登陆注册
459600000012

第12章 保障信息安全,建立安全“防火墙”(1)

树立信息安全责任意识

曼彻斯特的惠特沃斯艺术画廊博物馆拥有三幅画作,分别由凡·高、毕加索和高更创作。这三幅作品价值超过700万美元,由闭路电视、一系列的报警系统和保安24小时全天巡逻保护。可是,2003年4月底,一伙盗贼成功地闯入博物馆,躲开层层保安系统,偷走了这三幅作品。数天后,调查人员才在博物馆附近的一家公共厕所墙上发现这伙盗贼留下的文字:“这次行动的意图不在于偷,而是要提醒你们那糟糕的保安系统!”

所以,将这伙夜行盗贼的话翻译成信息安全的箴言,也就是我们第一条信息安全原则:“假以充足的时间,配备足够的工具,再加上攻击的兴趣,黑客就能够攻破任何安全措施。”

当全世界的计算机互联程度越来越高,越来越多的人和公司依赖信息技术,交易、通信如同在一个地球村中,随之而来的是更多的信息系统被攻击和侵入。正如Counter pane Internet Security公司总裁Bruce Scheneier所言:“未来唯一安全的计算机,是一台深埋在秘密地点下20英尺、用保险箱锁着、关了机的计算机。即使如此,我还是不能完全确信它是安全的!”

2008年10月13日消息,据国外媒体报道,最新调查报告显示:在过去的一年中,美国有79%的企业发生过信息泄露事件;法国企业发生过信息泄露事件的比例为63%,位居第二;英国第三,比例为55%,相比之下,德国的比例稍小些,为39%。该结果源自对来自美国、英国、法国和德国的3596名IT专业人员的调查,值得注意的是,41%的信息泄露事件发生在大型主机上,而大型主机存储着全球80%的数据。

信息安全形势异常严峻,病毒危害正在不断加剧,同时,隐藏和逃避技术更加高级,金钱利益成为更大的驱动力,隐私和机密数据所面临的风险更大了。对于企业来讲,保障信息安全,在员工中树立信息安全意识迫在眉睫。

A公司是一家专门为郊区市场业务提供安全站点和Intranet服务的公司。其客户包括该地区几家大型的汽车经销商,公司为他们设计了适应各自情况的Intranet。

有一次,某家汽车经销商的销售人员使用Intranet与他们的销售经理进行联系,并为每一辆新车以及旧车定价。零配件和服务部门同样也使用Intranet来检查库存和零件。A公司安装了一种使用Encryption和口令的防火墙安全系统,以确保用户的站点不会受到黑客或竞争对手的袭击。

但是,在管理上,A公司发现无法找到足够多的高水平和有经验的员工。客户的要求和不断增加的新业务迫使A公司不得不使用未经过充分培训的员工来为重要客户提供高技术水平的服务。这看起来不是什么大问题,直到有一天公司最大的汽车经销商客户报告说它的Intranet防火墙被人侵入了,一切才发生了变化。

这名汽车经销商在一天晚上大约7点的时候,非常恐慌地打来电话:“我的在两个竞争对手那里工作的朋友告诉我,说我们成了他们的经销商。”他要求见他的客户联络人,而那人当天晚上刚刚离开办公室。这位经销商就同一名新员工谈起这事:“有人入侵了我们的防火墙,现在我们的竞争对手知道了所有有关我们汽车、零配件、维修和服务的定价资料。这会让我们损失一部分利润。你最好马上找出哪里出了问题并解决它。”

这名新员工回答说:“先生,我不相信您的站点防火墙已经被入侵了,那几乎不可能。据我了解,这种问题在我们的客户中从没有发生过,这也是我之所以会加入这个公司的原因。您是不是太敏感了?我敢肯定他们一定是从别的渠道了解到这些信息的。您相信所有的销售人员吗?我会告诉老板明天给您打电话的。”

“怎么是我太敏感呢,年轻人?”汽车经销商生气地说,“告诉你的老板,他丢了一个客户,我只希望我们的站点立刻恢复正常,你听到了吗?”

第二天,A公司总裁知道了这件事以后,立刻打电话向客户道了歉,并做出种种努力,最终挽回了客户。她感到有义务免掉该客户当年剩余的互联网服务费,尽管这将使公司损失利润。

后来,她与公司的管理团队一起分析了这个情况,说道:“我们从中学到了很多有价值的东西。首先,我们需要仔细倾听警报电话。我们知道我们把训练不足的员工放在了不恰当的位置,更有经验的员工是不会犯这个错误的。第二,我们需要一位经理层的人员来负责随时处理顾客的电话。第三,我们需要加强员工的培训,使他们能更多地为客户着想。我们要花费很长一段时间才能从这个危机中恢复过来。”

A公司的这场风波最后虽然平息了下来,但也为每一名企业员工敲响了警钟:网络攻击是不会按照企业规模大小来挑选对象的,只会挑选安全保护有漏洞的企业乘虚而入。现在许多公司都在使用宽带互联网连接,这使得它们暴露在各式各样的安全威胁之中,安全威胁可导致失去敏感客户资料、财务信息,以及导致运营系统停顿,经济损失。由于一些企业的内部IT技术力量比较薄弱,受到威胁后的恢复能力比大型企业要差一些,后继影响更大,信息安全形势异常严峻。所以,企业应树立信息安全责任意识,防患未然。

鼠标一点,你就是首席安全官

要解除威胁,首先要了解威胁来自哪里。“通常,人们都会认为来自于计算机黑客、恶意代码编写者等,认为外部的安全威胁远远大于内部,实际情况并非如此。”赛门铁克公司技术经理曹如玮表示,一般企业安全范围的重点是在防范所谓的外部黑客攻击,但是超过一半的威胁恰恰来自企业内部,外部攻击仅占46%。其中,企业内部的威胁中,50%的被调查企业表示是因为整个流程的文件处理不妥善,另外60%是员工不小心的错误;96%的内部安全威胁是来自于非蓄意的动机和错误,只有1%才是真正的恶意行为。另一项来自信息技术市场调研公司高德纳公司曾进行的一项关于数据被窃的调查,发现被访者中,只有25%的个案是源于不法之徒的恶意攻击,60%的问题却是由于移动设备丢失或被窃。这些数据让人清楚地认识到,企业的信息安全防护重在防范内部威胁。而内部威胁之所以“为所欲为”,归根结底,还是员工安全意识淡薄。

企业的体系庞大,在安全管理上往往是各有汇报条线,很难制定统一的策略。这给企业的信息安全管理造成了巨大的困难。除了企业需要在组织管理上进行改进外,每一名员工都有责任保障信息安全。因为员工才是信息安全最为重要的防线,当你拿起手中的鼠标时,你就是企业的首席安全官,对安全负有责任。

首先从密码开始,有一个好的密码是一个良好的开端。每个用户都是自己所使用的账号和密码的第一责任人。用户设置的密码应具有一定的安全性,长度不能短于6位,应由数字和大、小写英语字母构成,不要使用人名、生日(尤其是家庭成员或者宠物的名字、生日等)、英语单词等易被猜测的字符。员工应该从思想上高度重视计算机应用系统账号和密码管理的重要性,因为密码猜测和暴力破解等攻击方法很难攻击好的密码,但是同时带来的问题是,用户很难记住这些密码。一个好方法是使用你能够很容易记忆的一首歌中的一句话。将这句话中的首字母作为密码,然后将其中的一些字母变成类似形状的特殊字符。

一旦有了一个能够记住的密码,不要将其写在一个可以随处粘贴的便携条上,或者将其写在电脑屏幕下方、键盘下面。

定期更换密码。在用户使用的不方便性以及潜在的可能暴露的威胁之间,6到12周的间隔是一个比较好的平衡点。在你的PDA中增加一条备忘录或者在日程安排中添加一个日期来提醒你及时处理这个问题。要记住的是,其他的密码(比如语音邮件)也是非常有价值的,因此,员工也应该努力保证它们的安全。

最后,对于双重认证系统来说,如果你已经有了一个安全令牌,那么一定不要让其他人来使用这个令牌。

另外,移动设备的使用要谨慎。当前移动办公已经成为不可逆转的趋势,要企业员工减少使用U盘、笔记本电脑等移动IT设备是不现实的。一位业内人士曾经就这个问题拿U盘来举例,他指出,和欧美等国家相比,中国U盘传毒的问题越来越严重,并且一直没办法根绝,和员工缺乏安全意识紧密相关。通常,员工插取U盘时,很少会考虑到是否和公司的安全策略相违背,或者有可能引发公司的安全事故。员工应该在使用移动设备时注意信息加密,查杀病毒,把好安全关。重要的信息资料一定要细心保存,视若珍宝。

据悉,一张存有数千Mc Afee现任和前任员工资料的光盘被有关人员遗失,相关人士的信息安全已经无法得到保证,正面临身份被盗用的危险。

Mc Afee公司发言人Siobhan Mac Dermott表示,该光盘是Deloitte & Touche USA事务所在2005年12月15日丢失的,作为知名计算机安全企业的Mc Afee直到2006年1月11日才获悉此事,1月30日才查清光盘资料的详情。

Mac Dermott说,光盘内存有2005年4月之前Mc Afee美国和加拿大的所有现任雇员以及约6000名离职员工的详细个人资料,可能包含姓名、社会保险号码、持有Mc Afee股票数量等,而且均未加密。

同类推荐
  • 我是汽车驾驶与维修能手

    我是汽车驾驶与维修能手

    为“金阳光新农村丛书”之一。《我是汽车驾驶与维修能手》主要向你介绍了汽车的基本结构、汽车的正确驾驶、汽车发动机的检查与维修、底盘的维修、汽车电气的维修、常见故障诊断及处理等内容。全书新颖实用,简明易懂。 希望农民朋友用书上的知识指导实践,用勤劳的双手发家致富,早日把家乡建成生产发展、生活宽裕、乡风文明、管理民主的社会主义新农村。
  • 船舶动力装置故障诊断技术

    船舶动力装置故障诊断技术

    科技进步、经济振兴以及整个社会的发展,都取决于劳动者素质的提高和大批合格的技术人才的培养。船用柴油机、齿轮箱和传动轴系是船舶的主要动力……
  • 汽车养护与急救

    汽车养护与急救

    本书站在专业汽车修理人员的角度,从车主和驾驶员朋友的实际情况出发,用通俗化的语言简要地介绍了汽车在使用和管理过程中,驾驶员朋友自己能够动手或者有必要知道的一些关于汽车养护翻故障应急修理的相关知识。其主要内容主要包括汽车养护、汽车故障诊断基础、常见部件的保养及汽车运行中一些常见故障的应急处理。
  • 新编摩托车故障检修精选280例

    新编摩托车故障检修精选280例

    本书精选目前比较流行的多款新型摩托车故障为例,详细介绍了故障的诊断思路及检查方法,分析故障产生的根源,讲解故障排除的方法,让读者分享维修实战过程,学到故障检修的经验与技巧。
  • 安全责任重在落实

    安全责任重在落实

    安全无小事,事事抓落实。一切安全事故都是可以预防和避免的。责任是安全的最好屏障,安全是员工的最大福利。安全第一,警钟长鸣。唯有立足岗位,时刻紧绷安全这根弦,做到防微杜渐,强化安全责任落实,才能让平安、幸福、和谐永驻身边。
热门推荐
  • 曼珠沙华之雪残殇

    曼珠沙华之雪残殇

    她雪百合,元极真人唯一的女徒弟,捡来的弃婴,从小跟着师傅学习术数,奇门遁甲之术。他是北夏传言中阴晴不定的残废王爷,皇上的二皇子,在幼年时候双腿残废,在见到雪百合之后请旨要立她为正妃。圣旨下,百合被迫上了花轿!她本想着平淡的过,但是他尽显邪恶一面,警告她,必须听从与他,争吵中,百合发现自己的心已经失在邪恶人的身上,在她想表露心迹之时,发现了他的一切阴谋,离开,被追逐,她跳下万丈悬崖,在看到她跳下悬崖的瞬间男人才知道自己心疼的原因?自己爱上那个利用的棋子?再见面,她化身西域公主前来和亲,他对其百般试探,表露后悔之情,且看她如何面对他的爱和自己的心---究竟阴谋的背后又是为什么?
  • 扬起风帆,向着希望远航

    扬起风帆,向着希望远航

    翻开本书,这里有古今中外各种励志故事,这些故事从努力进取、坚持学习、明确目标等多方面阐述了取得成功的途径。这些故事将像一位良师益友,告诉孩子们要成功势必要跨越很多障碍,只有重新认识自己、超越自己,才能走出身边的误区。
  • 谁是我的咖啡王子

    谁是我的咖啡王子

    黑色的雕花马克杯随意的呆在桌子的一角,冒着暖暖的热气,散发着淡淡的香甜。褐色的液体上漂浮着一圈泡泡,呼啦呼啦的消失在杯沿上,融入香甜水汽里。散落满桌的书籍,狼狈的向主人抗议。小小的包装袋上,醒目的印着一句广告词:早晨来杯咖啡,让你头脑清醒,精神振作,给你一天好的开始。
  • 特警闲妃不安分

    特警闲妃不安分

    2月12,两天,只剩下两天就到情人节,今年的情人节对于竺心来说,是个特别的日子,她要在这一天和相恋七年的男友闵良结婚,虽然一切已经只剩下形式上的走场,可是,她少女的心却依然期待那心动的一刻,见证爱情的真挚,谁都想。阳光温暖和煦,静静穿过马路边嫩绿的树叶间,懒散的徜徉在宽阔的马路上,竺心双手捧住刚刚从婚纱店取来的婚纱合,忍不住俏丽红唇微微上扬,笑出声音来。闵良和她,初中同学开始就默默……
  • 霸天帝神

    霸天帝神

    方俊遭情敌陷害,却大难不死,巧得神秘石人入体。从此练就龙魂武道,天下功法融会贯通!诛仇敌,斩妖魔,踏上一条大帝之路!
  • 商业信条

    商业信条

    继《把信送给加西亚》之后阿尔伯特·哈伯德的又一力作。《商业信条》汇集了阿尔伯特·哈伯德一生商业思想的精华。这是一本关于忠诚、主动、敬业等商业法则论述的力作集合,也是阿尔伯特·哈伯德对商业法则的最高感悟。成功与卓越其实就是一种心态。追求卓越,就从阅读本书开始。
  • 当仓央嘉措遇见纳兰容若

    当仓央嘉措遇见纳兰容若

    这是两个人的传记和诗歌合集。此书记录了他们俩的主要诗歌作品和人生经历。两人分别是仓央嘉措与纳兰容若。著名电影《非诚勿扰》播出后,仓央嘉措的诗歌被人们重新拾起,并受到广大年轻人的狂热追捧。他是最令人尊敬的转世活佛,却深爱着一个平凡的姑娘。“世间安得双全法,不负如来不负卿”成为千古绝唱。而几乎在同一个时期,另一个出身显赫,却向往平凡的词人——纳兰容若,也是文坛上闪亮的星星。被多少幽怨的才子佳人常挂口头的“人生若只如初见”,就是出自这位奇才之手。
  • 家有笨妻

    家有笨妻

    闪婚,改变了俩人的生活。他对她说,“你全身上下,就只有鼻子长得像样!”可他又说,“因为是你,所以我爱!”他说,“眼泪与尿的成分十分相似,你别想我会像其他男人那样,在你哭的时候为你舔尿!”可在她生日的那天,他以忘带纸巾为由,舔干了她脸上的泪水。“他说,“你长得那么丑,我很放心!你出去,绝对不会引起其他男人的注意!“可他又说,“不许盯着别的男人看,你只能看我,你胆敢再盯着别的男人看,我就把你的眼珠子给挖了!“他说,“不许哭,你本来就丑,哭起来的时候,就更丑,不要吓坏了小朋友!”可他又说,“虽然你长得丑,可哭起来的时候,还是挺能撩拨男人的心的,以后不许在外人面前哭,特别是在别的男人面前哭,要哭就回家哭,到我怀里哭!“他说,“你别给我离家出走,你不见了,我是绝对不会去找你的!”可吵架后,她走掉了,他连夜冒雨找了她一个晚上,第二天就高烧不止。
  • 道神

    道神

    剑道天才,转世重生,覆灭王朝,横扫四方!修帝经,肉身无双,徒手抗神兵,一剑光寒千万界!为兄弟,两肋插刀,火海刀山,肝胆相照!为红颜,征战天下,血染八荒,至死不渝!血雨腥风,扬眉淡笑,指剑问群雄,谁敢与我一战?雄鹰下山,猛虎冲天,谁主沉浮,唯我道神!你命由我不由天,灭你只在挥手间!
  • 我们三个都是穿越来的

    我们三个都是穿越来的

    我是因为看了很多的穿越小说,也很想穿越。谁想我想想就能穿越,穿越就穿越吧,居然穿成怀孕九月的待产产妇,开玩笑嘛!人家在二十一世纪还是黄花一枚呢。这也可以接受,可是明明是丞相之女,堂堂四皇子的正牌王妃怎么会居住在这么一个几十平米得破落小院子里,她怎么混的,亏她还一身绝世武功,再是医毒双绝。哎。没关系,既然让我继承了这么多优越条件,一个王爷算得了什么?生下一对龙凤胎,居然都是穿过来的,神啊,你对我太好了吧?且看我们母子三人在古代风生水起笑料百出的古代生活吧。片段一在我走出大门时,突然转身对着轩辕心安说道:“王爷,若是哪天不幸你爱上了我,我定会让你生不如死的。”然后魅惑地一笑,潇洒地走了出去。片段二当我对着铜镜里的美人自恋地哼出不着调地歌时。“别哼了,难听死了。”一个清脆的声音响起。~~~接着一声尖叫紧跟着另一声尖叫。我用上轻功躲进了被子里.~~~"我和你一样是二十一世纪来的。”“你好,娘亲,哥哥,以后要多多指教。”来自两个婴儿的嘴里,我摸摸额头,没高烧啊。片段三“小鱼儿,我可是你孩子的爹,况且我没有写休书,你还是我的王妃。我会对你好的。”安王爷霸道地说道。“你们认识他吗?他说是你们的爹?”我问着脚边的两个孩子。“不认识,”女孩说道。“我们的爹不是埋在土里了吗?怎么他一点也不脏?”男孩问道。那个男人满头黑线。“对不起,我们不认识你。”说完拉着孩子转身就走。片段四“爹爹,这是我娘,你看漂亮吧?”南宫心乐拉着一个白衣帅哥进来问道。我无语中。“爹爹,你看我娘亲厉害吧?“南宫心馨拉着另外一个妖精似地男人走了进来。我想晕。“这才是我们的爹。”“才不是呢,这个才是”两人开始吵起来了。“我才是你们的爹。”安王爷气急地吼道。“滚一边去。”两个小孩同时说道。屋里顿时混乱之中。转头,回屋睡觉去了。推荐完结文《别哭黛玉》完结文《穿越之无泪潇湘》新文,《极品花痴》