安全管理四项基本原则

本文讲的是 安全管理四项基本原则,在购进新鲜亮丽的网络安全产品或服务前,请确保你的安全策略正在发挥已有产品的最大效能。

网络安全没必要十分昂贵,也不需要太过复杂。是的,有很多极好的产品、服务和咨询顾问供你选择,备战黑客、内部威胁、数据泄露和恶意软件也不应该成为一家公司首要考虑的问题。如果没找准培育网络安全的土壤,新奇的技术并不能帮你什么。关于网络安全,我们来谈谈一些人们极少问到的问题吧。或许就是因为这些问题都太基本,因此才没被认真考虑吧。

我们都知道:如果某人彻夜开着车库门,那他装了再好的家庭安防系统都没用;车钥匙插着,车窗开着,那再贵的汽车报警器也帮不了你。下面我们列出能够反映安全管理基础的4个问题。你的答案将帮你设立坚实的安全态势基础。

  1. 网络安全策略是最新的吗?

创建全面安全策略的过程有可能是一场噩梦。无穷无尽的相关利益方开会,想方设法协调IT和生产线管理,在核准过于宽泛的策略和指定海量细节以致策略最终难以实现之间来回打转。这还不算完,还得顶着要让员工和不耐烦的经理们尽量方便的巨大压力把策略制订得尽可能宽松。

就像追购时髦新款智能手机却在第二天发现比它酷一倍的更新换代产品,安全策略真正完工的时候基本也就离过时不远了。

应用已退出现役,应用访问端口却依然开放。IT部门尚未确认,新用例就已部署。新预置应用上线,部分生产部门却与云服务提供商签订影子合同。以上这些事例都包含在安全策略里了吗?尽管可能比较痛苦,安全策略依然必须保持最新状态,不仅要有常规审查制度,还要有在安全配置发生改变之前积极修正安全策略的机制。

  1. 安全配置改变是由安全策略驱动的吗?

同样地,各种领域都有安全相关的配置改变被应用到全网的情况。像是思科或稳捷网络出品的防火墙和入侵检测/预防系统(IDPS)是一个领域;AlgoSec或Firemon出品的变更管理系统是另一个。

不过,网络安全所占的比重还是比单纯的防火墙要大一些。公司需要对像Oracle或微软Exchange这样的服务器进行策略配置;Firebase或Okta身份识别系统、网络路由器和Wifi接入点、虚拟专用网服务器(VPN)、云应用,当然,还有本地文件和应用程序服务器,都是需要进行策略配置的。

除了为适应新员工或项目所做的常规增删改动,安全设置的任何改变都应该是策略驱动的。但凡一个应用上线、下线,或进入网络中另一个安全区域,要做的第一步都应该是将之记录进安全策略中,并检查是否冲突或矛盾。然后,只有在对策略的改变被充分理解并通过的情况下,管理员才可以对防火墙、访问控制列表、虚拟局域网(VLAN)配置及其他配置做出调整。

  1. 繁重的重复和敏感性任务是自动完成的吗?

好吧,假设针对新应用的网络访问安全策略已经被更新了,策略调整也已经被核准了。但是,哎呀妈呀,负责对23个防火墙进行策略调整的管理员在其中一个防火墙上犯傻了!也许是加了条错误的规则,可能是把对的规则改错了。无论哪种情况,都会造成不良后果。

后果之一:应用无法使用,或用户无法访问关键应用。找出问题根源也许需要花点时间,但最终总能把问题解决掉。更严重的后果是可能会引入新的安全漏洞,造成数据泄露或网络被渗透。你有可能根本找不到疏漏在哪儿。

解决方案:自动化。采用自动化工具在硬件、软件和基础设施上实现安全策略修改,你可以得到好太多的正确修改保证。管理员不仅可以复查日至确保每个修改都被正确实施,自动化包也可以在更新失败时弹出警告。很多情况下,自动化系统都能周期性地根据安全策略检查设备设置,记录下偏离安全策略的地方,然后修复这一情况。通过自动化,策略才能真正驱动安全部署。

  1. 有人监管吗?

防火墙、路由器、应用服务器,这些设备上安全设置的意外误配置有可能会造成巨大的损失,尤其是误配置引入了非预期的安全漏洞的情况下。万一误配置并不是意外呢?我可不是有意中伤你的IT员工,有经验的管理员在网络上开个后门并不难。没人能承担这样的后果。

如上文提及的,最好的解决方案之一,就是自动化。如果不能手动修改安全参数,甚至不能直接触及安全设置,想要犯错或危及网络防御就相当难了。不过,提升了管理权限的恶意用户还是能够搞破坏的。

我们需要的是:对硬件、软件和安全配置的所有改变进行记录的日志,并且此日志不能被拥有修改网络权限的管理员访问,具有防篡改特性。总之,我们不能让人随便修改或删除日志。另一个有效方法是设置上层管理警报,只要安全权限发生非授权改变,上层管理人员就能及时做出响应。这种情况下,保证信息透明度是最好的策略。

那么,你的答案是?

想让网络更加安全的需求是永无止境的,它诱使人们持续寻找新的工具和技术。当然,我们需要先进的资源来阻止分布式拒绝服务(DDoS)攻击、顽强的黑客和内部数据盗窃。但那只是问题的一部分——剩余的部分是要确保我们的安全策略和IT团队在照管我们的安全基本面。在你向安全顾问发送下一份征求意见书之前,先确保你已经回答了以上4个问题吧。

时间: 2024-09-22 04:31:14

安全管理四项基本原则的相关文章

PPT目录页的四项基本原则

PPT目录页的四项基本原则   原则一:易读性强 案例分析:这个目录页明显不适合用在演示中,下方的黄色明度过高致使标题文字难以辨识. 常用方法 1.为本文本添加色块衬底; 2.加大文本颜色与色块颜色的亮度对比; 3.为目录项添加相应的图标强化印象; 更多案例 本例中为目录项添加了透明底,用不同颜色加以区分,也同样添加了小图标.将背景图片处理后减弱了对目录内容的干扰. 原则二:层级统一 案例分析:本例中"去年""明时"可理解为"过去""现

阿里微贷的“四项基本原则”

阿里微贷的"四项基本原则" 阿祥 中小企业融资难,催生了小额贷款的迅速发展,已经引发金融巨头之间的激烈竞争.由于种种原因,中小企业无法顺畅地从商业银行获得贷款,这就为小额信贷业务提供了市场,并且蕴藏着巨大的商机.面对渣打银行和花旗银行等中外资银行小贷服务,阿里小贷之所以形成一定规模,是因为恪守国家政策,并在技术和服务上不断创新,逐渐显示出旺盛的生命力. 一是完全符合国家金融政策 目前,阿里金融旗下有两家小额贷款公司,这两家公司都是经政府批准设立的正规小额贷款机构,资金来源与放贷均受央行

谈谈做百度seo建议掌握的四项基本原则

摘要: 做国内贸易或目标消费群在国内的企业或个人,都非常注重百度seo,其中原因对于熟悉网络营销的人来说自然不必细表.显然一些聪明的读者,也猜出了其中原因.那就是国内使用搜索 做国内贸易或目标消费群在国内的企业或个人,都非常注重百度seo,其中原因对于熟悉网络营销的人来说自然不必细表.显然一些聪明的读者,也猜出了其中原因.那就是国内使用搜索引擎的用户以百度居多,Google次之,其它搜索引擎占有更少的市场份额.本文主题是做百度seo建议掌握的四项基本原则.顾名思义,基本的就是最基础的,然而最基础

传统企业发展电商的四项基本原则

(本文发表在(IT经理世界>2014年4月第7期上) 电商发展势头正旺,但是绝大多数传统企业的电商之路却步履维艰,发展受到很大限制.我们看到,传统渠道做电商一般就是在线上建立一个如天猫京东那样的商城,而生产企业做电商绝大多数就是在天猫京东开个店铺在线上卖产品.无论是传统渠道还是传统生产企业,它们在线上基本上都采用了我所谓的产品与价格线上线下"双轨制".即线上销售的是线上专供产品,并且以线上普遍的低价进行销售. 然而,传统企业采用线上线下产品价格"双轨制"的电商

应用性能管理工具怎么选?掌握四项基本原则

想象一下嗓子疼去看医生的情景,医生在用压舌板压住你舌头的同时会让你说"啊",通过观察你喉咙的状况,确诊你是因为喉咙红肿而引起的嗓子疼症状,并为你选择适当的治疗方案.这个例子很像传统的基础设施监测工具.这些工具提供了一个非常有针对性但却又很有限的问题视图.在当今复杂的应用和基础设施环境中,为了有效诊断问题,您需要使用应用性能管理工具来查看完整的视图. 应用性能管理工具如何保证应用环境健康? 现在,让我们回顾一个发生在医生办公室的真实场景.当护士为您检查时,她会询问您的症状,病史和您正在服

IT信息系统架构的“四项基本原则”

计算机系统的架构非常重要.不太合适的引用已故的Green Bay Packers的传奇教练Vince Lombardi话说,"架构不是所有的事情,但是它是唯一的事情."或者曲解另一个古老的说法,"电脑程序潮起潮落,不好的架构永远存在."通过观察许多IT部门的努力得出上述结论的.这些IT部门的架构不能迅速改变,或者不能被有效的管理,从而无法支持快速变化的商业模式. 我常常访问那些大公司,它们使用多于250种的软件.多种主机.上百个服务器.6种(或者更多)操作系统.许多

大数据弹性应用开发的八项基本原则

文章讲的是大数据弹性应用开发的八项基本原则,大数据应用正在从概念走向现实,而企业在大数据应用开发时,软件的弹性(Resilient)正在成为决定大数据应用成败的关键因素.弹性差的应用无法应对大规模的数据集,在测试和运营中也缺乏透明度,而且也不安全. 避免大数据应用在生产环境中掉链子的最佳办法就是在开发阶段就开发弹性应用,例如:鲁棒.经过测试.可改变.可审计.高安全.可监控. 可以说,开发出弹性大数据应用既是一个技术工作,也是一个哲学问题.Concurrent的Supreet Oberoi近日撰文

童幼峰:完美网站的四项特性

互联网从业八年多了,曾做个不少网站,或作为外围参与者,或作为策划及运营核心.涉及的网站性质也各种各样,有个人网站,有广告联盟,有所谓的WEB2.0概念的网站,有地域门户等.另外在做联盟的4年间,曾帮助数百家网站做个产品及推广方案.这期间有过一些成绩,比如其中skyhits和unionsky等两家网站都曾进入过Alexa全球排名Top100.曾帮淘宝做过成功的推广.但更多的是走了弯路,付了学费.这些年下来总结了不少理论和概念,比如我心目中的所谓"完美网站",我认为一个完美网站,得具备以下

四项技术 助你提高SQL Server的性能

本文讲解如何使用LEFT JOIN.CROSS JOIN以及IDENTITY值的检索,这些技术来提高基于SQL Server的应用程序的性能或改善其可伸缩性. 有时,为了让应用程序运行得更快,所做的全部工作就是在这里或那里做一些很小调整.但关键在于确定如何进行调整!迟早您会遇到这种情况:应用程序中的SQL 查询不能按照您想要的方式进行响应.它要么不返回数据,要么耗费的时间长得出奇.如果它降低了企业应用程序的速度,用户必须等待很长时间.用户希望应用程序响应迅速,他们的报告能够在瞬间之内返回分析数据