从“谷歌退出门”看企业信息安全

谷歌退出门,是否缘起黑客攻击这不好说。总结一下,就是包括谷歌在内的30多家美国公司被黑客用一个IE 0DAY漏洞给入侵了。谷歌退出门的具体TIME LINE可以看sowhat的blog《谷歌退出门始末》。素包子在这里针对安全的范畴八卦三个故事。

 

1、IE 0DAY。这没啥好说的,就两个字了得:牛X。具体信息可以参考SecurityFocus的描述,微软也对此发布了一个安全公告。据国外媒体消息,这波0DAY攻击包括但不限于微软IE浏览器。越来越凶猛的0DAY漏洞,越来越隐蔽的后门木马,时时刻刻挑战着企业的信息安全。全球500强,今天你安全了吗?

2、据美国媒体称,这被黑客攻击的30多家美国公司,包括但不限于Google,Adobe,Yahoo,Symantec,Northrop Grumman,Dow Chemical。包子给这次攻击的点评是:“立意优秀”,因为黑客瞄准了Symantec。Symantec的安全主打产品是保护企业终端安全的 Symantec Endpoint Protection,它在市场上占有绝对领先的地位;然而一个全球最牛X的企业终端安全安全产品的公司竟然被0DAY漏洞入侵其企业终端,这实在是有点让人啼笑皆非。(没错,这句话有点拗口,说白了就是一个全球最牛X的保镖被一个乡村农夫用锄头给打倒了);一个安全公司自身都不安全,想想就觉得可怕。下图是Symantec Endpoint Protection的界面,想必在大企业工作的同学应该相当熟悉了。

嗯,这段比较有意思,多喷几句。这个时候mcafee出来说话了,意思大概就是:你Symantec的Symantec Endpoint Protection不是很牛X嘛,咋还被0day给整了?我的Mcafee就没这么挫,好歹也有个缓冲区溢出保护,你看,黑客即使有0day,不也是一样进不来。下图是mcafee的缓冲区溢出保护设置界面。

客观的说:Symantec SEP应该加强对未知漏洞的防御能力;Mcafee应该加强其市场能力,并大力改善其产品的用户体验,尽量keep it simple and stuipid,我想mcafee应该不会主要依靠产品培训盈利,对吧。

3、这30多个美国企业如何在短时间内发现自己被入侵?一个企业如果具备安全事件自我发现能力,那么这个企业是安全还做的不错的。从国外新闻内容来看,有Mcafee,idefense两大安全公司参加了这次安全事件的分析。素包子猜测如下:

A、某家公司发现网络及主机异常,并且该公司和idefense有商务关系,要求idefense对该事件进行安全应急响应。

B、idefense对相关主机及数据进行分析,提取出相关特征。

C、在美国互联网出口镜像中搜索匹配该特征的数据,由此可定位出美国有哪些公司被该漏洞入侵。

D、把相关特征作为策略下发到Mcafee的入侵防御系统里,通过在企业内部署Mcafee的入侵防御系统InstruShield来检测有哪些终端被入侵。插一句,mcafee的这个产品用起来就贼麻烦。

我们回过头来看看,在上述ABCD四个步骤中,最关键的就是A步骤,但是这一步里最关键的不是技术,而是责任。那这个责任从何而来?素包子认为:要打屁股,还要有糖吃。一是通过规范企业运营中的安全相关环节,在出问题的时候打屁股,惩罚责任人;二是要给安全相关人员足够的认可、奖励和权力,我实在无法想象一个收入较低的监控人员会用心去发现一个细微的异常并努力从头到尾跟进这个异常。

从企业的角度来说,总希望安全人员拿60分的钱做100分的事;但从大多数情况来看,一个月入5000的人,一般情况下是不愿意持续去做一个月入10000的事的。这个时候企业容易呈现“看起来貌似很安全”的状态,据素包子所知,国内不少企业是处于这个状态的,各自都是啥情况,我想大家自己心里最明白不过。一分耕耘一分收获,没有勤恳耕耘的牛,哪来丰硕的果实呢?

综上所述,企业要想获得真正的信息安全,除了具备显性的信息安全手段之外,还必须左手一个大棒子,右手一个大奶糖;做的不好要大棒的打,做的好要给予足够的奖励;否则,企业容易处于“看起来貌似很安全”的状态。

知易行难,企业的信息安全需要企业和安全人员共同营造,大家一起努力吧!

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133058.html<

(0)
运维的头像运维
上一篇2025-02-27 07:37
下一篇 2025-02-27 07:38

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注