“安全的组织”所具备的十大特质

在为
众多组织提供信息安全服务的18年职业生涯期间,我见过许多在信息安全方面做得不错的组织——他们通过正确识别风险以及优先级排序,妥当保护关键数据,及时缓解安全风险,当然也有许多做得不好的。498)this.w
idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="“安全的组织”所具备的十大特质" src="http://s8.51cto.com/wyfs02/M00/57/11/wKioL1SQ3f_Aftw-AAHdthzLKSQ962.jpg" width="349" height="165" />那些具有良好安全习惯的组织(“安全的组织”)具有某些共同的特质,而这
往往正是那些信息安全工作做得不到位的组织(“不安全的组织”)所缺乏的。在本文中,我们会审视“安全的组织”所具备的十大特质。“安全的组织”所具备的十大良好安全习惯1. 在安全的组织中,信息安全工作得到高层管理的支持。高层支持包括制定信息安全的可用资源和预算,以及明确声明信息安全是该组织的优先事项。既然由高层管理者为组织确定优先级并定下基调,
那么没有他们明确和持续的支持、想要成为一家安全的组织将极为困难。近期接连发生倍受瞩目的安全事件,这促使多数高层管理者现在理解到信息安全工作的重要性,并将支持信息安全工作的投入。2. 安全的组织会定期识别并记录客户和/或公司自
有的敏感数据如何流入、
经过和流出组织。这使得组织能够集中时间、精力和金钱在敏感数据保护上。相反,一个组织难以去保护它并不了解的目标,而且如果组织不执行这项工作的话,他们也难以做出努力去保护他们的数据。3. 安全的组织会为所有处理、传输或存储敏感数据的系统创建和维护一份正式的记录清单—包括操作系统,物理的或是虚拟化的,以及已经安装了哪些主要应用程序。没有这样一份清单,组织不能充分理解它所必须保护的系统。而具备这样一份清单,组织得以快速确定特定的安全漏洞是否会影响该组织的相关系统。4. 安全的组织会对敏感系统与非敏感系统进行分区隔离,具体通过跳板模式配置、防火墙规则、路由器访问控制列表(ACL)或交换机VLAN划分。这样能使得组织内敏感系统的攻击面最小化,并允许严格控制和有日志记录的系统访问。5. 安全的组织具备强变更控制流程,并被严格执行。包括紧急变更在内的各项变更都会被完整记录,
然后进行正式审核并被批准。未经批准的变更会导致无人知晓的安全漏洞,直至安全事件的发生。6. 安全的组织具备强配置管理流程。通过一种自动化配置流程或诸如Puppet或Chef这类配置管理软件工具,对敏感系统进行加固和必要功能的构建。初始构建以后,使用配置软件工具周期性检查系统配置、确保系统保持加固状态,或者采用强变更控制以维护系统配置并防止服务器蠕变。7. 安全的组织存储尽可能少的敏感信息在它们的系统上。对于那些出于商业或法律原因必须保存的敏感信息,遵循每一个正式记录的数据保留策略、存储在尽可能少的系统上,当不再需要时则予以安全地删除。所有存储的敏感信息会被定期审查并应证明是正当存储。8. 安全的组织都采用强加密存储和传输敏感数据,并具备强健的加密密钥管理步骤和流程。如果进行正确实施和管理,强加密的数据本质上是“无法破解的”且对攻击者不可用。9. 安全的组织持续收集和检查敏感系统产生的日志。使用脚本或自动化流程按照预定义事件进行日志检索,
例如添加新帐号一类事件。当检测到这样的事件,会发送告警给具体负责的员工,后续由他负责事件调查。10. 安全的组织通过脆弱性扫描或渗透测试,定期测试敏感系统的脆弱性。正确、定期完成这样的测试,能对组织安全控制的有效性提供“真实世界”
的确认。如果一个组织未在测试它的防御能力,那么黑客很可能会做这项测试—当然他们并不会报告最终结果。结论上述这十项良好的安全习惯可以使组织安全并保持它的安全性。通过细致的规划和设计,这些特质可能成为组织的一部分,即使组织未采购或实施
复杂且昂贵的技术方案。

时间: 2024-08-14 09:23:36

“安全的组织”所具备的十大特质的相关文章

欧洲组织提“太阳能+储能”十大方针 致力于推动光伏发电

太阳能板能发电,更重要的是要能有效用电,而储能系统正是有效用电的关键.欧洲太阳能商业组织SolarPower Europe呼吁欧盟委员会(European Commission)透过政策制定的方式响应,并具体列出了十项方针. SolarPower Europe的前身是EPIA(欧洲太阳能光伏产业协会),致力于推动太阳能发电,以达成能源转型.创造更永续的环境.SolarPower Europe即将在近期推出"能源结合方案"(Energy Union Package),致力于结合太阳能与储

十大组织竞争云计算标准 中国如何参与?

本文讲的是十大组织竞争云计算标准 中国如何参与?[IT168 评论]目前云计算的概念在业内讨论的如火如荼,关于云计算的报刊文章也层出不穷,在今年的中国云计算大会上许多领导.专家学者也呼吁.号召建立云计算标准,此时也早有一些有识之士已经开始了推动云计算标准化之旅.本文将重点讨论云计算标准化的基本需求.国际上云计算标准化相关的组织.团体及他们对标准的推动和贡献,最后根据目前云计算标准化的国际形势提出如何在中国推动云计算标准化的想法和建议. 云计算标准化的主要内容 云计算标准化是云计算推广和应用的基本

世界最为邪恶的十大黑客组织都是哪些?

这里梳理了十大黑客组织,看看他们是如何"改变世界"的. 在过去的几年中,网络攻击变得日益频繁.规模也与日俱增.从针对个人电脑的恶作剧逐渐发展为具有一定规模的"活动",例如对大公司重要数据的盗窃或者使政府网站.非政府组织的服务器长时间关闭.Hacking不再是程序员的业余爱好,正发展为一个成熟的职业. 随着黑客数量的增加,越来越多志同道合的黑客们选择组成联盟,其中不乏出现一些"闻名于世"的黑客组织,吸引了全世界的关注.他们高调地炫耀自己的"

世界十大黑客组织都是哪些?

这里梳理了十大黑客组织,看看他们是如何"改变世界"的. 在过去的几年中,网络攻击变得日益频繁.规模也与日俱增.从针对个人电脑的恶作剧逐渐发展为具有一定规模的"活动",例如对大公司重要数据的盗窃或者使政府网站.非政府组织的服务器长时间关闭.Hacking不再是程序员的业余爱好,正发展为一个成熟的职业. 随着黑客数量的增加,越来越多志同道合的黑客们选择组成联盟,其中不乏出现一些"闻名于世"的黑客组织,吸引了全世界的关注.他们高调地炫耀自己的"

盘点十大最容易找到工作的云职业

美国最受欢迎的http://www.aliyun.com/zixun/aggregation/7156.html">科技行业招聘网站Dice.com发布了3800个和云相关的招聘岗位.该网站的研究人员从中精选出前十大最容易找到工作的云岗位.而关于这些职位的描述和所需证书则是根据每个分类中的多个岗位列表编选而成的. 云架构师 职位描述:基于云的各种方案的开发和实施的带头人,职责是要确保云系统是可扩展的.可靠地.安全的.可提供支持的,并实现业务.IT性能和预算等各项目标. 职位要求:计算机或工

2016年度能源行业十大新闻及电力行业十大新闻一览

1月6日,中国电力传媒集团在京举行2016年度十大能源新闻.十大电力新闻发布会.以能源电力行业专业媒体的视角总结盘点一年来国内外能源电力大事,分析梳理能源电力发展趋势.这是中电传媒第一次以召开新闻发布会的形式发布年度能源.电力十大新闻.年度新闻的评选和发布活动引起行业广泛关注和热切回应.国家能源局综合司相关领导,中电传媒集团党委书记.董事长魏昭峰,中电传媒集团党委副书记.总经理顾平安出席发布会. 顾平安在会上发布了2016年度能源.电力十大新闻."习近平主持召开中央财经领导小组第十四次会议强调加

网站分析:缩短网页开发时间的十大方法

中介交易 SEO诊断 淘宝客 云主机 技术大厅 在当今的开发环境之下,快即是好. 原文:http://sixrevisions.com/web-development/10-ways-to-cut-down-web-development-time/ 在当今的开发环境之下,快即是好. 当今诸如"快速应用开发 ","敏捷软件开发 "以及"异步JavaScript和XML "(如今我们甚至无法耐心地等待网页的重新载入)等流行词汇和术语让你见识到究竟身

关于聚合支付的十大关键词,你认识几个?

近两年来聚合支付行业风起云涌,迎来了井喷式的大爆发.除了创业型聚合支付公司外,商业银行.第三方支付机构.收单代理商.也纷纷加入聚合支付领域参与角逐.世上本无路,走的人多了,也变成了路.聚合支付是从"第三方支付"中走出来的概念,在发展过程中,也走出了属于自己的十大关键词. 1.第三方支付 微信.支付宝等第三方支付公司开拓了移动支付的新纪元,通过补贴的方式对市场进行培训,养成了人们使用移动支付的习惯,造就了聚合支付的生存空间.聚合支付作为对第三方支付平台服务的拓展,介于第三方支付和商户之间

十大技术,十家机构,从行业制高点一览大数据

大数据在各行各业中取得了迅猛发展,许多组织都被迫寻找新的创造性方法来管理和控制如此庞大的数据,当然这么做的目的不只是管理和控制数据,而是要分析和挖掘其中的价值,来促进业务的发展.着眼大数据,过去几年内产生了许多颠覆性技术,比如Hadoop.MongDB.Spark.Impala等,了解这些前沿技术还有助于你更好的把握大数据发展趋势.诚然,想了解一件事物,首先要了解与该事物有关的人.因此,要想了解大数据,光了解技术是远远不够的,本文中大数据领域的十个巨头,将有助于你更深入掌握大数据这个行业的发展形