企業安全文化從根本上說是基于良好的網路衛生(Cyber Hygiene)來建立和發展的,每個企業都必須根據自身實際情況來建立相應的網路衛生標準,企業可以實施許多基本的網路衛生控制措施,以此來降低網路攻擊的可能性和影響,因此,網路衛生應該成為所有擁有數字處理環境的企業必備的常規程式,其實每個企業都需要定義網路衛生要求,不論企業的規模是大或是小,
在上一篇文章中,我們列舉了一系列實用指南來助力企業建立良好的網路衛生環境,本篇文章將繼續為大家介紹企業網路衛生的最佳實踐,
業務連續性
企業應該有業務連續性計劃 (Business Continuity Plan-BCP) 和災難恢復計劃 (Disaster Recovery Plan-DRP),BCP 是包含企業在發生災難時保持運行所需的重要資訊的檔案,BCP 應定義業務的核心功能,指出必須維護哪些系統和程式,并明確維護步驟,此外,DRP 旨在規劃及時重建 IT 基礎設施,在發生災難時實作服務的操作/功能恢復,DRP 是 BCP 的一個子集,業務影響分析 (Business Impact Analysis-BIA) 是定義企業 BCP 的基礎,BCP 的最終版本來自于定義業務連續性戰略,以及選擇和實施解決方案之間的迭代,
漏洞評估與滲透測驗
漏洞評估和滲透測驗用于根據企業的安全狀況評估系統,但兩者目標不同:
1.漏洞評估
- 專注于特定的已知技術漏洞
- 很大程度上是自動化的,使用掃描工具
- 重點關注資料收集,因此系統操作中斷最少
- 經常執行并持續監控
- 通常由內部人員執行
- 成本較低且是持續的
2.滲透測驗
- 重點關注漏洞,包括特定已知技術、多個已知技術、未知技術和非技術漏洞(如社會工程詐騙)
- 主要為人工手動,自動化工具為輔
- 由于可能會進行 DDoS 等攻擊,因此系統運行中斷可能會較嚴重
- 由于昂貴、耗時且可能具有破壞性的測驗,因此執行頻率不高
- 內部與外部結合測驗
- 成本較高
事件處理和相應計劃
企業應當具備計劃和實施事件處理能力,以應對突發的安全事件,包括回應安全事件的技能、角色、程式、流程和工具,企業需要具備完善的事件回應計劃,使企業能夠盡可能快速有效地檢測問題,盡快回應事件,并盡可能有效地確定原因,企業在制定事件處理和回應計劃需要考慮以下步驟,當然這些步驟可能因企業而異,但一般程序如下:
- 制定事件回應預備計劃
- 啟動事件處理計劃
- 詳細記錄事件
- 評估和分析事件
- 調查事件的影響
- 減輕和消除事件的負面影響
- 將問題上報給對應的團隊成員(如適用)
- 實施恢復措施
- 查看并報告事件的詳細資訊
- 總結事件經驗教訓并出具報告
資料加密
如果發生資料泄露,加密可以減少或消除資料泄露的風險和影響,企業需要嚴格控制位于任何地方的敏感資料,無論是在傳輸中還是存盤在企業場所內外的服務器上,可以在不同的點實施加密:
- 動態資料 (Data in Motion-DIM):可以通過 VPN 使用 IPSec;SSL 和 TLS 可以在 web 上使用,
- 靜態資料 (Data as rest-DAR):磁盤加密或由存盤系統管理的加密,
- 使用中的資料 (Data in use-DIU):資訊權限管理 (IRM) 和數字權限管理 (DRM),DRM 用于 CD、DVD、軟體等;IRM 多用于檔案
日志管理
企業應盡快對設備、作業系統和網路進行補丁和更新,由于某些企業修復漏洞速度較慢,惡意攻擊往往會以這些漏洞為目標從而發起攻擊,因此,企業需要要求其供應商定期更新作業系統、應用程式、設備驅動程式和韌體以解決已知漏洞,及時更新軟體和硬體至關重要,
零信任
零信任概念基于:“從不信任,始終驗證:將每個用戶、設備、應用程式和資料流都視為不可信,” 零信任側重于在每個任務的基礎上保護身份驗證和授權機制,沒有企業可以完全消除網路安全風險,因此需要與現有的網路安全政策、規定及身份和訪問管理等相結合,并充分實施和維護持續監控程式,并通過部署以下技術來降低總體風險并防止常見威脅:
- 多因素身份驗證(MFA):實施訪問管理和身份驗證以減輕網路攻擊,如果企業使用 VPN 進行遠程作業,請使用多因素身份驗證來保護它,以避免未經授權訪問公司網路,
- 最低權限訪問:限制用戶訪問執行其作業所需的應用程式和資料,審查企業安全策略以符合“最小特權原則”,確保每個員工賬戶只能訪問員工需要的資產和功能,僅此而已,這將確保如果賬戶遭到破壞,攻擊者將無法利用某些未經授權的特權造成損害,
- 特權訪問管理:保護、控制和管理對關鍵資產和應用程式的特權訪問的能力,
- 微分段(Micro-segmentation):根據不同訪問憑證將網路訪問進行更細致的分組,
- 持續監控:持續監控、分析和審計日志,
總結
總之,良好的網路環境衛生是企業安全文化的重要基礎,每個企業都有必要建立自己的網路衛生標準,想要改變企業的安全文化,除了讓員工擁有安全意識,也需要他們參與學習和培訓,從而培養和擁有基于全面、集成、優化和不受限制的技術解決方案類別來構建完善的資訊安全計劃的能力,
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/538826.html
標籤:其他
上一篇:力扣01 求兩數之和
