[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

企业安全建设中的最大漏洞——人

作者: CC,  出处:IT专家网, 责任编辑: 郭秋爽, 
2008-08-06 09:51
  越来越多的安全产品被架设到企业的网络机房,担任起保护企业网络安全、信息安全的重任。然而看似无懈可击、固若金汤的安全系统下,安全事故却依然经常发生。

  防火墙+防病毒+防间谍+IPS/IDS+VPN……,越来越多的安全产品被架设到企业的网络机房,担任起保护企业网络安全、信息安全的重任。然而看似无懈可击、固若金汤的安全系统下,安全事故却依然经常发生。

  最大的危险源是“人”

  病毒不会凭空感染,必然是有人误入“禁地”。

  攻击不会凭空出现,除了黑客不断变幻攻击手段,必然有人有意无意为黑客开了“方便之门”。

  机密信息不可能自己外泄,必然是有人的行为不当导致信息暴露。

  反向思考,各种网络威胁也不可能攻入无懈可击的网络。传统的病毒、已知的攻击、明确的垃圾邮件,通常都会被对应的安全产品挡在门外。

  但您的网络为什么依然不安全?

  因为在安全建设的过程中,大部分安全产品都没有把“人”的因素考虑进去。

  最新的安全漏洞“人”

  过去,病毒通常依靠软盘、光盘传播,传播速度慢,扩散范围小。而今,借助网络、漏洞传播的病毒随时都可能蔓延至全球,更主要的是,现在的病毒更加充分地充分利用了社会工程学原理,通过各种“利诱”让用户染毒上身。

  黑客都是利用漏洞来攻击,但是这个“漏洞”不单单是指未及时修补的系统漏洞,还包括了很多人为造成的“管理方面”的漏洞,比如:访问带有诱惑性的网页导致被植入后门程序,不加控制管理的随意下载导致木马感染……不管是有意还是无意,人为产生的“漏洞”已经成为黑客攻击的最佳途径。

  上网行为管理专家,北京网康科技公司的陆继周先生认为:“道理其实很简单,安全威胁除了利用系统漏洞和安全产品的疏忽,更多的还是要借助社会工程学,借助缺乏安全意识的“人”的上网行为,才得以进驻网络和系统。”

  因此,安全建设最大的缺失,就是无法对“人”进行有效管理。

  “人”的威胁不仅限于安全

  事实上,“人”的行为带来的,远不只安全威胁这么简单。

  以员工的网络访问行为为例,如果不加以控制,就会带来各种危险。比较常见的包括:

  ◆ 带宽被蚕食。企业带宽虽然不断扩大,业务应用却依然得不到满足,这就是网络资源滥用的直接后果了,因为不加限制的P2P下载、在线视频等就是网络带宽的最大杀手。

  ◆ 效率被降低。炒股、聊天、购物、游戏等行为,与工作无关的视频、语音、图片、文档的上传和下载,必然带来严重的生产力流失。

  ◆ 机密被泄漏。女秘书PK老板的EMC“邮件门”事件、惠普“电话门”事件等,都在告诉我们一个事实:通过外发邮件、BBS论坛等导致内部机密信息泄漏的现象越来越普遍。企业/机构赖以生存的机密信息,很可能会被在职甚至离职员工有意或无意地泄露出去。

  在安全体系建设过程中,除了要对“事”,更要对“人”!

  七分管理你还缺几分

  “三分技术七分管理”,一直是安全领域的至理名言。三分技术,防治的更多的是已知的各种安全威胁;七分管理,则主要针对人,无论是通过各种安全制度约束,还是利用各项技术对人进行管理,目的都是约束“人”的行为,不给安全威胁可乘之机。

  那么,七分管理,您究竟执行了几分?您的安全制度究竟有多少能够被执行?能否制止员工访问危险的网站或进行不当的操作?能否提前一步阻止机密信息的外发?

  网康上网行为管理产品拥有Web访问过滤、网络应用控制、带宽流量管理、信息收发监控、互联网活动审计等5大功能,能够做到细化、量化的上网行为管理效果,帮助企业全面的管理内部人员的上网行为,提升工作效率,降低安全风险。

  陆继周先生介绍说:“利用上网行为管理产品,企业可以对内部“人”的行为进行细致、有效的管理,为员工划清安全的道路,封闭可能带来安全隐患的渠道,让人的行为可控,从而实现更加安全的目标。”

  

  “制度”虽然在一定程度上具有约束力,但它却和网络的复杂度成反比。越是复杂的网络,就越难对“人”进行管理,但也更需要对人进行有效管理。根据IDC的调查,目前在欧洲和美国有80%的公司在监控员工的在线行为,而在世界500强企业中,绝大多数企业对员工的邮件、MSN等上网行为进行监控,而且这一举措得到了法律条文上的支持。例如美国的《萨班斯•奥克斯利法案》和中国公安部第82号令《互联网安全保护技术措施规定》,都明确规定了连接到互联网上的单位要做到记录并留存用户上网信息,并要求联网单位要依此规定落实记录留存的技术措施。

  所以,安全防护的重点应该在对“人”的管理。

  安全不是可以一劳永逸的事情。即使网络中部署了众多安全产品,即使您层层设防,只要“人”的问题没有解决,就不代表您的网络安全的。

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。