国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

SMB如何減少內部安全風險
2007-01-10   

許多公司的安全策略都集中在防止外來人員侵入內部網絡上。其實,相當大比例的重大安全漏洞都來自于內部。其中一些是早有預謀,而其他則全是無意之過,但是不管是哪種,它們都已經將你的網絡和其中的數據置于危險境地之中,可能會導致生產力的損失,和(或)直接經濟損失。

當你的企業成長時,確保你的安全策略能夠不斷滿足變化的需求,是非常重要的。尤其是在防護來自內部的威脅時,這一點特別明顯,因為以前在小公司環境中還行之有效的方法,在企業變大后,就往往變得不是那么有用了。讓我們來看看如何制定一個具有可伸縮性的,針對內部安全漏洞的安全策略。

發展的威脅
當公司很小,雇員只有幾人時,內部安全問題的發生機率遠比在大型企業中少得多,而其被發現的概率又遠比大型企業大得多(反之也同樣成立,就是小公司出安全問題的概率大得多,而被發現的概率小得多)。之所以會這樣,是有很多原因的。一方面,在小公司環境中,管理者往往和雇員一起工作,所以發生內部安全問題的概率要小得多。因為沒有特定的崗位分工,所以雇員們一同工作,同用一臺電腦,等等……而不是一個計劃中每個人只處理自己的“那一部分”,或是一系列任務中自己只執行特定的某個部分。這同樣減少了發生問題的機會,同時大大增加了問題被發現的機會。

但另一方面,小公司里的雇員常常被給予更多的自主權,管理者也相對更被人信任。在這種情況下,對那些試圖偷盜數據或帶寬的雇員來說,可說是一個良機;就算是不偷數據,他們也可以假公濟私的使用公司網絡,比如瀏覽自己感興趣的網頁,發送私人信件,聊天,以及其他事情等等——所有這些活動都可能使網絡暴露在風險之中。另外,小公司一般沒有專職的IT部門或安全管理人員來執行技術安全考量,一般也沒有針對雇員使用網絡而制定詳細的書面策略。

所以,當在一個很大的企業中,那些相對來說彼此匿名的雇員雖然可能更容易造成安全漏洞,他們也更可能會撞上預先已采取的措施(比如變得更加牢固而難以下手的電腦,被配置得更加安全的防火墻,等等)。

評估內部威脅
內部風險可以被分成幾個不同的種類。比如:

  • 商業間諜:雇員可能會被公司的競爭對手招募為商業間諜,竊取相應數據。

  • 惡意/不滿雇員:當前離職或近期將離職的雇員,可能會想對網絡進行破壞,因為他們在公司感到受了委屈。

  • 無心過失:雇員安裝未經授權的軟件,打開含有病毒的電子郵件附件,遭到攻擊,等等……都會置網絡于風險之中。

  • 另外,你也可以將那些能接觸到網絡的非雇員歸類為內部威脅的一種。包括承包人和臨時工作人員,制造商,甚至清潔工,以及其他能接觸到網絡而非公司雇員的人。

    當你成長時,發展的安全策略
    要想建立一個策略,以解決所有威脅問題,無論你是家大公司還是家小公司,最好的方法是從一開始就部署一個多層策略。你的策略應當同時涵蓋行為和技術兩個方面。

    針對內部漏洞的策略,應當注意解決這些問題:

  • 外部移動介質的管理策略:從而對諸如磁盤,閃盤,USB硬盤,CD/DVD刻錄機以及其他類似設備進行管理。許多內部漏洞都是發生在內部人員拷貝公司數據到可移動介質上時,或者是在安裝從外部帶回的移動介質上的程序之時,或是向網絡上傳數據時。

  • 郵件附件策略:相當大的一部分內部安全漏洞發生在網絡用戶打開受感染的郵件附件時,或是經由網絡,將公司資料通過郵件附件發送出去。

  • 打印策略:如果無法以電子形式發送或者拿取公司資料,某些內部人員可能會將信息打印出來帶走。

  • 下載策略:許多無意中造成的漏洞,是因為在網絡上下載了含有惡意代碼的信息所造成,然后這些信息向外部攻擊者打開了通往網絡的大門。

    強制執行策略,阻止內部漏洞
    僅僅寫下一堆書面策略,里面寫上“你不可以……”,是不夠的。你安全策略的第二層應當是一旦只要可能,就通過技術手段強制執行這些策略。

  • 你可以物理移除或者禁止那些沒有相應需要用戶電腦上的可移動介質,讀卡器,以及其他類似設備。

  • 你可以通過類似GFI的終端安全方案(以前的Portable Storage Control)以控制便攜設備的使用。

  • 你可以設定防火墻策略,以阻止Email的附件進出,或者僅允許特定類型的附件進出。內容安全過濾器可以檢查附件,以及那些違反策略的標志。

  • 你可以限定對打印機的使用權,并將打印機放在受監督區域,從而讓用戶們難以打印那些不該打印的資料。

  • 你可以使用類似微軟的權限管理服務(Rights Management Services)限制對內部收件人的Email和辦公文檔進行打印,拷貝或轉發。

  • 你也可以設置防火墻以禁止瀏覽危險的網站,或者僅允許他們瀏覽已知安全的網站。

    總結
    開發一個可伸縮的策略,以阻止內部安全漏洞,其要點是:

  • 不要忽視網絡內部的安全漏洞風險

  • 專門針對內部漏洞風險,形成書面的策略

  • 分發該策略,并確保所有用戶收到該策略后進行簽收

  • 通過培訓員工如何防止無意之中造成安全漏洞,進一步加強該書面策略。(比如,教育用戶養成安全的網絡使用習慣,了解打開未知郵件附件的危險性,以及如何識別利用社會工程學的欺詐,等等)

  • 只要可以,就使用技術控制來強制執行策略。

  • 熱詞搜索:

    上一篇:五大手段確保你的網絡安全
    下一篇:像“偷竊者”一樣思考網站的安全策略

    分享到: 收藏
    主站蜘蛛池模板: 宁陕县| 十堰市| 罗平县| 兰考县| 襄城县| 侯马市| 青冈县| 涡阳县| 白城市| 丘北县| 无为县| 满城县| 亳州市| 东丽区| 鹿泉市| 中宁县| 新邵县| 乐陵市| 布拖县| 会泽县| 齐齐哈尔市| 克拉玛依市| 板桥市| 会宁县| 临夏市| 宜春市| 新疆| 沅江市| 门源| 通江县| 澜沧| 盐津县| 长沙县| 崇文区| 赞皇县| 固安县| 嘉鱼县| 惠安县| 弋阳县| 化德县| 尼玛县|