风险分析如何帮助企业堵塞安全漏洞

本文讲的是 :  风险分析如何帮助企业堵塞安全漏洞  ,  【IT168 评论】滥用数据访问和信息共享是安全漏洞的罪魁祸首,依靠分析和访问审查的混合策略可以帮助企业规避安全风险。


▲Image:Pixabay

  根据由IBM资助并由Ponemon Institute开展的2016年数据泄露研究报告称,2016年数据泄露的总合并成本为400万美元。同一项研究显示,在未来一年内,发生重大数据泄露(达到10000个以上数据丢失或被盗)的可能性将为26%。

  同时,许多网络安全专家正在鼓励安全专业人员将注意力转移到内部安全威胁。在最近的“福布斯”文章中,Ataata安全意识平台首席执行官迈克尔·马登(Michael Madon)说:“无意的员工疏忽是比恶意攻击者的故意策划带来的损失要多得多。在打击外部威胁的同时,也不要忽视友方的战火可以自焚。”

  无论企业安全的威胁来自内部还是外部,CIO和其他C级管理人员的底线是需要找到方法来识别和堵塞安全漏洞,同时采取可以降低风险的策略。

  这是一个“分析”可以发挥极大作用的领域。

  组织最脆弱的两个内部安全点是:

  · 确保适当地设置、维护和监控员工的安全访问权利;

  · 确保公司治理和安全标准在内部以及公有和私有云里运行的混合IT基础设施中统一实施。

  随着企业逐渐迁移到云,企业网络将面临更大的风险。比如,失去对知识产权和保密通信的控制——员工可能是疏忽甚至是恶意的,通过给予他人访问权访问不应该共享的数据。当您尝试实施数据共享的新标准时,员工可能会抗拒改变,而经理也可能不愿意定期审查其员工的安全访问权限。

  总的来说,这些因素导致用户数据访问权限被不适当地设置,或被常规地违反。这个问题不是技术问题,它根植于人类行为和实践。

  “无论用户是在内部访问数据还是在云中访问数据,我们已经通过开发人类行为分析(HBA)来解决这种安全访问困境,使用机器学习360°研究用户行为和信息访问的适当性。”安全分析公司Gurucul营销副总裁Tom Clare表示。

  Gurucul的分析涉及企业的访问业务规则,它使用机器自动化和机器学习,智能监控在企业网络内部或云中的用户访问和信息使用习惯。如果发生行为异常,系统会发出警报,使公司能够进行响应和调查。这可能和以前直接与部门经理谈话,并了解员工的角色和IT访问需求的方式有所不同,它将做为信息访问违规的早期指示符,能更直接快速地做出行为分析。

  “这是一种进行访问管理同时又降低风险的方法,”Tom Clare说,“它帮助IT,因为企业网络中仍然有许多IT功能作为孤岛独立存在,这种方法可以帮助IT功能相互交叉沟通,防止员工滥用用户访问权限。”

  Tom Clare还提到,一方面,企业有安全专业人员监控入侵检测,但不太关心身份问题。在整个过程中,企业的身份和访问管理专家,他们担心哪些部门和个人会获得哪些类型的访问,但通常不涉及恶意软件和入侵检测。

  如果企业使用可以根据功能区域和/或用户评估数据访问许可,并随后报告任何异常的自动化工具,就可以逻辑性地减少信息访问违例,并且可以避免IT 筒仓不通信。

  但这不能完全治理一切安全问题。

  目前没有通用的自动化工具,可以涵盖所有IT访问方案。例如,很少有工具可以在软件即服务(SaaS)云环境中跟踪用户行为和信息访问。现有的自动化工具无法跟踪跨越所有公有云网络的边界访问。

  对于高级管理人员,需要采取混合的分析策略,监控混合内部部署和云访问以及信息共享(在可行的情况下),并与用户管理人员定期会面这种老式的方法相结合,审核用户安全权限。

  使用这两种方法,可以减少信息访问滥用和共享的风险。不过,关键是让整个企业中的每个人都知道,定期审查信息访问策略和权限,并把它作为优先级是多么的重要。

原文发布时间为:2015年7月6日

本文作者:MARY SHACKLETT

原文标题 :风险分析如何帮助企业堵塞安全漏洞

时间: 2024-08-04 04:14:39

风险分析如何帮助企业堵塞安全漏洞的相关文章

企业安全之企业常见服务漏洞检测&修复整理

1.内核级别漏洞 Dirty COW脏牛漏洞,Linux 内核内存子系统的 COW 机制在处理内存写入时存在竞争,导致只读内存页可能被篡改. 影响范围:Linux kernel >= 2.6.22 漏洞影响:低权限用户可以利用该漏洞写入对自身只读的内存页(包括可写文件系统上对该用户只读的文件)并提权至 root PoC参考: https://github.com/dirtycow/dirtycow.github.io/wiki/PoCs 漏洞详情&修复参考: http://sanwen8.c

习近平治国理政“100句话”之:坚持安全发展 堵塞安全漏洞

2016年1月初,中共中央总书记.国家主席.中央军委主席习近平在中共中央政治局常委会会议上发表重要讲话,对全面加强安全生产工作提出明确要求,强调血的教训警示我们,公共安全绝非小事,必须坚持安全发展,扎实落实安全生产责任制,堵塞各类安全漏洞,坚决遏制重特大事故频发势头,确保人民生命财产安全. 习近平强调,重特大突发事件,不论是自然灾害还是责任事故,其中都不同程度存在主体责任不落实.隐患排查治理不彻底.法规标准不健全.安全监管执法不严格.监管体制机制不完善.安全基础薄弱.应急救援能力不强等问题. 习

网游企业钻政策漏洞再打电视广告牌

盛大新网游永恒之塔宣传广告之一(资料图片) 商报讯 (记者 罗添) 当网游广告的身影重新出现在各大卫视电视台的黄金时段时,2004年广电总局的一纸网游节目禁令是否还能关得住这只"猛虎"?近日,蜗牛的<天子>广告亮相浙江卫视.盛大的<永恒之塔>在湖南卫视频频露面,似乎让人感觉到回到了2004年之前. 据记者了解,一些网络游戏厂商看到同行在电视上投放广告后已经跃跃欲试准备就此效仿.但是这种潮流实际上和广电2004年的一纸禁令有所抵触. 2004年4月21日,国家广电

堵塞Web漏洞(下)

web 解决方法: (1) 为你的数据库文件名称起个复杂的非常规的名字,并把他放在几层目录下.所谓"非常规",打个比方:比如有个数据库要保存的是有关书籍的信息,可不要把它命名为"book.mdb"的名字,起个怪怪的名称,比如d34ksfslf.mdb,再把他放在如./kdslf/i44/studi/ 的几层目录下,这样黑客要想通过猜的方式得到你的Access数据库文件就难上加难了: (2)不要把数据库名写在程序中.有些人喜欢把DSN写在程序中,比如: DBPath

堵塞Web漏洞(中)

web ●其它错误 此外,还有一些其它难以归类的错误,如"非1即0"导致绕过认证的问题. 9.2.3 常用的的CGI漏洞检测工具 1.Twwwscan 这个工具速度比较快,而且可以利用参数把windows系统和unix系统分开扫描,不使用图形界面,比较简单些: 2.Cis 是个图形化的小巧扫描工具,主要是针对windows系统设计,对检查出来的CGI问题有比较详细的描述,利于使用.分析和解决漏洞: 3.Voideye 图形界面做的比较花哨,可以检查的CGI问题比较多些,但不太准确.

堵塞Web漏洞(上)

web Web的大多数安全问题都属于下面三种类型之一 : 1. 服务器向公众提供了不应该提供的服务. 2. 服务器把本应私有的数据放到了公开访问的区域. 3.服务器信赖了来自不可信赖数据源的数据. 显然,许多服务器管理员从来没有从另一个角度来看看他们的服务器,例如使用端口扫描程序.如果他们曾经这样做了,就不会在自己的系统上运行那么多的服务,而这些服务原本无需在正式提供Web服务的机器上运行,或者这些服务原本无需面向公众开放. 与这种错误经常相伴的是,为了进行维护而运行某些不安全的.可用于窃取信

补天漏洞平台为什么能吸引众多白帽和企业?

[51CTO.com原创稿件]3月7日,维基解密分批公开了据称是美国中情局与网络攻击相关的一批秘密文件,文件揭露了美国中央情报局黑客部队的黑暗历史:攻击手法.攻击目标.会议记录以及几乎所有的黑客工具均被曝光--所有的黑客工具涉及7亿行代码. 这一信息的曝出着实让记者震惊,也让记者深感网络安全形势的严峻,即便是中情局这样的顶尖机构,如此敏感机密的材料还会被泄露.也再次印证了这世上没有百分百安全的系统,任何系统都可能存在漏洞.然而有漏洞并不可怕,可怕的是你不知道有漏洞,甚至知道了还不去修复. 360

维基解密:将帮助科技企业对抗CIA 合作修补软件漏洞

维基解密创始人朱利安·阿桑奇 北京时间3月10日消息,维基解密(Wikileaks)创始人朱利安·阿桑奇(Julian Assange)周四表示,维基解密掌握一些CIA黑客工具,它准备向科技企业开放工具,让企业修补软件漏洞. 提供软件工具如果是合法的,就会将科技企业置于非同寻常的位置:科技企业将会依赖阿桑奇.美国政府认为阿桑质不值得信赖,因为他被俄罗斯总统普京控制. 维基解密准备如何与企业合作?现在还不知道.本周二,维基解密公布一批文档,介绍了CIA的黑客工具,还公布了一些计算机代码片段.不过维

钟表企业要生存必须学会抢占钟表网络贸易先机

随着中国经济蓬勃发展,国内消费者对钟表类的需求是逐渐在增大.根据中国钟表协会的报告所言,早在08年我国钟表产品的总产值已达200多亿元人民币,其中时钟产量超过4亿只.手表产量超过6亿只,分别占到世界总产量的91%和83%,钟表产量已然位居世界第一.在09年初一场"秋风扫落叶般的萧条过后,钟表市场在下半年开始复苏,中国更是率先聚得"一江春水". 趋势表明,钟表网络贸易将成为钟表企业终端竞争的下一个重要战场. 我国电子商务正在蓬勃发展.在这期间,敢于第一次吃螃蟹的人已经在钟表市场