首页 > 人工智能 > 正文

实现自我安全检查机制之十步走

2008-01-25 14:59:38  来源:IT专家网

摘要:本文10条建议将告诉你如何实现最基本的IT检查。虽然这些建议没有专业人士所做的那样广泛,但是让你在保护安全之路上起步了。
关键词: 安全

    过去10年网络应用的爆炸式发展使得大到世界500强企业小致几人的企业都拥有了某种程度上的IT因素。

  每一家企业都有自己宝贵的IT资产,诸如计算机,网络和数据。要实现对这些资产的保护需要大小企业都拥有自己独立的安全审查机制,这样就可以及时发现企业面临的安全问题以及如何应对风险。

  以下10条建议将告诉你如何实现最基本的IT检查。虽然这些建议没有专业人士所做的那样广泛,但是让你在保护安全之路上起步了。

  1. 构建安全审查的范围:列举资产清单和安全范围

  安全审查的第一步就是列出计算机资产清单,然后我们才知道那些需要保护。列举有形资产的清单很简单,譬如计算机,服务器,文件夹。但是无形资产的清单就不是那么容易的事情了。为了保证列举的无形资产清单的连续性,安全审查范围是很有用的。

  什么是安全审查范围

  安全审查范围既是一个实体上的和概念上的界限,安全审查关注的只是界限之内的东西,界限之外的事情与安全审查无关。当然决定最终安全审查范围的是你自己,但是一般来说,安全范围应该是最小的界限,只是包含那些控制你企业安全必须的资产。

  需要考虑的资产

  一旦你决定了安全范围,接下来就要完善资产清单。我们要考虑所有潜在的资产并且决定那些资产是否应该包含在安全范围之内。一般来说,以下资产是必须列入清单的:

  1. 台式机和笔记本

  2. 路由器和网络工具

  3. 打印机

  4. 视频,不管是数码的或是类似的东西,还有含有公司敏感数据的照片

  5. 销售数据,顾客信息数据,还有员工信息数据

  6. 公司智能电话和掌上电脑

  7. VoIP电话,IP PBX(private branch (telephone) exchange 专用分组交换机)以及相关的服务器

  8. VoIP或是普通电话的通话记录

  9. 电子邮件

  10. 员工日常工作安排和活动的日志

  11. 网页,特别是那些对用户信息请求的信息还有由网络脚本支持的对数据库访问的请求

  12. 网络服务器

  13. 监控视频

  14. 员工出入证

  15. 访问点(譬如门禁系统的扫描仪)

  这一清单没有穷举所有的资产,你还要再三思考以下那些数据还没有包含进去。列举的资产清单越详细越好,这样将有助于你更加准确认识到那台计算机面临风险。

  2. 建立“危险清单”

  仅仅知道资产还不足以实现保护,还需要它们面临那些危险。这一步主要是列举一个你现阶段可能面临的一些风险。

  应该包含哪些风险?

  如果你的危险清单过于泛化,那么你就应该特别注意那些细枝末节的安全问题。当你决定那些风险应该包含在清单的时候,应该根据比例尺测试一下。例如,如果你考虑飓风是否会影响到你的服务器的时候,你因该对两方面加以考虑,尽管风险很小,但是一旦发生风险将是致命的。如果风险达到足以影响到你的企业的话,不管风险多么小都应该列入清单之中。

  一般的“风险”包括哪些?

  以下这些司空见惯的风险在你构建风险清单的时候可以作为参考:

  1) 计算机和网络密码。是不是有一个日志中包含所有人的密码?ACL(Access Control List 有效服务列表)清单的安全程度如何?现在使用的密码时候足够安全?

  2) 实体资产。台式机和笔记本是否会被来访者或是员工带出工作场所?

  3) 实体资产的记录。它们是否存在?是否备份?

  4) 数据备份。哪些虚拟资产需要备份,怎么样备份,放在哪,谁来管理备份?

  5) 网络访问日志。每当有人访问数据的时候,这一访问是否被记录,谁,什么时间,什么地点等等。

  6) 对敏感顾客信息的访问,诸如,信用卡信息。谁可以访问?怎么样实现访问控制?公司之外的网络是否可以实现访问?

  7) 客户清单访问。网站是否允许通过后门进入客户机数据库?是否会被劫持?

  8) 长途拨号。长途拨号是否会被限制,或是所有的拨号都是免费的?是否应该被限制?

  9) 电子邮件。垃圾邮件过滤器是否安排妥当?员工是否需要进行垃圾邮件和网络钓鱼邮件的教育?公司发出去的邮件是不是不应该包含某种形式的超链接?

 


第三十五届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:

免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。