都有所帮助,但是并不足够,关键的问题在于终端系统的使用主角,即最终用户的安全水平需要得到相应的提升。
在早期的微机时代,信息数据的安全和存储介质密不可分,当年承担数据安全大任的3.5寸1.44M的软盘如今都已经成为进入了博物馆。今天也有一个怪异的现象是很多电脑带有DVD驱动器,即使DVD的容量已经远超3.5寸软盘,但人们已经很少使用它们。因为免费的线上存储都已经有了几个G,而且U盘之类的USB存储已经掉到白菜价。
您是否准备将所有计算终端的USB口都给封了呢?还是准备禁用所有的USB设备进入工作区域?如果在组织内部没有这么强大推动力量,您应该不能过于信任不管哪款终端安全管理工具。
因为数据失窃的渠道除了网络,还有USB设备,更有员工的手机和嘴巴。U盘的丢失或“借用”不是个案,USB设备如智能手机和平板电脑更是大量数据的载体,不封U口,不拿到USB芯片,重要的信息数据就这么分散。
给USB设备中的数据加密是个不错的方案,要让您的员工接受加密的理念,并且会使用加解密方案。
不说运营商和窃听器相中了您公司员工的手机,路人或许都会对电话中所谈的内容感兴趣,您没办法让员工在“指定时间和指定地点”谈论工作事务,您也没办法不让使用移动电话,能做什么呢?教育最终用户通过手机讨论机密信息时注意周边环境,防止窃听呢。
除去通过网络入侵的家伙们,也不USB设备,那些利用社交工程学方法进行电话诈骗的家伙们,冒充公检法、或者客户或者供应商,或拿出利益诱饵,几句话或一个钓鱼附件就放倒了您公司的员工,让其交出关键的信息数据。如何应对?教育员工如何识别和防范社交工程攻击啊。
您公司的员工偶尔也会出差吧?路途中处理紧急事务被周边人偷看了屏幕,或被窃取了笔记本电脑,那您公司的信息数据不一起也丢了吗?应该怎么办?告知员工如何保障在差旅时保障信息安全的最佳实践吧。
您公司的信息数据会随着计算终端到处跑,也会随着员工到处跑,不能囚禁这些数据、终端设备和员工,只能强化安全控管措施和加强对员工们进行足够的信息安全意识教育。