企业IT系统安全性提升困难的六个原因

企业安全性之最佳实践早已广为人知,但为什么绝大多数企业仍然无法真正实现?就在去年,Target公司CEO及CIO在遭遇到有史以来规模最大的支付卡信息窃取案件后相继宣布辞职,这也标志着又一个历史转折性时刻的到来:终于,企业中的高层管理人员意识到了安全问题的严重性与迫切性。不考虑安全保障所带来的严重后果已经昭然若揭。

自那时开始,更多数据泄露事件以层出不穷之势覆盖了各大媒体的头条:Michaels、PF Cahng’s、美国社区卫生系统、UPS、Dairy Queen、Goodwill、家得宝、摩根大宝、Kmart、Staples以及广受关注的索尼已经相继被攻陷——不仅是索尼影业执行官Amy Pascal,整个索尼品牌都遭受到了灾难性的打击。

面对着这一系列冲击,相信人们对于安全问题的态度会有所变化。正如InfoWorld网站的Roger Grimes所反复强调的观点,防止攻击活动成功实施的最佳实践几乎可以说显而易见。早在2014年遭遇攻击之前,索尼公司的安全防御机制就早已饱受诟病。Roger曾经以索尼攻击案为例提醒我们,“大多数企业的计算机安全整体状况不仅仅‘堪忧’,甚至应该说‘可悲’。”

面对上述事故所带来的可怕后果,安全意识的重要性已经被提升到了前所未有的高度。但几乎可以肯定,今年年内我们还将亲眼见证更多令人心惊的灾难。为什么悲剧总会反复发生?我给出以下几点猜测。

1. 高层采取忽视态度

安全事务不仅带来额外成本,而且可能会给正常业务流程带来额外步骤、并因此影响生产力水平。没有哪位高管会因为安全事务处理得宜而备受关注,但却往往因短期盈利丰厚而得到赞誉。此外,首席执行官们往往会频繁跳槽,这更使得安全事务这类长期性工作遭到严重忽视。在几年任期之内遭遇大规模灾难性安全事故的概率有多高?也许目前的可能性确实比几年前更高,但宾州大学的Arijit Chatterjee与Donald Hambrick在2007年的研究论著《一切以我为中心》中指出,CEO们通常都会显示出强烈的自恋倾向与侥幸心理。

2. 受到供应商的错误引导

安全方案供应商们永远走在安全威胁炒作的第一线(旨在宣传自己的安全保护品牌),并致力于销售其所谓包治百病的保护妙药。从技术层面讲,这些威胁的确真实存在,但相较于这些小打小闹、为未受保护的系统安装正确补丁往往能带来更理想的保护效果。如果一味听从供应商的建议,大家很可能会把最宝贵的资源从最紧要的领域挪出来并移为它用。

3. 运营惯性导致问题拖延

假设企业管理层高度关注,并希望快速解决组织内的头号安全风险,即客户端Java。但就在这时,几位LoB经理提出了反对意见,表示几款关键性应用程序的正常运行需要以客户端Java为基础。事实上,也确实存在着一部分需要陈旧且满是安全漏洞的Java版本才能正常运行的应用方案。那么企业有可能先把运营放在一边,利用安全技术对此类应用程序进行重新创建吗?或者说,他们更倾向于先把问题搁置起来,等到明年的大规模技术更新规划上马时再一道加以解决?

4. 在最明显的问题上缺乏正确引导

管理员们往往认为只有白痴才会轻易点击某个文件附件、打开某个指向被恶意软件所感染之网站的链接,或者轻信伪造的病毒警报而安装名为杀毒软件、实乃恶意软件的程序。但事实上,钓鱼邮件的效果确实非常、非常好,而且如果普通员工从来没见过真正的反恶意木马检测软件,他们根本不可能知道如何加以分辨。用户需要系统的安全培训,并在遭遇钓鱼活动时得到正确的提示及引导。每次培训时间不需要太长,但此类活动必须长期推进。

5. 自以为安全无忧

防火墙、入侵检测系统、安全事件监控、网络监控、双因素认证、身份管理……我们的企业已经把这些方案全部部署到位,没人能够随便闯得进来!然而残酷的事实证明,如果大家已经被贼惦记上了,那么以上机制根本不足以彻底消灭数字化资产损失。要防止问题的发生,大家必须拥有审慎的心态——对闲置中的关键性信息进行加密、避免设置永久性管理员权限并通过各种举措降低恶意人士得逞后可能带来的交叉性损失。

6.抱有听天由命的心态

在我看来,大多数企业都很清楚安全问题的严重性。然而面对残酷的现实,他们几乎放弃了抵抗。那些有能力组织APT(即先进持续性威胁)攻击的专业黑客几乎不可阻挡。金融行业每年遭受的欺诈与犯罪活动损失高达数十亿美元,而这已经成为其运营成本中的组成部分。走了这么多过场,笑到最后的还是那帮恶意分子。

这种心态也有其合理性,毕竟在安全对抗当中、漏洞总是抢先于防御机制出现。是的,攻击活动确实无法避免,但这并不能成为我们放弃最佳实践以显著减小攻击面的理由。

任何一种正确规程都会由于人为因素的介入而受到影响。然而马马虎虎的安全防范措施必然让大家成为攻击者眼中唾手可得的肥羊。大家更倾向于哪种处理态度?在面对安全威胁的恐惧当中形成新的生存习惯?抑或是增加开支以显著降低风险的发生可能性?也许后一种方案的支持比率远低于前者,但就个人而言,我更喜欢那种能在夜里安然入睡的感觉。

作者:核子

来源:51CTO

时间: 2024-10-24 03:17:58

企业IT系统安全性提升困难的六个原因的相关文章

怎么提升windows 2003的系统安全性策略

  Windows 2003凭借其稳定的性能受到广大用户的青睐,但面对层出不穷的新病毒,提高windows 2003的安全性是很有必要的.那么要如何操作才能提高其安全性呢?很简单,只要掌握四技巧,提高安全性不是问题! 1.用户口令设置 设置一个键的密码,在很大程度上可以避免口令攻击.密码设置的字符长度应当在8个以上,最好是字母.数字.特殊字符的组合,如"psp53,@pq"."skdfksadf10@"等,可以有效地防止暴力破解.最好不要用自己的生日.手机号码.电话

win xp使用数据加密来提高系统安全性

在windows xp系统中使用数据加密可以把你的电脑的安全系数加大和更好的保存和保密文件.所以当你想要加固你的系统来阻止未经授权的访问和不幸的灾难的发生,那么对于数据加密就能很好的当你的护身符哦!所以现在我们就来看看那些预防的措施吧! 1.使用安全系数高的密码 提高安全性的最简单有效的方法之一就是使用一个不会轻易被暴力攻击所猜到的密码. 什么是暴力攻击?攻击者使用一个自动化系统来尽可能快的猜测密码,以希望不久可以发现正确的密码.使用包含特殊字符和空格,同时使用大小写字母,避免使用从字典中能找到

成本上升已成目前企业面临的最主要困难

人民网北京11月13日电 (记者严冰)随着经济发展方式的转变和结构调整的步伐加快,成本上升已经成为目前企业面临的最主要困难.中国企业家调查系统今天在北京召开了"2010·中国企业经营者问卷调查发布暨宏观形势研讨会",会上发布的<企业经营者对宏观经济形势及企业经营外部环境的判断.评价和建议--2010?中国企业经营者问卷跟踪调查报告>显示,当前企业成本明显上升,但产品价格基本平稳. 调查显示,关于"当前企业经营发展中遇到的最主要困难",企业经营者选择比重最

azure-Azure如何保证企业服务的安全性与可靠性?

问题描述 Azure如何保证企业服务的安全性与可靠性? 企业服务构建过程中经常会有敏感数据,以及某些核心服务被频繁使用, 或者同步数据的客户端很多, Azure如何保证这些敏感数据被盗取, 以及高并发情况的服务稳定性? 解决方案 您好, 关于高并发和服务稳定性问题,我认为您需要了解SQL Azure的几个特点: 1.自动高可用性 (HA) Azure SQL Database 为每个用户数据库保留至少三个副本,并具有一种逻辑,可自动将每个更改同步地提交到副本仲裁.这样可确保任何单计算机故障均不会

现代企业IT系统中的文件传输浅析

问题描述 随着信息化程度的加深,现代企业的数据化程度也越来越高,各种财务数据.设计图纸.制造BOM.库存.采购.销售等数据信息,它们的存在形式也往往是各种不同类型的文件,如.doc,.xls,.ppt,.pdf等,逐步成为企业重要数字资产.但这些数据往往不是静止的,它们具有相当的时效性和流动性,只有在规定时间内,在特定的系统中,经过整理.归纳.统计.分析,才会实现数据的价值.因此除了对于企业内部的OA.ERP.BI.CRM等IT系统的建设以外,现代企业对于跨地域.跨系统间的文件传输,也正成为IT

教你十种提高Linux系统安全性的招数_unix linux

Linux不论在功能上.价格上或性能上都有很多优点,然而,作为开放式操作系统,它不可避免地存在一些安全隐患.关于如何解决这些隐患,为应用提供一个安全的操作平台,本文会告诉你一些最基本.最常用,同时也是最有效的招数. Linux是一种类Unix的操作系统.从理论上讲,Unix本身的设计并没有什么重大的安全缺陷.多年来,绝大多数在Unix操作系统上发现的安全问题主要存在于个别程序中,所以大部分Unix厂商都声称有能力解决这些问题,提供安全的Unix操作系统.但Linux有些不同,因为它不属于某一家厂

集团企业借助知识门户提升管控能力

当前经济特征下研究集团管控的意义 以GDP为代表的经济总量实现多年高速增长,中国经济在9374.html">世界经济中的地位和影响日益重大,这意味着在这个在以经济基础定位世界格局的时代,中国的国家竞争力进一步加强.怎样保持这种经济发展速度,强化国家竞争力,这是从国家的经济模式设计.到政治经济环境建设.到人文软环境建设的多方面的课题,不容忽视的是,一个有竞争力的国家,需要有一批有竞争力的企业,更准确说,是需要有一批有竞争力的集团企业.中国政府也给出了这样的长期目标,2015年之前,培育出50

培育企业安全基因 永信至诚召开2016年企业安全人才能力提升解决方案发布会

今日讯,北京永信至诚科技股份有限公司(证券代码:837292)今天隆重召开主题为"培育企业安全基因"的2016年企业安全人才能力提升解决方案发布会.本次发布会上,永信至诚全新推出一整套业界首创的企业安全人才培养解决方案,多维度.全方位地解决各行业用户在网络安全人才培养方面所面临的问题. 永信至诚董事长蔡晶晶 据悉,该解决方案涵盖公有云解决方案.私有云解决方案和人才选拔与评定解决方案三大方向,包含i春秋企安殿企业安全人才在线培养平台,e春秋网络安全实训系统,以及e春秋网络安全竞赛系统等专

中网景企业网站系统 引爆建站财富奇迹

中介交易 SEO诊断 淘宝客 云主机 技术大厅 09年受国际金融危机的影响,中小企业经营受到严峻考验.如何削减网络销售成本和各项费用,成为迫在眉睫的事情.近日,在深圳某区的商务中心举行的一场580元中小企业拥有独立自主网站的活动现场,却是热火朝天.人头攒动.此景让作为主办方的深圳中景网忙的不亦乐乎,是什么能够在网络市场疲软的情形下,深得中小企业的青睐?笔者带着疑问前去一探究竟. 中网景企业网站系统专为中小企业打造的网站系统 深圳中网景是一家专门针对企业电子商务而开发的建站系统.为中小企业提供易用