从便利角度考虑安全建议才能提高有效性

只有方便性得到了有效提高,人们才能听取安全方面的建议。这是问题的关键。

迈克尔·卡斯勒曾经写过一篇题目为《用户是在拒绝安全建议吗?》的文章,这一话题引起了人们对应该如何保护自己,以及为什么这些建议没有得到重视的讨论。总之,问题最后归结到在用户最容易获得数据的基础上进行一次快速成本效益分析,即:自己的经验教训。

从安全的角度来看,要求用户采用越来越复杂步骤的建议会让在使用方面的问题越来越多,因此,他们自然会按照自己的想法来对建议进行分析,找出可能直接产生影响的,然后才会决定是否采用相关的意见。大多数用户看不到不安全导致的直接后果,毕竟只有偶尔失误的受害者才会遇到感染恶意软件需要进行清理的情况,因此,当他们看到关于安全学习的建议源源不断,接受这些建议会让日常生活也变得类似麻烦不断的情况也不是偶然的。

不幸的是,针对迈克尔提出问题的答案不是简单的“是”或“否”。事实上,无论是在什么时间——这都取决于你如何看待它:

1.答案是肯定的。从用户的角度来看,这是自然和正确的,不要把自己的时间浪费在没有结果的安全建议上。对于安全来说,迫切需要的是一种简化模式,不是让用户成为安全专家,用户必须通过忽略大部分建议来进行简化处理,只有这样才能在保证成本不增加的前提下,方便地进行工作。

2.答案是否定的。这里有很多好建议,可以作为带来良好安全习惯的综合模式的组成部分,可以在不显著降低计算机使用方便程度的前提下,帮助人们提高工作时间的安全性。

不幸的是,选择合适的建议并将它有效地融入日常生活,要求用户要么精通安全方面的原则深入了解作出选择的后果,要么是在很偶然的情况下选择信任的单一意见来源,为用户作出这样的决定。在前一种情况下,一名典型用户是无法进行选择的,在后一种情况下,信任和选择正确的建议来源就是关键了,我们必须在保证计算机使用的前提下帮助典型的最终用户进行有效选择实现更高的安全性。

很多了解安全复杂性原则的人都会对微软之类公司处理安全的模式进行讽刺,并慨叹最终用户趋向于毫无疑问完全信任这样的公司。这些公司采取的方式往往会让用户在本来可以避免的攻击损失更大。但从另一方面来看,在获取最终用户信任方面这些公司是成功的,因为安全对于他们来说通常是由专家来进行控制的:提供简化的办法来解决安全问题的复杂性。#p#

最终用户愿意相信安全方面存在灵丹妙药

关于这一现象的证据遍布我们的四周。稍微深入的了解一下,你会发现和安全有利益关系的人也相信存在这样的灵丹妙药,但是对于普通的最终用户来说,要了解什么是简单方便的安全决定,其余的人就要对我们日常生活中面对的技术进行更深入的了解。因此,对于我们所有人来说,不幸的是,不存在这样的灵丹妙药。

但这不能阻止软件厂商试图提供所谓的灵丹妙药来对付安全怪兽的行为,无论是作为一个可赚取可观利润的产品,还是一个单独产品的组成部分这样也可以赚取可观利润的角度来看,答案都是确定的。对于微软之类的公司来说,采取的就是一种提供“灵丹妙药”的模式来确保安全,尽管这样会在向最终用户提供有效安全方面造成长期的固有缺陷,但它们确实了解很多安全专家都没有发现的安全因素:方便的重要性。

为了防止鼓励最终用户不进行思考随便选择一下作出轻率决定的模式,安全专家们需要提供一些可以让安全变得更方便的建议,而不是相反。写一篇简单的文章,介绍关于密码安全的十项关键因素,是一个好想法,可以算是准确的建议,但对于帮助普通计算机用户提高安全性来说,这几乎没有什么作用。因为普通人对利用变化的复杂密码来保护数据库不受到暴力破解的攻击没有兴趣,他们也不会记住包含了一百多种不同验证环境中每个不同密码的彩虹表。

在考虑为最终用户提供技术建议时,我们还必须要考虑到成本方面的便利。更重要的一点,我们必须考虑什么样的技术建议才能作为提高方便性建议的一部分。举例来说,我们可以告诉人们在每个网站中使用不同的密码,从安全角度来看,这是一条“好”建议,但从现实生活中来看,它就是一条“坏”建议,因为非常不切合实际。让人们在几十个特有的强密码和一个包含了不同内容的认证密码之间进行选择的话,后者才是真正可行的。

另一方面,《优秀密码管理工具应该具备的五项功能》一文中给出了很多宝贵意见,让你可以在密码的有效性和尽量高的方便性之间获得平衡,因为它并没有只是泛泛地建议使用特有的密码。相反,它提出了采用方便工具的理由就是,在不同的认证环境中需要使用特有的密码。

大多数时间,安全专家们都忘记提及他们知道的便利模式努力让安全建议变得切实可行。我们知道密码管理系统可以在同时提高方便性和安全性,但在看到网站密码数据库被破坏的时间,我们只是在想,“我不知道会有那么多人使用相同的密码。”我们应该考虑到的是,“我不知道为什么有这么多人没有使用有效的密码管理工具,应该怎样选择一个有效的密码管理工具。”

长话短说,对于如何实现系统的安全性来说,关键不在于简单提出的建议。相反的是,关键在于怎样选择方便的系统,以提供更高的安全性。

【编辑推荐】

  1. 安全建议:企业网对DoS攻击的防御方法
  2. SOHO族安全建议之保证上传服务器安全(1)
  3. 十大安全建议 改变您的系统安全等级

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/128989.html<

(0)
管理的头像管理
上一篇2025-02-25 09:55
下一篇 2025-02-25 09:56

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注