管理优先账户验证 防止IT员工滥用职权

最近有关IT员工滥用职权的案例时常被公诸于众。某些企业在不知不觉中就成为公司内部某些IT员工恶意行为的受害者。出于这些原因,企业的内部IT事务开始逐渐纳入严格的审核范围。Knowledge Center的专业评论人Udi Mokady在此提供了
五种能保障和管理优先账户验证的方法来
防止IT员工滥用职权。在过去数年间,有关内部风险的统计数据始终不绝于耳。然而多数IT安全官看起来对此并没有加以足够的重视。因此笔者保证这种说法不会引起争议:那就是某些企业很快就会成为公司内部IT员工恶意行为的受害者。先把这种说法抛开不谈,先让我们来关注最近的几则头条新闻。在过去的几个月里,我们听说了几个在旧金山,圣地亚哥,里斯本等地发生的企业内部IT员工滥用职权的案例。在这些案例中,问题的根源最终归咎于企业缺乏内部的控制流程。优先账户能绕过多数内部控制来访问公司的机密信息,他们通过删除数据或者错误的运行应用软件而导致访问攻击的拒绝。在很多情况下,未经授权的用户也能使用优先账户将审计数据毁灭来覆盖内部的追踪程序。在最近圣地亚哥发生的案例中,一名IT专家将他前任雇主计算机系统中的患者和相关数据故意删除。为此他付出了
五年的监禁代价来反省自己的行为,
但是损失已经造成。在旧金山的案例中,一名负责技术部门的计算机网络管理员篡改了网络密码,而这个计算机网络中包含了旧金山市的敏感数据。这名管理员擅自创建了一个只有他自己才有权使用的管理密码。这种恶意行为除了会引起公众的不安和不便外,还导致政府要花费据说数百万美元的成本来修复网络,这个统计数据可谓令人震惊不已。通过这两个案例以及其他地方发生的类似事故,我们可以看到这种情况本来可以非常容易而且不需花费
多少费用就可以避免的。我们面临的挑战是要确保这些账户的正确使用。同时如果密码通常由多名用户共享时,那些在操作系统,数据库和网络设备中系统定义的共享超级用户账户就会面临巨大的风险。因此设置在正常工作时间之外处理关键问题的共享火警账户是很有必要的。法规遵从是关键;要像一名审核人员一样去思考。最后,所有都归结到内部制度和法规遵从。需要制定内部的流程来让共享账户密码在可控的负责机制下进行管理。诸如电子表格,打印纸,便签条和信封这些解决方案都已
经过时了。他们都无法提供足够符合当今审核人员要求的安全和审计级别。如果一名审计人员能定位他们,从统计角度来说,IT人员也会发现并利用他们。如何为我们的下一步审核工作做准备不管你属于那个部门,审核点都会用到公司的政策和测试他们的有效性。错误的政策将导致违规行为的发生。当然这不是说与政策有关的都会导致违规行为,也没有提及公司由于数据泄露而成为报纸头条的风险。对审核人员要求的配合能显示出有效的控制,因此企业有必要设置适当的流程来确保及时的配合。不要让你的审核人员久等。延误或者对审核需求的不配合都将导致失败,宝贵的资源也将以时间和金钱的代价付诸东流。因此什么是审核人员想要
寻找的呢,你又准备怎么做呢?接下来的三个技巧无疑是有价值的:技巧1:确保公司有自动报表系统。纸面上的变动将不会受到审核人员的欢迎。技巧2:根据他们的属性和所存储数据的敏感程度进行分类技巧3:确保你所制定的政策符合下面的要求:密码能根据设定的时间间隔定期自动更改(举例来说,每个2个月自动更换一次);当需要时密码能自动更改;在结账结束后短时间内密码能自动更改(比如30分钟);密码能在每次使用之间自动更改,如果需要的话,一次只有一个人有权使用;要定期验证密码确保没有发生未经授权的密码更改。统计数据让笔者深信
肯定还有企业正在由于优先账户的滥用而遭受系统不正确使用的损失。宜早不宜迟,毕竟已经有前车之鉴--某些企业因为没有采取必要的预防措施来保护自己而成为新闻的头条。谁也不知道头上的那块云彩会下雨,因此赶在风暴来临之前从现在开始尽其所能的保护自己吧。【编辑推荐】9.2.2 数据库管理员验证 被辞IT员工入侵
邮件系统 被判入狱1年 百度等名企IT员工的讨薪风波史 CIO如
何做好新IT员工入职指导工作?【责任编辑:建颖 TEL:(010)68476606】 原文:管理优先账户验证 防止IT员工滥用职权 返回网络安全首页

时间: 2024-08-03 21:29:11

管理优先账户验证 防止IT员工滥用职权的相关文章

Tomcat容器管理安全的验证方式汇总_Tomcat

当访问服务器中受保护的资源时,容器管理的验证方法可以控制确认用户身份的方式.Tomcat支持四种容器管理的安全防护,它们是: 1.BASIC(基本验证):通过HTTP验证,需要提供base64编码文本的用户口令 2.DIGEST(摘要验证):通过HTTP验证,需要提供摘要编码字符串的用户口令 3.FORM(表单验证):在网页的表单上要求提供密码 4.CLIENT-CERT(客户端证书验证):以客户端证书来确认用户的身份 基本验证 当web.xml文件中的auth-method元素设置为BASIC

浅谈ASP.NET的权限管理和用户验证

asp.net 网站建设中,会碰到最常用的用户管理及操作权限设置验证,虽然这是很常见的一个管理操作,但要做得完善很不容易.最近参考了许多.NET方面的书,特别关心这方面的,并结合自己特点,摸索了一下适合自己的用户管理方法,完成了基本管理类库. 用户的管理方法,在设计时采取"用户--角色--许可"三级,这是WINDOWS操作系统的用户管理方法.一个用户可以有多个角色,一个角色也可以有多个许可. 所以有数据库设计时分别设计: 用户表:设UserID.用户名.用户信息 角色表:设RoleID

华为管理:任正非给员工讲的18个故事!

1.红舞鞋 这是安徒生一个流传甚广的童话故事: 有一双非常漂亮.非常吸引人的红色的舞鞋,女孩若把它穿在脚上,跳起舞来都会感到轻盈.富有活力.因此姑娘们见了这双红舞鞋,眼神都发亮,兴奋得喘不过气来,谁都想穿上这双红舞鞋翩翩起舞一番.可是姑娘们都只是想想而已,没有谁敢真地把它穿上脚去跳舞.因为这双红舞鞋传说是一双具有魔力的鞋,一旦穿上跳起舞来就会永无休止地跳下去,直到耗尽舞者的全部精力为止. 但仍有一个擅舞的.年轻可爱的姑娘抵挡不住这双红舞鞋的魅力,不听家人的劝告,悄悄地穿上跳起舞来,果然,她的舞姿

调查显示管理分歧普遍存在仅6%员工倾向投资方

每经记者 罗伦 发自上海 就在智联招聘高层调整震动企业界之际,<每日经济新闻>对国内60家具有不同投资背景的企业中高级员工及管理层展开了一项关于"企业投资方与管理方合作运营现状"的调查. 结果显示,在收回的51份有效问卷中,当被问及"您所在的企业是否出现过投资方与管理方产生摩擦或分歧的情况"时,除了在"经常发生"或"有时发生"的程度上产生了差异之外,所有的受访者都表示了双方"有过摩擦". 此外,

最佳雇主的高绩效员工队伍管理之道

翰威特亚太区最佳雇主研究已于上月正式拉开帷幕,此次研究是翰威特在亚太区开展的第五次最佳雇主研究,将会涵盖亚太区9个市场,是历届中规模最大的一次.目前在中国大陆,从翰威特公开宣布此次活动后的短短数十天,已经有数十家公司表达了对于此次活动的极大兴趣:同时,为了更好地为此次活动做准备,很多公司都希望能够更多地了解07年最佳雇主的管理经验,从而提升自身的管理水平.希望通过此文,能与更多的公司分享最佳雇主的成功经验. 07年最佳雇主研究再一次用数据证明了在历届研究中被验证的观点,即:最佳雇主拥有更高的员工

百度推广多账户管理 轻松无忧

账户管家是可对多个http://www.aliyun.com/zixun/aggregation/11238.html">百度推广账户进行管理的全新管理平台.拥有多个百度推广账户的广告主,包括大客户和普通客户,以及第三方SEM代理公司,都可以使用账户管家. 账户管家目前共有2种类型:管理自己账户:管理他人账户.使用账户管家可以对每个账户添加备注,进行分类汇总:可以查看每个账户的数据报告,也可以下载数据报告:还可以直接进入每个账户的新凤巢系统中,进行操作和管理. 一.如何注册账户管家账户:超

甲骨文正式推出Oracle公用事业移动员工管理2.2版本

北京,2014年3月14日--甲骨文公司宣布正式推出Oracle公用事业移动员工管理2.2(Oracle Utilities Mobile Workforce Management 2.2)版本,该新版本简化了现场工作人员管理,可保护移动办公人员安全,帮助电力.燃气和供水公司提高经营效率.同时,它可以支持跨公司协作,协助公用事业公司能够将被动经营管理转变为主动经营管理. 甲骨文公司宣布正式推出Oracle公用事业移动员工管理(Oracle Utilities Mobile Workforce M

郭烨晔:人际关系在百度推广账户管理中的重要性

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 前段时间,来自湖北百度营销服务中心的推广专员,我,郭烨晔,写了很多关于百度账户优化的文章,有很多的朋友都叫我帮忙去管理百度账户,不过抱歉的是,我是个销售,完成公司压下发的业绩是必须的任务,实在没有什么时间去帮忙,不过大家有问题倒是随时可以问下我,知晓范围内,我将全力解答.百度账户优化管理的那些文章内容大同小异,实话实说,有些文章是为了给网站加

如何管理不同类型的“问题员工”

在管理问题员工之前,首先我们来了解一下员工的分类.我们将企业员工分为四种: 既合格又合适的员工 管理者青睐的当然是那些既合格又合适的员工,为此往往不惜重金招聘,给以丰厚的福利待遇,委以重任.但是,这种员工毕竟是少数,在公司员工中所占的比例最多只有20%.即使是这少数的既合格又合适的员工中还存在着一些问题员工.因此,管理者不应该把太多的精力放在从外界猎取这类员工的身上. 既不合格又不合适的员工 既不合格又不合适的员工既不符合本职工作的技能要求,也不符合企业文化的需要,这样的员工对于企业来说是没有价