十招IT安全策略 降低安全风险

  如今公司内部人员给公司的安全造成的威胁非同小可。近来的一些报告指出,内部人员对公司的损害在所有的危害事件中已从80%上升为86%,而且超过半数发生在雇员的终端。无疑,拥有访问公司系统权限的内部雇员极有可能被误导到那些欺诈性的或危险的链接上。而在所有的雇员中,IT工作人员拥有的这种访问权限最多。因此,IT审核应关注从多个方面确认风险。下面我们给出实施有关控制和减少工作人员对管理员欺诈的方法。

  1.IT安全策略

  管理人员应该审视那些能够管理特权账户(如域管理员账户、应用程序管理员账户、数据库管理员)的IT安全策略,要保障安全策略的存在,还要清楚存取访问是如何被处理、验证、证明的,要确保对这些策略定期进行审查。否则,基本上就不存在管理特权访问的基础了。在没有相关报告的情况下,管理特权账户的策略是不完整的。特权账户的口令审核报告经常要涉及到如下的问题:口令何时更新、更新失败有哪些,以及在一个共享账户下,个别用户如何执行任务等等。

  制定的策略应具有这样的目标:能够终止明显的不可防御的用户活动。要确保所有的雇员、订约人和其它用户清楚其责任,从而与IT的安全策略、方法以及与其角色相适应的相关指导等。

  2.“超级用户”账户和访问

  了解公司与用户访问有关的暴露程度是很重要的。应该决定拥有访问特权的账户和用户的人员,并获得对网络、应用程序、数据和管理功能的访问有较高权力的所有账户列表。包括通常被忽视的所有计算机账户。由此,要确保用户访问能够被检查,并确保其拥有恰当的许可。一个好方法是定期地审查用户访问,并决定数据和系统的“所有者”已经得到明确授权。

  3.账户和口令配置标准

  要保证所有的管理员账户能够根据策略更新。在特定设备上,不应存在默认的口令设置。对那些拥有足够的默认账户和口令资源的用户来说,其信息是很丰富的。有一些安全账户,其账户名就是口令,这简直是自寻烦恼。设置口令的期限也是很重要的,禁用某些明显的临时账户也是很聪明的作法。

  4.对口令的受控访问

  对权力有所提升的账户和管理员的口令存取要加以管理。其道理可能很明显,不过对口令的共享访问并非总能得到控制。离线的记录或开放性的访问,如包含口令的电子邮件,就不应当存在。即使一个加密的口令文件也是不足取的。在最糟的情形中,口令文件的口令并没有得到控制。

  5.服务账户( “机器” 账户)

  服务器也可以被提升权限,并用于各种罪恶的目的。这些账户典型情况下并不分配给人类用户,并且也不包括在传统的认证或口令管理过程中。这些账户可被轻易地隐藏。管理员应该保障服务账户只拥有必要的访问权。这些账户应该定期检查,因为它们经常拥有超级用户的能力。这种用户的数量是很多的,而且还有许多不用的账户也需要注意。

  6.高风险用户和角色

  有一些公司积级地监视某些角色,这些角色对企业会造成极高的风险,企业的监视会发现其潜在的“不可接受”的行为。许多企业拥有一些风险极高的关键角色。例如,一位采购经理为谋求一个职位可能会将自己能够访问的敏感数据带到另外一家竞争公司那里去。这种情况下,其访问是被授权的,不过却存在着滥用的情况。岗位、职责的轮换以及设定任命时间是对付高风险的一个重要方案。注意:IT安全专家通常都属于高风险角色的范围。

  7.安全知晓项目

  任何雇员或用户都可能造成一种威胁。贯彻执行一个可以处理上述所有要点的安全知晓项目,并能保证其强制实施势在必行。现在有许多方案能够确保所有的用户已经阅读并同意有关规则和政策。其中一种工具是在用户登录时要求其在一个警告消息上签名,要求用户确认其同意并选择窗口中的“接收”或“同意”复选框。

  8.背景筛选

  背景筛选就是要认真地问雇员一些措词严格的问题,以揭示其特定行为和态度的危险信号,例如:

  ◆违规的或异常的工作经历:离开工作的可疑理由、长期未被雇用的原因

  ◆欺诈:在某些事实上(例如教育、以前的雇佣关系)的虚伪陈述

  ◆人格/态度问题:与同事或管理人员的糟糕关系

  ◆挫败、威信问题、猜疑、无力接受改变等

  9.事件记录

  安全事件记录提供了实时使用和活动的透明度。精确而完整的用户及其活动的记录对于事件分析和制定额外的安全措施是至关重要的。获取访问的方法、访问范围和过去的活动是很重要的。为保证有充足的记录,应考虑改善对较高风险领域和服务的记录利用。

  10.证据

  管理人员应熟悉所使用的不同存储设备,如果有任何可疑迹象,还应具备 “指纹”知识的足够知识水平。这可以是cookie数据、隐藏的操作系统数据等。从公司系统中获取关键文件并将其放置到闪速存储器上是很简单的事情,这些闪速设备可被伪装为数码相机、个人数字助理(PDA)或移动电话等。还有一些调查人员从移动电话中收集和分析信息,因为这种设备可包含语音邮件、正文消息、地址文件、电话号码和许多遗漏电话、已接电话等。如果有任何可疑的非法活动,就应保留相关证据,直至最终决定其结果。

时间: 2024-12-09 14:05:40

十招IT安全策略 降低安全风险的相关文章

专家支十招 助你拥有好睡眠

随着生活工作节奏的加快或疾病的影响,许多人出现了睡眠障碍,而失眠是睡眠障碍中最常见的表现之一,占睡眠障碍的80%以上.如果你感到睡眠的时间缩短或睡眠的质量差并影响白天的工作生活时,可能就患有失眠了.据河北医大一院神经内二科主任顾平介绍,失眠表现为夜晚入睡困难.半夜频醒.早醒.睡眠浅或多梦,而白天出现一种或多种不适的症状,如头昏.头痛.心悸.气短.不思饮食.急躁易怒.胸肋胀满.口苦.疲乏健忘.注意力不集中,使得工作与学习效率下降.如果这种状况每周大于3次,时间持续1个月时,就需要积极治疗了. 睡得

十招玩转电商金融,你就是电商大佬!(4)

第九招:玩自主"货币"--互联网支付货币金融 案例: 腾讯公司从2002年5月开始发行网络虚拟货币Q币,用来供QQ用户支付QQ的QQ行号码.QQ会员服务或者购买虚拟服装.场景.化妆品.兑换游戏币购买游戏道具等虚拟商品,其官方兑价是1Q币=1元人民币,但只能单向兑换.据估计,腾讯公司2011年游戏收入158亿元中大约有70%的收入是通过Q币来实现的. 此后,互联网公司纷纷推出自己的"货币". 盛大公司推出盛大元宝,用于旗下<传奇世界>等网络游戏中购买虚拟物

已经会用Git了?不会这十招怎么行

已经会用Git了?不会这十招怎么行 之前我们发了一些教程让你熟悉Git基础和在团队合作环境中使用Git.我们讨论的这些Git命令足够让一个开发者在Git的世界里生存下去.在这篇教程里,我们试着探索如何高效地管理你的时间以及如何充分利用Git提供的特性. 注意:这里介绍的命令中有的包含方括号(例如:git add -p [file_name]).在这些例子中,你应该用你自己的数字.标识符等替代方括号里的内容,并且去掉方括号. 1. Git自动补全 如果你在命令行环境中运行Git命令,每次都手动地逐

大数据:通过设备行为分析降低支付风险

看大数据在互联网风控中的应用:通过设备行为分析降低支付风险 从2012年起,大数据的话题在中国互联网以及各个行业开始大热,据说2013年已经被国外媒体称为"大数据元年".除了最常规的用户挖掘.广告价值提升,大数据被用来制作热门电视剧,建设医疗机构,甚至帮助奥巴马连任等各种神话已经层出不穷.但互联网最最基础的一项工作--安全工作,似乎一直跟这股潮流没什么关系. 很多人的印象中,互联网安全无非就是装个杀毒软件,网上支付的时候最好再拿个硬件盾(U盾)心里才能踏实点.一出问题,得出互联网始终还

站长浅谈网站获得外链十招

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 今天超级烦!因为家里穷请不起SEO老师,只有自我摸索了.唉20多天来,现在连个"外链"都不会弄,郁闷啊...去群里找老白,发现他可能在忙吧,也没上线.只好去百度搜索增加外链的方法.也不知道这个作者是谁!感谢他指点的机会都没得,在这我就对他的方法进地了下分析,总结如下: 第一招:找你的朋友帮忙加你网站的链接.唉!看到这招我郁

十招防老板,上班随便开小差

作为白领的我们,每天上班做着同样的事情,有时候也会觉得很乏味,因而就想说在上班闷的时候,看看电影,电视,当然情色视频也是少不了的.我你还在频繁地最小化窗口让桌面尴尬现身吗?为此们应该如何躲过老板的火眼金睛呢?不如来看看下面这十招,对你或许会有帮助. 1. 小屏幕也欢乐 咱们已经进入多屏时代,除了眼前的电脑,智能手机也是看视频的好工具,重要的是在紧急时刻能够迅速隐蔽! 2. 电脑也能装后视镜 谁说后视镜是汽车的专利?在办公室,它可是员工反监视的好帮手.聪明如你,实在不需要小编细说具体该怎么操作.

小本创业防忽悠识破特许加盟“圈钱陷阱”十招

目前,特许加盟在我国已成为一个热门投资项目,但部分别有用心者却借此圈钱,坑害投资者.专家表示,识破特许加盟"圈钱陷阱"有十招.中国连锁经营协会秘书长裴亮15日在沪出席"2007国际特许加盟展览会"发布会时表示,近年来,特许加盟在我国发展迅速.到目前为止,国内特许体系数量已超过2600个,加盟店20万个左右,涉及零售.餐饮.美容.健身等诸多领域.但是,特许加盟行业也存在不少"圈钱陷阱".部分经营者打着"特许加盟"的幌子,宣称&q

谷歌与美最大运营商达成专利授权协议 降低诉讼风险

谷歌与美最大运营商达成专利授权协议 降低诉讼风险凤凰科技讯 北京时间12月17日消息,据科技网站ZDNet报道,谷歌周二与美国最大运营商Verizon无线达成了一项全球专利授权协议,降低未来的诉讼风险.协议的细节目前还不清楚,双方只表示此次签署的是一项长期.交叉授权协议,覆盖"广泛产品和技术".谷歌专利事务主管科克·戴利(Kirk Dailey)解释称,这项协议将允许和鼓励"两家公司专注于为全球消费者交付优质产品和服务".他表示,谷歌愿意对达成类似协议感兴趣的公司展

谷歌与美最大运营商达成专利授权协议降低诉讼风险

谷歌与美最大运营商达成专利授权协议 降低诉讼风险凤凰科技讯 北京时间12月17日消息,据科技网站ZDNet报道,谷歌周二与美国最大运营商Verizon无线达成了一项全球专利授权协议,降低未来的诉讼风险.协议的细节目前还不清楚,双方只表示此次签署的是一项长期.交叉授权协议,覆盖广泛产品和技术.谷歌专利事务主管科克戴利(Kirk Dailey)解释称,这项协议将允许和鼓励两家公司专注于为全球消费者交付优质产品和服务.他表示,谷歌愿意对达成类似协议感兴趣的公司展开谈判.除了考虑到挖掘Android生态