论文部分内容阅读
7月11日,国家信息中心信息安全研究与服务中心携手瑞星公司发布的《2013年上半年中国信息安全综合报告》指出,随着虚拟化、云应用、BYOD及可穿戴计算设备的迅速普及,这些新技术和新设备带来的安全隐患已经成为企业乃至国家信息安全的主要威胁,以及个人用户信息泄露的罪魁祸首。
“新兴技术让IT变得更加高效和低成本。但应用环境的变化,也让信息安全防护产生了新的盲区,给企业核心资产的保护带来新挑战。”瑞星安全专家唐威认为,“虚拟化、云应用带来新的安全挑战:首先,云应用托管商受资金、社会环境、当地法律等因素制约,发生服务中断事故不可避免,这将为企业带来巨大损失;其次,企业数据存储安全隐患凸显,一旦云端服务器遭到黑客入侵,企业的重要数据就面临丢失或被窃的风险。”
移动互联网浪潮带来很多新的安全隐患,其中之一是无线路由器的安全漏洞被黑客利用。“黑客可以利用无线路由器的漏洞对整个网络中的电子设备进行全面监控,包括所有电子设备中内置的麦克风和摄像头、硬盘中存储的文件,甚至用户对电子设备进行的所有操作。”唐威强调,由于绝大部分用户只会在安装路由器时进行简单的设置,并不会定期检查路由器并且刷新固件程序,因此“路由器一旦被入侵,用户将被终身监视”。
移动浪潮的另一个影响是BYOD被越来越多企业所接受,企业数据与员工自带设备的物理边界变得模糊,安全风险大幅增加。正如唐威所言:“移动设备接入方式多种多样,尤其是WiFi网络的应用,扩大了网络接入的范围,接入位置不再固定于某个物理网络端口,黑客可以通过破解无线信号潜入企事业单位的内网之中。”他认为,企业需要从人员、设备、网络、应用和数据等五个纬度,进行全面的安全建设。
近期,不断发酵的“棱镜门”事件,再一次给我国的企业和个人当头棒喝。唐威认为:“国内企业在安全方面存在诸多隐患,但归根结底,企业信息安全意识薄弱是导致信息安全事故频发的根本原因。”
今年6月,搜狗输入法漏洞导致谷歌、微软Bing等搜索引擎能够抓取用户储存在搜狗服务器上的隐私信息,使得大量用户隐私信息泄漏。而这只是近两年频频发生的互联网企业用户信息泄露事件的冰山一角。对此,唐威透露:“互联网企业由于竞争激烈,往往更加重视用户体验,轻视信息安全建设。因为完善信息安全,就要以降低用户体验为代价,比如在登录流程中多一个验证步骤虽然可以增加安全保证,但是可能会因为导致用户操作不适而流失用户。”
此外,信息安全建设被看作提高了企业运营成本,但对业务增长并没有帮助。对此,唐威表示:“企业应以棱镜门为鉴,提升安全意识,建立事前防御、事中处置和事后完善的全面的安全体系,从技术和制度两方面来提升企业的抗风险能力。”
“新兴技术让IT变得更加高效和低成本。但应用环境的变化,也让信息安全防护产生了新的盲区,给企业核心资产的保护带来新挑战。”瑞星安全专家唐威认为,“虚拟化、云应用带来新的安全挑战:首先,云应用托管商受资金、社会环境、当地法律等因素制约,发生服务中断事故不可避免,这将为企业带来巨大损失;其次,企业数据存储安全隐患凸显,一旦云端服务器遭到黑客入侵,企业的重要数据就面临丢失或被窃的风险。”
移动互联网浪潮带来很多新的安全隐患,其中之一是无线路由器的安全漏洞被黑客利用。“黑客可以利用无线路由器的漏洞对整个网络中的电子设备进行全面监控,包括所有电子设备中内置的麦克风和摄像头、硬盘中存储的文件,甚至用户对电子设备进行的所有操作。”唐威强调,由于绝大部分用户只会在安装路由器时进行简单的设置,并不会定期检查路由器并且刷新固件程序,因此“路由器一旦被入侵,用户将被终身监视”。
移动浪潮的另一个影响是BYOD被越来越多企业所接受,企业数据与员工自带设备的物理边界变得模糊,安全风险大幅增加。正如唐威所言:“移动设备接入方式多种多样,尤其是WiFi网络的应用,扩大了网络接入的范围,接入位置不再固定于某个物理网络端口,黑客可以通过破解无线信号潜入企事业单位的内网之中。”他认为,企业需要从人员、设备、网络、应用和数据等五个纬度,进行全面的安全建设。
近期,不断发酵的“棱镜门”事件,再一次给我国的企业和个人当头棒喝。唐威认为:“国内企业在安全方面存在诸多隐患,但归根结底,企业信息安全意识薄弱是导致信息安全事故频发的根本原因。”
今年6月,搜狗输入法漏洞导致谷歌、微软Bing等搜索引擎能够抓取用户储存在搜狗服务器上的隐私信息,使得大量用户隐私信息泄漏。而这只是近两年频频发生的互联网企业用户信息泄露事件的冰山一角。对此,唐威透露:“互联网企业由于竞争激烈,往往更加重视用户体验,轻视信息安全建设。因为完善信息安全,就要以降低用户体验为代价,比如在登录流程中多一个验证步骤虽然可以增加安全保证,但是可能会因为导致用户操作不适而流失用户。”
此外,信息安全建设被看作提高了企业运营成本,但对业务增长并没有帮助。对此,唐威表示:“企业应以棱镜门为鉴,提升安全意识,建立事前防御、事中处置和事后完善的全面的安全体系,从技术和制度两方面来提升企业的抗风险能力。”