成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

當(dāng)今網(wǎng)絡(luò)安全威脅就在企業(yè)內(nèi)部

安全 應(yīng)用安全
數(shù)據(jù)泄漏事件總是成為行業(yè)媒體的頭條新聞,但現(xiàn)實是企業(yè)更有可能成為內(nèi)部人員行為的受害者。事實證明,多達(dá)60%的攻擊都是由企業(yè)內(nèi)部人員實施的,無論是有意還是無意的。

 數(shù)據(jù)泄漏事件總是成為行業(yè)媒體的頭條新聞,但現(xiàn)實是企業(yè)更有可能成為內(nèi)部人員行為的受害者。事實證明,多達(dá)60%的攻擊都是由企業(yè)內(nèi)部人員實施的,無論是有意還是無意的。

[[272846]]

數(shù)據(jù)泄漏成本高昂

如果一家企業(yè)成為受害者,那么可能會付出很高的代價,例如公司的聲譽(yù)可能會受損,客戶可能不再愿意提供敏感信息。即使彌補(bǔ)和修復(fù)也可能需要付出沉重的代價。

根據(jù)調(diào)研機(jī)構(gòu)波洛蒙研究所進(jìn)行的一項研究,每一份包含機(jī)密或?qū)S行畔⒈槐I記錄的平均成本是148美元。這其中包括發(fā)現(xiàn)違規(guī)行為和修復(fù)損壞的硬性成本,例如必須向每個記錄持有者發(fā)送通知。

根據(jù)Sarbanes-Oxley法案、PCI-DSS,HIPAA或GDPR等合規(guī)性規(guī)定,企業(yè)未能充分保護(hù)數(shù)據(jù)可能還將遭到經(jīng)濟(jì)處罰。

攻擊者如何進(jìn)入?

通常是壞人做壞事。但情況并非總是如此。

據(jù)調(diào)查,醫(yī)療保健行業(yè)58%的數(shù)據(jù)泄漏事件都涉及內(nèi)部參與者,其中包括竊取筆記本電腦以獲取訪問憑證、惡意軟件安裝和竊取機(jī)密數(shù)據(jù)。這些都是明顯的惡意行為。

在其他時候,寬松的安全協(xié)議會導(dǎo)致問題。美國國家安全局(NSA)有史以來最嚴(yán)重的數(shù)據(jù)泄露行為是內(nèi)部員工造成的,當(dāng)時一名承包商在沒有遵守安全程序的情況下將機(jī)密文件帶回家。

企業(yè)工作中最危險的部分之一可能無法檢測到內(nèi)部違規(guī)行為。因為員工有權(quán)訪問大量信息,并且沒有任何警告。問題在于他們?nèi)绾翁幚頂?shù)據(jù),如果他們懷有惡意,則可能會越過檢測或掩蓋事實。

然而,那些沒有認(rèn)真對待安全的員工是企業(yè)面臨的最大風(fēng)險。

無意中泄露數(shù)據(jù)

事實上,大多數(shù)泄露數(shù)據(jù)行為都是無辜的。通過單擊欺騙性電子郵件或其他網(wǎng)絡(luò)釣魚攻擊,企業(yè)的團(tuán)隊成員可能允許安裝惡意軟件。例如,需要更新防病毒軟件消息就可能會導(dǎo)致放棄登錄憑據(jù)。

美國癌癥治療中心在過去一年中遭受過兩次重大的網(wǎng)絡(luò)攻擊。當(dāng)員工點擊網(wǎng)絡(luò)釣魚郵件并放棄登錄憑據(jù)時,導(dǎo)致42,000名患者的數(shù)據(jù)泄露。

在另一個案例中,eBay網(wǎng)站的1.45億用戶的個人信息和密碼泄露。調(diào)查人員最終發(fā)現(xiàn)三名員工實施泄露數(shù)據(jù)的行為,從數(shù)據(jù)泄露到發(fā)現(xiàn)已過去200多天。這種事例并不罕見。80%的泄露數(shù)據(jù)行為在數(shù)周內(nèi)未被發(fā)現(xiàn)。識別和確定泄露數(shù)據(jù)行為的平均時間為197天。這意味著黑客平均有半年以上的時間訪問侵入的服務(wù)器。

企業(yè)的網(wǎng)絡(luò)安全中也有兩個不斷增長的趨勢:BYOD(自攜設(shè)備)和影子IT(Shadow IT)。

自攜設(shè)備

企業(yè)員工比以往任何時候都更多地將業(yè)務(wù)和個人設(shè)備混合在一起使用。員工在手機(jī)上訪問公司信息,并會繞過公司采取的安全措施。或者采用家用電腦處理和存儲機(jī)密信息,或者員工在家中登錄公司IT系統(tǒng)或訪問數(shù)據(jù),這些都帶來更多的威脅。

使問題更加復(fù)雜的是,下載到個人設(shè)備的應(yīng)用程序本質(zhì)上可能是惡意的。安全合規(guī)機(jī)構(gòu)Cimcor公司指出,“在某些情況下,惡意應(yīng)用程序有可能控制用戶的移動設(shè)備。這可能導(dǎo)致監(jiān)視、數(shù)據(jù)泄露或大幅增加通話費用,個人信息或工作信息的丟失。企業(yè)的用戶需要有關(guān)應(yīng)用最佳實踐的培訓(xùn)。這種基于知識的培訓(xùn)應(yīng)該包括只從應(yīng)用商店下載內(nèi)容的重要性。在許多情況下,惡意鏡像或個人應(yīng)用程序是通過網(wǎng)頁下載的。”

人們可能聽說過,員工可能是企業(yè)安全最薄弱的環(huán)節(jié)。無論企業(yè)在工作場所設(shè)置了哪些安全系統(tǒng)和程序,其數(shù)據(jù)和IT系統(tǒng)都可能會被員工或計算機(jī)上的某些內(nèi)容所破壞。

影子IT

有些員工還繞過安全協(xié)議,并使用他們認(rèn)為需要的軟件或應(yīng)用程序來完成工作。

雖然具有良好的意圖,但這種所謂的“影子IT”可以侵入企業(yè)的網(wǎng)絡(luò)和系統(tǒng)而避開安全專業(yè)人員的適當(dāng)審查。這些應(yīng)用在安裝之前缺乏質(zhì)量保證測試,可能會導(dǎo)致企業(yè)的IT團(tuán)隊無法了解其風(fēng)險。

這比人們想象的還要普遍。Everest Group的研究發(fā)現(xiàn),超過50%的IT支出沒有經(jīng)過批準(zhǔn)的IT流程。,但是當(dāng)包含基于云計算的銷售軟件、部門特定應(yīng)用程序或個人設(shè)備等內(nèi)容時,這個比例可能很高。

這意味著企業(yè)無論采取何種策略,其IT生態(tài)系統(tǒng)的主要部分都可能無法得到保護(hù)。

那么,如何在保持員工工作組生產(chǎn)力的同時,企業(yè)如何處理影子IT?首先,教育員工了解IT出錯的影響,并最終導(dǎo)致IT團(tuán)隊與組織內(nèi)部工作人員之間的公開對話。

例如,如果銷售人員正在考慮使用新的自動化工具,他們應(yīng)該與IT部門就如何將工具實施到其安全結(jié)構(gòu)中進(jìn)行開放式溝通,以確保企業(yè)或客戶數(shù)據(jù)不會受到威脅。解決方案可能是在內(nèi)部構(gòu)建工具或在系統(tǒng)之間開發(fā)集成以實現(xiàn)相同的目標(biāo),而無需使用可能產(chǎn)生安全漏洞的第三方工具。

正如Soliant咨詢公司高級解決方案架構(gòu)師Aubrey Spath所說,“在某些情況下,IT團(tuán)隊意識到特定工作組的挑戰(zhàn),并且正在積極嘗試找到解決這些問題的應(yīng)用程序。而不是鼓勵和支持他們將由業(yè)余開發(fā)人員開發(fā)和銷售的劣質(zhì)工具拼湊在一起,企業(yè)需要考慮為他們的需求構(gòu)建定制解決方案。“

安全治理的實際步驟

企業(yè)首席執(zhí)行官或高級經(jīng)理需要確保其IT領(lǐng)導(dǎo)者遵循網(wǎng)絡(luò)安全和安全協(xié)議:

1.安全治理

(1)信息安全(IS)治理,用于制定政策,優(yōu)先事項和緩解措施。

(2)對數(shù)據(jù)進(jìn)行劃分,以便只有作為其工作職責(zé)一部分需要訪問權(quán)限的員工才能實際訪問。

2.符合行業(yè)特定的合規(guī)性規(guī)定

(3)測試。

(4)分配監(jiān)督職責(zé)。

(5)正在進(jìn)行的風(fēng)險/威脅評估。

3.管理團(tuán)隊成員

(6)團(tuán)隊成員對硬件和軟件的具體政策。

(7)威脅意識和檢測培訓(xùn)。

(8)定期合規(guī)審計。

隨著網(wǎng)絡(luò)罪犯技術(shù)的發(fā)展,威脅變得越來越復(fù)雜。企業(yè)需要確保其IT主管不斷學(xué)習(xí)和發(fā)展他們的技能,這一點至關(guān)重要。

IT/IS政策的戰(zhàn)略方法

企業(yè)采用IT/IS政策的戰(zhàn)略方法可以緩解風(fēng)險,并有助于保護(hù)企業(yè)的業(yè)務(wù)。

責(zé)任編輯:華軒 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2009-10-30 09:38:07

安全VPN遠(yuǎn)程訪問

2024-03-06 13:30:26

2012-11-07 16:14:11

2018-04-10 14:04:52

2014-05-28 09:19:44

2022-10-31 13:03:00

2022-10-31 11:25:01

2012-08-30 10:16:02

2021-10-21 12:27:14

內(nèi)部威脅攻擊內(nèi)鬼

2013-12-04 14:35:48

2017-02-22 11:13:20

架構(gòu)存儲云企業(yè)

2011-05-13 09:43:35

2022-03-29 14:35:17

企業(yè)安全方法混合勞動力

2010-06-03 11:35:18

2020-02-17 16:25:52

平安云GitHub企業(yè)

2013-10-18 15:03:08

私有云

2012-07-13 10:37:53

云計算部署

2014-11-05 09:27:14

BQ企業(yè)即時通

2011-03-16 10:09:07

2011-06-30 15:53:45

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产1区| 性视频网 | 免费亚洲成人 | 一区二区三区精品视频 | 成人精品鲁一区一区二区 | 精品视频免费在线 | 粉嫩av久久一区二区三区 | 欧美黄色性生活视频 | 先锋av资源在线 | av中文在线 | 国产精品特级毛片一区二区三区 | 日韩av手机在线观看 | 久久精品亚洲精品 | 欧美 中文字幕 | h免费观看 | 日日夜夜精品视频 | 国产精品久久久乱弄 | 一级高清视频 | 亚洲最大福利网 | 国产成人精品一区二区三区视频 | 我要看黄色录像一级片 | 天堂一区二区三区四区 | 丝袜美腿一区二区三区动态图 | 欧美国产日韩在线 | 欧美视频 亚洲视频 | 黄a免费网络 | 久久在线视频 | 在线亚洲人成电影网站色www | 午夜免费观看网站 | 国产精品69毛片高清亚洲 | 亚洲欧美中文日韩在线v日本 | 在线黄 | 美女黄视频网站 | 国产精品成人一区 | 亚洲精品欧美精品 | 影音先锋中文字幕在线观看 | 国产永久免费 | av 一区二区三区 | 激情综合五月 | 91精品麻豆日日躁夜夜躁 | 亚洲综合一区二区三区 |