Cisco最新安全报告:内部威胁难防 风险评估紧迫

【自7月15日外电头条】对于企业中的IT管理人员来说,来自内部的威胁是最让人头疼的,Web2.0的实施、法规遵从以及各项应用都密切影响着企业的安全性。日前,Cisco发布了半年一度的威胁报告,对如何解决这些密切相关的问题给出了常规建议。

最难以抵御的似乎就是内部威胁

这个问题是近期的新闻热点,一些能源企业和美国国务院成为了最出名的受害者。

“有三个原因造成内部威胁问题越来越严重,”Cisco高级研究人员兼首席安全官Patrick Peterson说。“首先是经济问题,许多员工出于绝望而卷入了违法活动。第二个原因是雇主与雇员之间的关系发生了变化,员工们现在越来越不信任他们的雇主。第三个原因是全球化和外包服务的扩展。”

针对这一威胁,Peterson说,企业需要拥有强健的识别和审计机制,但也不能矫枉过正。他指出,比如蒙大拿州波兹曼市最近要求求职者必须提供出他们在各种社交网站上的所有账户名和密码,“他们确实注意到了真正的威胁,但他们执行的策略可能是非法的,而且肯定是不必要的”他说。

Peterson说,企业必须能够识别风险,并且针对具体的工作职能和业务范围来应用不同的策略。“不可能存在一个一刀切的政策,”他说,“我们以前曾多次强调,你必须要对风险进行充分了解。”

“然而许多企业并不把重点放在深入了解风险上,并且没有制定如何最小化风险的战略,这是多么令人吃惊,”Peterson承认现在的事实是安全策略往往过于受到遵从性的影响,而不是根据风险管理来制定。此前,.com此前发表的文章中介绍了实现风险管理的六大评估方法,专家也建议,风险评估的意义在于对风险的认识,而风险的处理过程,可以在考虑了管理成本后,选择适合企业自身的控制方法,对同类的风险因素采用相同的基线控制,这样有助于在保证效果的前提下降低风险评估的成本。

Peterson解释说,这意味着他们必须在问题出现后才开始解决问题。任何人都不应当还在为一个两年前就已经确定的问题费力,但在现实世界中,有许多人还是这样。

“CSO(首席安全官)们必须发挥领导作用,看看现实世界中的风险问题,”他说。他指出,有些行业往往要等到问题发展到出现状况,比如金融服务行业的企业们,他们一般要等到某个同行因为安全问题而上了报纸的大标题时,才着手解决问题。Peterson说当发生这种情况时,他们至少还应该努力找出为什么没有在阅读新闻之前发现问题。

软件开发将得到保护

新的软件开发平台可以帮助企业在开发新应用时管理内部威胁的问题。IBM发布了基于云计算的授权软件来解决这个问题。开源项目TeamForge也做出承诺来帮助企业处理好这个问题。

Verizon Business在上周宣布了提供一项应用安全服务,能够帮助企业管理整个项目生命周期,甚至改善他们的软件开发流程。

Peterson说这些服务是的确是企业需要的。“开发工作变得更加快速复杂,现在的风险比以往要高得多,如果你出现错误,尤其是网络应用,”他说,“坏家伙们的攻击来得这么快。”

SaaS和Web 2.0

很多企业非常关注Web 2.0,他们应该了解它能够为他们带来什么,但同时也不能忽视风险。“安全威胁和传染病有很多相似的地方,” Peterson说,“尤其是社区网络,有些社区网简直是我的噩梦,就好像一位传染病医生看到屋子里的每个人都在向别人打喷嚏那样。”

想要降低风险就要以牺牲性能为代价。Peterson说,他使用过的最安全的电子邮件服务还是1987年他在斯坦福大学读本科那时候。“我可以给学校里的任何人发送电子邮件,这比我现在使用的更安全,但它的功能放现在连小儿科都说不上了,”他说。

社区网络的安全策略必须建立在真实数据的基础上。如果继续随心所欲,无论是用户还是IT部门最终都会焦头烂额。

怎样进行培训

关于如何进行安全培训,Peterson认为视频的力量比文字强大得多,即使是进行高级别的培训。“当我拿出视频,让他们亲眼看看那些浏览网页的人发生了什么事,这时即使是那些已经很懂行的安全人员,他们的眼睛也会发亮,我知道他们又有了新的理解,”他说。

“你不能只说‘不要碰炉子,烫手’或者‘小心Windows ActiveX的漏洞’之类的空话,你需要实质性的沟通。一旦他们明白‘有些人想要伤害我和企业’,就已经成功了一半,”他说。

企业的安全指导方针不能太长,要便于记忆,缩短指导方针的方法之一是为特定的工作职能或业务范围分别定制指导方针。另外他补充到,许多安全策略的书籍都是十多年前写的了,而现在需要关注的项目增加了很多,但没有一项可以删除。

【编辑推荐】

  1. 完全解密企业信息安全风险评估
  2. 信息系统安全风险评估应用:基础知识
  3. 信息系统安全风险评估应用:评估过程

【.com译稿,非经授权请勿转载。合作站点转载请注明原文译者和出处为.com,且不得修改原文内容。】

原文:Cisco Threat Report Deals With Internal Issues  作者:Alex Goldman

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/135997.html<

(0)
运维的头像运维
上一篇2025-03-01 21:21
下一篇 2025-03-01 21:22

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注