大企业的安全有哪些你可以钻的空子

简介:

内部安全审查必不可少,但这还不够。IT部门还应该关注外部安全审查。

安全顾问说:“贵公司通过了我们的年度安全审查。当然,有几个方面需要改正。”

就像房间里的其他所有科技专业人士那样,我看了看列表。报告列出了存在的一些问题,比如未打补丁的应用程序、弱密码,以及活跃但未使用的网络服务。大家同意,这些问题都应该加以纠正。

我问道:“你有没有进行外部安全审查?比如说,审查我们公司使用的移动或Web应用程序?”

安全顾问说:“那倒没有”。我很失望,但并不觉得惊讶。

许多企业组织仍然处在本地应用程序或小规模托管服务这种环境下。2016年2月,知名调研公司Gartner发布了一份调查报告,表明13%的“上市公司”使用微软Office 365或Google Apps for Work来托管电子邮件。“剩余87%的受访公司使用由小型服务商管理的本地、混合、托管或私有云电子邮件。”

不过,我所认识的开发人员、企业家和投资者使用大量的移动、社交和Web应用程序。这些应用程序都在“公司高墙外面”如火如荼地发展,带来了内部安全审查忽视的潜在安全问题。

我问道:“那你可以至少列出我们应关注的主要的外部问题吗?”那位顾问表示,那不在项目范围的之内。

于是,我在下面列出了需要审查和保护的外部系统,哪怕贵企业的IT环境还没有在云端。

1. 域名注册

每年审查贵企业所有域名的续约日期。确保你的付款信息最新,确保管理和技术联系人信息准确,并确保登录到域名注册机构的信息得到妥善保护。

如果你失去了对域名的控制权,也就失去了对网站和电子邮件的控制权。不怀好意的人可能将网站流量重定向到别处。一旦贵企业的电子邮件路由被人控制,就有可能面临另外的黑客攻击,因为对电子邮件的访问常常相当于使用在线帐户的验证方法。

2. Web托管

还要审查帐户安全,确保你的Web托管服务提供商和Web内容管理系统(比如Drupal和WordPress等)帐户安全。你在做这项工作时,还要审查或续约你网站的安全证书。

3. 社交媒体

现在,大多数企业组织在社交媒体网站上设有帐户。管理这些帐户的人常常擅长沟通,而不擅长计算机安全。然而,社交媒体帐户被黑的话,企业组织的品牌、形象和声誉可能会受损。

可能的话,审查社交媒体网站的安全设置,并调整设置。比如说,为充当贵企业Facebook页面管理员的每个人启用双步骤验证。部署一款密码管理工具,让长密码可以在不直接允许多个用户管理单一帐户的网站(比如推特)上安全地共享,或者改用提供多用户帐户管理的社交媒体管理工具,比如HootSuite。

4. 外部协作工具

仔细关注协作工具,尤其是主管和领导层使用的那些工具。像BoardEffect这些董事会管理工具支持领导层之间的治理会话,可是与社交媒体一样,这些工具常常游离于IT环境之外。

5. 数据库

检查保存客户数据的外部系统。比如说,MailChimp和Constant Contact包含客户电子邮件。活动登记、调查和查询工具常常也获取客户数据。

还要认真审查工作流程。有这么个案例,有个IT工作人员发现,一位同事发送的电子邮件既含有帐户用户名,又含有密码――用户名和密码在同一封邮件。这名工作人员重新设计了工作流程,保护帐户的登录信息。

6. 移动设备

最后,如果你允许员工使用移动设备,确保设备切实得到了管理。即使没有第三方解决方案,Google Apps for Work和微软Office 365也都提供了许多工具,可以保护和管理手机和平板电脑的安全。要是iPhone的拥有者:圣贝纳迪诺县公共卫生部当初在部署设备的时候部署一种移动管理解决方案,2016年年初苹果与FBI的之争原本就可以避免。

我在文章开头提到的那家企业其年度安全审查得到了及格分数,但审查根本没有评估或提到上述六大系统。更糟的是,由于这六大系统常常不在IT员工的直接控制,每个都给企业带来了重大风险。


本文转自d1net(转载)

相关文章
|
弹性计算 虚拟化 KVM
Intel Xeon E5-2682 V4 (Broadwell) 2.5 GHz 性能评测 阿里云ECS服务器
Intel Xeon E5-2682 V4 (Broadwell) 2.5 GHz 性能评测 阿里云ECS服务器 阿里云 优 惠 地 址 https://promotion.aliyun.com/ntms/yunparter/invite.html?userCode=q3dtcrrv 阿里云ECS服务器是一种弹性可伸缩的云服务器,通过虚拟化平台将服务器集群虚拟为多个性能可配的虚拟机(KVM),对整个集群系统中所有KVM进行监控和管理,并根据实际资源使用情况灵活 分配和调度资源池。
11433 2
|
消息中间件 监控 Java
实时计算 Flink版产品使用问题之该如何解决checkpoint频繁失败
实时计算Flink版作为一种强大的流处理和批处理统一的计算框架,广泛应用于各种需要实时数据处理和分析的场景。实时计算Flink版通常结合SQL接口、DataStream API、以及与上下游数据源和存储系统的丰富连接器,提供了一套全面的解决方案,以应对各种实时计算需求。其低延迟、高吞吐、容错性强的特点,使其成为众多企业和组织实时数据处理首选的技术平台。以下是实时计算Flink版的一些典型使用合集。
|
机器学习/深度学习 人工智能 自然语言处理
AI 古籍修复技术
AI 古籍修复技术
884 0
|
tengine 网络协议 Linux
关于长连接服务器和客户端之间要加入心跳的一些讨论
关于长连接服务器和客户端之间要加入心跳的一些讨论
|
Docker 容器 Perl
kubernetes-dashboard 实现 http 访问以及免 token 登录
kubernetes-dashboard 实现 http 访问以及免 token 登录
674 0
|
图形学
Unity Shader Graph 制作 Fade 淡入淡出效果
Unity Shader Graph 制作 Fade 淡入淡出效果
840 1
Unity Shader Graph 制作 Fade 淡入淡出效果
|
前端开发 JavaScript API
✨✨做一个伪3D效果的卡片列表来复习一下CSS动画吧~
✨✨做一个伪3D效果的卡片列表来复习一下CSS动画吧~
503 0
|
存储 人工智能 编译器
【 C语言 】 数组(详细讲解+代码展示)
在程序设计中,为了方便处理数据把具有相同类型的若干变量按有序形式组织起来——称为数组。数组也是我们在学习C语言的基础之一,那对于数组的知识你掌握多少呢?那些细枝末节你会不会啊?看完这篇文章,你将掌握数组。
735 0
【 C语言 】  数组(详细讲解+代码展示)
|
SQL 缓存 关系型数据库
你分得清MySQL普通索引和唯一索引了吗?
普通索引和唯一索引 普通索引可以重复,唯一索引和主键一样不能重复。 唯一索引可以作为数据的一个合法验证手段,例如学生表的身份证号码字段,我们人为规定该字段不得重复,那么就使用唯一索引。(一般设置学号字段为主键) 主键和唯一索引 主键保证数据库里面的每一行都是唯一的,比如身份证,学号等,在表中要求唯一,不重复。唯一索引的作用跟主键的作用一样。 不同的是,在一张表里面只能有一个主键,主键不能为空,唯一索引可以有多个,唯一索引可以有一条记录为空,即保证跟别人不一样就行。 比如学生表,在学校里面一般用学号做主键,身份证则弄成唯一索引;而到了教育局,他们就把身份证号弄成主键,学号换成了唯一索引。 选谁做
9117 0
你分得清MySQL普通索引和唯一索引了吗?
|
消息中间件 云安全 人工智能
前沿·探索·想象力,今年的云栖大会有啥不一样?
足足四天,两场主论坛,上百场分论坛,四大场馆会展一体,打造“云栖数字谷”,再加码互动探展沉浸体验,诚意满满,惊喜无限。
前沿·探索·想象力,今年的云栖大会有啥不一样?