安全领域应避免的4种想当然的危险观点

来源 :计算机世界 | 被引量 : 0次 | 上传用户:jayleardutt
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  很多企业采取措施以防止数据泄露,并采用新的政策、工具和策略,这使得他们自己感觉受到了保护,但他们的防御未必有自己想象的那么强大。不幸的是,他们很容易产生虚假的安全感。
  数据泄露事件现在已经司空见惯了,人们越来越认识到企业应采取更多的措施来打击这类事件,做好善后工作。被盗数据的潜在成本远远不止清理操作,还可能受到监管部门的罚款,名誉上受损。尽管现在人们对风险的认识有所提高,但是采取正确、全面的措施来保护数据比人们想象的要难。
  对于企业来说,一开始时能朝着正确的方向发展,但是由于忽略了某个特殊的领域,他们的努力往往付诸东流——这并不罕见。实现高标准的网络安全需要从整体上全面地看待风险,而且要稳步、持续地付出努力。事实是,很多企业只是做对了一两件事情,然后就裹足不前了,沉浸于舒适但却错误的感觉中,觉得自己是安全的。
  本文介绍代表这些虚假安全感的四种常见观点。
  风险并没有那么大
  规模较小的企业尤其有这种一厢情愿的想法。他们可能认为大企业才是更有吸引力的目标,但事实是,网络犯罪分子更喜欢走捷径。如果你逃避安全问题,那就可能成为唾手可得的攻击目标。在基本的安全环境建设方面,最令人震惊的是有很多企业完全没有安全意识。
  认为自己的数据对黑客来说不是很有价值或者没什么用的想法也是一种危险的思考方式。漏洞可能导致资源被劫持,攻击者利用你的服务器来托管色情内容,甚至可能破坏工作负载来挖掘加密货币。如果你觉得自己不会成为被攻击的目标,那就是在拿自己开玩笑。
  其实未必是某个大的犯罪团伙决定攻击你,一个孤独的黑客新手就能在暗网上购买或者租用成熟的工具,并高效地使用这些工具,而不必了解工具是怎样工作的。
  我们已经合规了
  显然,确保遵守GDPR和即将发布的CCPA等法规是非常重要的,而且很多行业都有自己的一套规则和规章来保护不同类型的数据。不遵守这些规定会导致惩罚性的罚款。尽管有人怀疑监管机构到底会不会开出大笔罚单,但对你来说不应该去以身试法。
  遵守这些规章制度会促使你采用更好的安全标准和更全面、更健壮的事件响应计划,但并不能保证不会发生数据泄露事件。合规无疑是一件好事,但不要将其与安全等同起来。同样重要的是要记住,合规不是勾选某些表格然后就束之高阁了;这是对标准的承诺,需要不断地更新和思考。
  太多的企业花钱请顾问来,让自己在最后期限前及时达到合规要求,然后就认为以后不用再考虑这些事情了。但他们错了。
  我们已经培训了自己的员工
  我们已经讨论过建立良好的安全意识培训计划并关注员工行为是多么的重要,但是很多人都认为这一安全步骤也是一次性做好就够了。一个合适的培训项目应随着时间的推移而不断发展,并成为员工日程安排不可或缺的部分。
  很多企业在这一领域犯的另一重大错误是,他们没有测试所提供的培训是否有效。用模拟钓鱼电子邮件或者社交媒体信息来测试自己的员工,看看他们的反应是否正确——这是非常重要的。结果一定要促使采取一些行动。如果失败,那就应该进一步加强培训,但一再的失败则应进行纪律处分,如果出现了严重的情况,则应解雇。
  不能对员工一再违反安全标准视而不见。只有最薄弱的环节强大起来,企业的安全策略才算强大,只要有一名员工犯错,你的努力就会付诸东流。
  我们有网络保险
  这是一种常见的说法,让人们觉得自己应该很安全,但有几个原因解释了为什么这是危险的。这是一个新的保险领域,很多买卖这些保单的人并不真正理解自己需要什么样的保险。他们很容易觉得自己的保险很全面,但只有在索赔过程中才发现其实并非如此。
  最好的保险应该是促使人们通过良好的行为来降低风险,但在网络安全领域,目前的深度还达不到。例如,保险条款可能会要求你拥有防火墙,但并不告诉你怎样配置防火墙。错误配置是攻击者常见的切入点,因此,这确实应成为这一领域要考虑的问题。
  就目前的情况而言,不应仅仅因為有了保险就认为自己是安全的。
  总结
  本文并没有面面俱到地列出了可能导致对数据泄露事件产生虚假安全感的因素,但是企业一定要注意以上四个方面。关键的一点是,要想成功地防范数据泄露事件,需要做出承诺和持续的努力。
其他文献
赎金只不过是勒索软件攻击总成本的一小部分。在估算总损失时还应考虑其他相关成本  当应对一起勒索软件攻击并从中恢复时,需要考虑很多相关因素,因此,衡量勒索软件攻击的总成本对于安全管理人员来说会非常棘手。以往无数的事件给我们的启示表明,总成本会远远超出所要求的赎金数额,还涉及到与清理受感染系统相关的成本。  看看下面的实例:去年7月,纽约Buffalo的Erie县医疗中心(ECMC)为应对一起赎金3万
25%有招聘计划的受访者表示,他们将在未来12个月内寻找有这类技能的人。  “数据库管理这类技能的市场需求未来将继续存在,”招聘企业LaSalle Network公司的Kitty Brandtner在对芝加哥地区的企业进行调查后表示。她同时指出,她所在的企业每个月都会收到物色SQL程序员及其它数据库管理相关技术人才的申请。  根据BLS最新的统计数据,目前数据库管理员已经或者即将成为热门选项。该机
人工智能分析能够帮助企业预测客户的需求并超出他们的期望,从而进一步促进销售。  这是一种双赢的局面。预测性分析正在彻底改变客户与市场营销人员的关系,促进销售的同时,也提高了消费者的满意度。  专业服务公司普华永道(PwC)合伙人Paul Gaynor表示,这一切都归功于数据——商业领域新的超级巨头。他解释说:“高级商业分析使你能够看到并预测任何地方的任何东西。在世界上任何地方,与客户的每一次互动,
如今,全球的疫情发展难以预测,这让CIO们面临一个关键时期:他们的企业高度依赖IT。作为回应,IT组织已经开始在更注重客户、效率和响应能力的情况下交付IT服务。而高瞻远瞩的CIO和IT领导人则正在制订应急计划,让本组织准备好面对不可避免的未来变化——从长期出发认真考虑运营系统、能力和需求,并研究扩大IT影响力的方法。说到后疫情时期如何扩大IT影响力,CIO们必须考虑以下问题:  企业对IT提出了哪
虽然云计算能够保证运营效率并优化成本,但很多大公司在可预见的未来仍将运行混合计算环境。因此,很多公司的云技术在已经非常复杂的计算基础架构上又增加了另外一层架构。  看到有机会帮助IT部门与开发人员和业务部门合作来优化混合计算环境,惠普企业为本地和公有云提供了其所谓的第一款基于SaaS的多云管理应用软件。被称为OneSphere的该款软件不久前在马德里举行的公司发布会上首次亮相。  Moor Ins
要想保护好Docker和容器基础设施,应把策略、明确的工具和仔细检查应用程序等各种因素结合起来。本文介绍了怎样开展这方面的工作。  Gartner将容器安全列为今年十大最受关注事项之一,因此现在是时候仔细研究这一问题并制定可靠的安全实施计划了。尽管容器已经出现10多年了,但由于其轻量化和可重用代码、灵活的特性以及较低的开发成本等因素,变得越来越流行。我将介绍保护DevOps/构建环境所需的各种工具
在当前的这场大型危机中,我们需要采取果断的行动。幸运的是,对于许多IT领导者而言,第一步很容易:当为了应对疫情,企业员工被要求在家办公时,只有那些拥有正确策略和基础设施的企业才能够在影响最小的情况下顺利完成向远程办公模式进行大规模转移。要想生产力保持相对稳定,企业需要增加VPN容量、改进视频会议和建立顺畅的通信。  真正困难的部分是提前进行规划。当我们开始注意经济出现衰退,并祈祷美联储会掏数万亿美
自“物联网”成为专业术语以来已经过去了近二十年时间,但是我们仍然在追问一个同样的问题:“保护数以亿计的物联网设备的安全是谁的职责。”考虑到这一市场的最新进展,有人可能认为我们现在已经搞清楚了其中的答案,但事情并非如此简单。  尽管物联网安全长期以来一直是热门的讨论话题,但是它正变得越来越重要,越来越具挑战性。首先,由操作技术(OT)独自负责保护物联网安全的日子已经一去不复返了,其通常“通过隐匿性来
科广信息咨询高级副总裁兼首席数字官姜大勇  姜大勇拥有逾20年的IT领域专业服务经验,擅长企业信息系统研发、IT系统优化等领域,他具备前瞻性商业视野与适应性战略思维,精于业务流程的优化及ERP系统的设计与落地,并通过多年的实战和探索成为了IT行业的优秀实践者。  在中国企业服务市场迎来繁荣期的大环境下,姜大勇以创新的思维见解、深入而广泛的技术研究、深刻的行业洞察,持续助力企业在新商业图景中的战略布
互联网成为影响业务的关键因素。越来越多的用户、设备和应用需要随时随地连接网络。从局域网到广域网,网络的复杂性、可扩展性和智能程度都面临着全新的挑战。  思科2018年11月发布的最新《可视化网络指数》(VNI)报告预测,2022年,全球网络流经的IP流量将超过互联网元年到2016年底全部32年间的流量总和。这些流量来自我们所有人、我们的机器以及我们使用互联网的方式。  报告還预测,到2022年,全