RSS订阅
RSS订阅TT网络

防止信息泄露始于对用户的信任

2008-10-29  选择字号:  | |
打印本文章

导读:信息泄露防范的原则和实施。

关键词:信息泄露

正在加载数据...

【TechTarget中国原创】思科高级安全顾问Christopher Burgess开始调查防止信息泄露的当前状态时,他对他所看到的现象并不满意。

他说:“我看到很多广告上都说内部人员是应该防范的人。”

Burgess说这种方法针对终端用户,是一种错误的发展和实施安全策略的方法。信任比怀疑更有效。信任可以加强IT企业和终端用户的沟通,当沟通的通道畅通时才会获得利益。

合作的安全方案帮助IT企业制定合理的安全规则,防止规则与员工工作发生冲突。

【TechTarget中国原创】思科高级安全顾问Christopher Burgess开始调查防止信息泄露的当前状态时,他对他所看到的现象并不满意。

他说:“我看到很多广告上都说内部人员是应该防范的人。”

Burgess说这种方法针对终端用户,是一种错误的发展和实施安全策略的方法。信任比怀疑更有效。信任可以加强IT企业和终端用户的沟通,当沟通的通道畅通时才会获得利益。

合作的安全方案帮助IT企业制定合理的安全规则,防止规则与员工工作发生冲突。

“不要在真空中创建一个安全协议,” Burgess警告说,“不要强迫员工在工作和遵守协议之间进行选择。”举例来说,IT企业不应封锁YouTube这类视频网站,甚至企业的公关部门也通过这样的网站来进行信息推广。

Burgess 说IT企业应该制定规则避免一些不良行为。比如不要过分上YouTube网站,不要使用p2p软件侵犯他人权益。

关于防止信息泄露,Burgess给出了三条黄金法则:

1)不要侵犯或伤害:如果不确定自己做了些什么,切记不要侵犯他人。在不能完全预知后果时,不要贸然实施一个项目。

2)明白你自己正在做什么:Burgess 说:“要了解你所掌握的资料的价值,如果是客户资料或研发资料的话就要认真保护。在防止数据信息泄露的规范发布之前,这些数据分类的工作应该先行做好,而且必须由专人或专门的部门来负责。”

3)无知并不是理由:“这非常直接,” Burgess说,“如果你不知道答案。停下来去找答案。”在你决定谁来负责数据、怎样制定法规和规则以及如何应用规则时,请向公司的人咨询。

IT企业该怎样将以上三点付诸实践呢?

第一步,Burgess说,寻找一个推广安全规范的机会,如配置笔记本电脑时。然后IT企业将推行一个规范,如锁上所有的笔记本电脑以防止第三方(即恶意软件)对电脑进行侵害。

“规范的提出必然会引起讨论”他说,“必然会出现立场声明之类的东西。”

一旦IT企业和终端用户都参与到这个讨论中来,一份平衡企业安全需要和员工需要的安全规范就会应运而生。而且规范很容易推行,因为终端用户也能很容易理解其背后的原因并愿意遵守这个规则。

Burgess说:“一旦他们发现这是一个积极的约定而不是消极的,他们就会积极遵守。”

在赞成将终端用户引入早期的安全对话的同时,Aberdeen集团研发指导Carol Baroudi认为网络安全专家不能依赖终端用户的自觉的规范行为作为保护的方法。

“我认为没有人会相信所有的人,” Baroudi说,“只有将他们引入讨论时才可相信他们,让他们知道存在着哪些风险。”

许多用户都不理解最基本的遵从规则及其他规定,也不懂得如何使用最基本的加密概念来降低风险。由于这个知识上的鸿沟,教育恐怕是IT企业需要实施重要活动。

Baroudi认为很少有公司进行数据丢失的防护措施,不管它是否进行了用户教育或其他安全工作,如扫描邮件附件和flash等。她说,真正的考虑是这些区域没有防护的话可能会产生重大的安全漏洞。

她说:“深度包检测技术将起不到任何作用,如果你应用一个拇指驱动,并把它取出来带出家门。那样的话你就等于把你自己暴露到角斗场中了。”

Baroudi说最有效的防止信息泄露的方法是有效的防护、教育以及灵活性相结合。例如当一个用户尝试发送一个保护文档时,应用一个Email程序通知他,告诉他如何正确的发送文档。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的白皮书
问:我在工作中应用遗传算法(genetic algorithm)来进行入侵监控。我是这个领域的新手,我想请教专家为了进行算法工作,我该怎样进行编码?
神经网络的设计要用到遗传算法,遗传算法在神经网络中的应用主要反映在3个方面:网络的学习,网络的结构设计,网络的分析。
最近,频频曝光的硬盘失窃、技术外泄案件令人胆战心惊,时刻在提醒我们警防数据丢失。那我们究竟该怎样来保护这些敏感数据信息呢?
我需要监控并封锁那些想要侵犯网站的用户。是否有这样的软件,在有人使用我的路由器连接到网络时即时通知我,并对他进行封锁?
如何检测出发现局域网中进行ARP地址欺骗的主机,有两个思路,一个是利用Winarpattack的检测功能,另一个检测局域网哪些主机的网卡处于混杂模式……

如果你曾经有过处理HTTP错误码的经历,你肯定知道这个过程是很让人头痛的。往往,这些神秘的代码有多种意思而让你摸不着头脑。

随着无线网络的广泛应用,网络管理者在进行无线网络的监控、分析和测试的过程中需要应用到多种工具,如iPerf、频谱分析器和Pilot等。本专题对这些工具的应用进行了总结,供大家参考。

在这一专题中我们将按OSI分层角度探讨网络安全。我们将深入研究OSI堆栈,从物理层开始直到应用层。从分析每一层的漏洞出发,假想攻击这些漏洞的各种可能性。
最新更新
专家答疑
技巧
Lisa Phifer
问:在不同的无线技术中,分别在什么时候应用WLAN、Wi-Fi和WiMax?Wi-Fi和WLAN的最主要的不同是什么?
chris Partsenidis
因特网网络连接中经常会遇到两种连接方式:因特网连接共享(ICS)与XP中两个网络适配器(NIC)间桥接,这两种连接有什么区别?
Michael Gregg
问:我在工作中应用遗传算法(genetic algorithm)来进行入侵监控。我是这个领域的新手,我想请教专家为了进行算法工作,我该怎样进行编码?