慧聪网首页 > 安防行业 > 行业资讯 > 信息安全 > 信息安全资讯
 
技术:企业信息安全策略的五大基本错误
2008/4/29/10:59  来源:计世网  作者:沈建 编译
    如果公司没有跟踪安全策略是否得到了执行,甚至没有跟踪员工是不是意识到策略规定的条文,那么安全策略实际上是没有用的,有时甚至从法律上来说是没有用的。首先,为了能执行安全策略,企业必须确保安全策略发布给了所有员工,并且定期进行安全意识培训,特别是在策略加以更新的时候。另外为了确保策略的实用性,日常的监控活动必不可少。

    通过日志恐怕是跟踪安全策略执行情况最有效的方法。搜集和分析日志数据将有助于了解IT环境中出现的情况。如果一名员工把与工作有关的电子邮件发送到个人账户,或者试图访问不在权限范围之内的数据,或者企业外面的黑客屡次企图登录企业服务器,但都未得逞……这些事件都会一一被记录到日志中。通过日志跟踪用户和系统的活动,并将这些数据与安全策略规定的条文进行对比,这才是客观地评估日常安全策略执行情况的最佳方法。

    错误四:只考虑了技术方面

    假设你避开了上面所述的前三个陷阱,另一个常见错误涉及安全策略的重点。

    如果某项安全策略仅仅包括技术安全(如密码的复杂性、防火墙规则、IPS警报和反病毒软件更新等),而忽视了人员及其活动方面,公司就很容易遭到“软”威胁的攻击。软威胁包括:内部人员滥用权限、个人擅自使用企业的计算资源等。虽然描述技术保护措施,并确保这些技术措施以安全策略为准绳,而不是临时仓促部署很重要,但安全策略必须同时包括“人员、流程和技术”这三个方面。

    另外,日志数据对于这三者之间的平衡关系很重要,因为系统活动(如系统重启动、自动更新及阻止攻击)和用户活动(如日常IT任务和物理安全)都记录在日志当中,可以拿来与安全策略做对照,也可以拿来证明违反还是遵从了安全策略。

    错误五:内容冗长难操作

    简而言之,编写的安全策略要让必须遵守该策略的那些人容易理解。

    如果编写的安全策略满眼是深奥难解的法律术语,而且长达上百页,大多数员工甚至不想了解策略规定的内容,那么,违反策略的情况肯定会随时发生。同样,要是编写的策略过于严格,禁止大多数员工完成日常工作所要做的事情,大多数员工就有可能不遵从这项策略。落实策略之前,需要进行教育工作。因而,一开始就制订内容明确、容易理解的策略,这对将来提高遵从策略的水平有很大的帮助。

    总的来说,安全策略要能够达到预期目的,就必须编写清楚,而且根据需要加以更新。安全策略必须包括技术和非技术方面。最后,还应当监控安全策略的执行情况。

上一页 [1] [2] 


想让您的事业成功吗?
网上赚钱成功三步曲
1 不是会员
2 已是会员 免费宣传产品
3 推广公司 让生意火起来!
  
【我要评论】 【大 中 小】  【打印】
 关于“企业网络、信息安全”的资讯
·3/4企业网站有安全漏洞 黑客索要保护费  (4.24 12:5)
·企业网络安全系统业务外包安全吗?(图)  (4.21 9:39)
·CIO如何面对信息安全架构与IT治理问题  (4.14 11:11)
·企业IM隐患多多 Google助黑客寻找目标  (4.1 9:39)
·企业信息化制度 信息化安全的首要条件  (3.26 9:49)
·信息技术:企业应使用安全漏洞管理工具  (3.26 9:45)
·机房安全成为企业选择服务商最关键因素  (3.24 14:4)
·解读企业安全策略制定中易存的五点误解  (3.17 9:54)
·企业无线网络方案:融合路由交换及安全  (3.14 9:21)
·网络技术:网管员需要注意十点安全技巧  (3.14 9:17)
胶济铁路列车事故排除恐怖袭击可能
[2008年安防明星企业推荐] [安防企业助力北京奥运会盛大举行]

·基于AVS 的远程视频监控系统
·10万元候汽车防盗器开锁高手 
·新门禁和门票防伪成车展亮点
·合肥长江中路建巨型公交站台
·陕西坍塌事故学校是“黑校”
·华人网站遭境外黑客猛攻(图)
·太张狂!肇事公然换车牌被拍
·电动车上报警器让偷车贼落网
·山东行政执法人员佩IC卡上岗
·中外专家品评济南“BRT之旅”
·新型反恐拦截车警用展受好评
·安防课堂新增设计和产品图库
返回慧聪安防网首页
慧
聪
网

赢
造
企
业
网
上
贸
易