你们企业的信息安全投入投对地方了吗?

信息安全由业务需求驱动,而不是技术。它不是一件一劳永逸的事情,每家公司都有自己独特的与安全相关的业务需求,业务永远是第一位的。但许多企业却常常从技术的角度去评估安全,他们会这样问:我们需要入口过滤吗?我们需要入侵检测吗?

[[128554]]

这些问题本身没有错误,但技术并不是考虑安全的切入点。对安全防护来说,企业最首要的是评估业务系统在发生安全事件后可能造成的后果。有的业务系统,其敏感信息泄露后,带来的损失是灾害性的。如零售巨头塔吉特用户的信用卡信息泄露,目前已经给其带来了上亿美元的损失。但如果黑客入侵的是后勤系统的数据库,也许损失就要小上许多了。

风险评估

在评估任何与安全风险有关的特定应用时,下面的框架非常有用。这个非正式的框架可以称为“CIA”。

C(Confidentiality)-机密性。数据的敏感性如何,被入侵的后果有多严重?很明显,某类数据如金融账户和个人身份信息需要高级别的保护,还有其他类型的数据,知识资产或市场计划,也许需要高度保密也许不需要。但不管怎样,需要依据机密级别给予不同的保护措施。

I(Integrity)-完整性。如果数据遭到篡改会产生什么后果?会计系统里的数据不可靠的话会是一场灾难。但仓储系统和零售系统就会好一些。

A(Availability)-可用性。如果系统发生崩溃会怎样?对于一个电商公司来说,保持网站运行提供在线服务是至关重要的,系统每Down掉一分钟就会损失一分钟的销售。但对于厂商的官方展示网站来说,就又是另一回事了。

有两方法来评估上述特性的情况分类:定量和定性。

定量的分析方法需要针对各系统的机密性、完整性和可用性提出问题,如果些特性出现问题大概会使企业损失多少成本。比如,对于一家电商公司来说,可以通过宕机或不能提供有效服务的单位时间乘以单位时间销量,来大致估算。而对于项目工程来说,则需要计算耽误的工时和人工工资。

显然,这些计算的结果不可能精确。然而,它们可以帮助企业合理安排安全风险的次序。而且,还可以让企业对采取不同的安全措施做出大致的成本效益分析。

“风险评估是企业安全投入的基础,找出对业务影响比较大的安全风险,把钱花在刀刃上。”–谷安天下总经理 李华

定性分析更多的属于主观方面。例如,一家网站制作公司,只要保持它的网站7*24小时的正常显示即可,即使后台系统崩溃也影响不了它的产量和销量。

技术评估

一旦企业排定了安全需求的次序,下一步就是技术评估。一般来说,这些评估选项都是业内所共知的。

防病毒和防火墙。这两种工具都属于入口过滤,简单的说就是,防病毒系统是通过对下载到本地的页面邮件附件或软件检测发挥作用的。防火墙的功能则是检测和阻止对企业未授权的访问连接。

入侵检测和安全信息事件管理(SIEM)。入侵检测监视网络流量,发现可能是攻击活动的流量异常。SIEM同样具备这个功能,但同时可以分析各种来源的数据以找到恶意程序的活动模式,之后采取行动来阻止攻击,如拦截网络通信,禁止USB设备或杀掉进程。

虚拟专用网络(科学)。科学的专用通道确保了企业与外部办公员工的安全通信,即使是合作伙伴也可以通过为其单独设立的科学通道访问企业。

身份认证与访问控制。确定企业网络访问者的身份以及他访问的内容十分重要,对访问行为的监控可以快速的发现恶意活动。同时,在发现异常后,安全机制还应具备立刻关闭访问终端连接网络的能力。

数据防泄露(DLP)。即便是再负责的员工,也无法完全避免因无心之失导致数据面临风险。因此,企业还需要建立一定程度的出口过滤机制,不仅是为了发现和阻止粗心造成的数据损失,还要防范故意泄露数据的内鬼。

复杂性与成本

所有的技术都是为了搭建强有力的安全环境,但不幸的是部署这些技术不仅复杂还需要高昂的成本。复杂性源于业务的复杂性以及攻击手段的日益进化,成本则不只包括产品和使用证书(License)的购买,还包括技术人员的培训时间。要知道,不同的系统经常会存在其独有的特性。

外包的安全管理方式,正在吸引越来越多的中型企业。安全外包不仅消除了证书的购买和管理麻烦,还解决了安装和运行多系统的混乱。对于许多企业来说,安全外包几乎是唯一经济可行,并确保跟上最新的安全技术的管理方法。

短评:信息安全由业务驱动,而不是技术!目前大多数企业的安全管理工作都设置在技术部门,限制了安全不能真正做到从业务需求角度来驱动。因此,建立在部门联动机制之上的安全机构或许是一个有效的解决方案。

原文地址:http://www.aqniu.com/security-management/6788.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124155.html<

(0)
运维的头像运维
上一篇2025-02-23 03:45
下一篇 2025-02-23 03:46

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注