容易被忽视的5个安全环节,比想象中的更危险!

发布时间 - 2022-07-19 14:11:06    点击率:311次

随着对网络安全工作的重视,很多组织的安全实践正变得越来越复杂,这有利也有弊。由于许多新技术趋势需要关注,比如云计算应用、物联网系统和大数据应用等,会占用安全团队很多的精力和时间,这就容易让一些简单、基础但又不可或缺的网络安全控制措施被忽略。例如,很多组织的安全分析师非常关注高级漏洞的发现与响应,却往往忽视账号被窃取等更容易导致数据泄露的其他危害方式。

为了让组织的安全建设避免出现事倍而功半的情况,安全研究人员对目前容易被忽视的基础性安全工作进行了梳理,可以帮助安全团队留意常被忽视的安全风险,以提高安全性,并随时应对那些意想不到的挑战。

01 企业内容管理系统中的安全漏洞

企业内容管理系统对现代企业数字化业务开展不可或缺。为了节省时间和资金投入,很多公司都使用开源系统来开发内容管理系统,然而有一个问题:这类开源系统几乎都会存在安全缺陷,可能被用于获取敏感信息。

公司可以采取几个简单的措施,轻松解决这个问题。借助熟练的IT团队,可以将安全开发应用结合到内容管理系统代码中,防止安全漏洞出现在代码中。一旦尽量减小了漏洞的机率,就可以使用到位的隐私策略非常高效地处理其余方面。

理想情况下,内容管理系统全生命周期都应使用与其最兼容的安全工具来夯实,最常用的工具类型是Docker安全工具和Kubernetes安全工具。然而,光有这可能还不够。企业还应始终落实一个持续评估代码的系统。安全控制评估正式名为安全测试和评估(ST&E),评估有效确立策略的程度,评估是否按计划执行,并在满足系统的安全目标方面提供预期的结果。定期进行此类评估可以清楚地了解计划在安全方面所处的状况。

02 防范网络钓鱼的能力不足

网络钓鱼是网络犯罪分子进入公司内网系统的最常用手法。应迅速且频繁地向员工宣讲数据保护方法以及如何发现和防止网络钓鱼骗局。安全部门需要在工作场所和公司内网上持续开展网络安全意识教育,而不能想当然地以为每个人都已经具备识别网络钓鱼的能力。

安全技术部门还应该与公司其他部门之间有紧密的联系,这可以大幅加强网络安全应用水平,业务人员应该毫不犹豫地向IT部门提出问题或列出潜在问题。

我们可以通过以下几种方法来发现潜在的系统危害,将它们纳入到安全意识计划中,将有助于更好地预防网络钓鱼攻击:

•系统莫名其妙出现运行速度减慢是危险信号;

•如果不足够了解情况,不应打开来历不明的弹出式窗口;

•系统存储空间大幅增加或减少;

•无法直接识别的文件和图标;

•浏览器重定向到非预期网站应该引起警惕;

•无法识别的网络活动可能意味着有人企图实施网络钓鱼。

03 离职员工的系统访问权限不能及时取消

员工离开公司后,其具有的业务系统访问权限应立即被禁用,这就需要确保公司能够时刻了解个人访问级别的变化与配置。现实中,很多社交网络密码之类的简单环节可能会被忽略,从而给将来埋下隐患。

应定期审查公司的离职程序,以确保它们能够与时俱进,并且没有将公司隐私信息对外暴露。每当员工升职或调动部门时,都应该考虑到这一点。为所有重要系统启用单点登录(SSO),这是防止人员在离职后访问资源的另一种解决方案。一旦某个账户被禁用,该账户可访问的所有其他资源也同样被禁用。

04 盲目依赖过时的加密方法

在企业中,有一个最常犯的错误就是以为所有加密后的数据都能永远保持安全,盲目相信所使用的加密实践始终无懈可击。然而实际情况并非如此,加密过程中很多隐藏的技术缺陷,可能会使敏感数据面临险境。更糟糕的是,公司可能依赖过时的加密方案,这些方案很容易被利用,或者无法兼顾不同系统之间的数据传输。

改进加密的最佳方法是从标准化的加密策略开始。明确要采用的加密方式,规范组织各级部门使用加密密钥的做法,了解静态数据加密和动态数据加密,并确保IT团队和管理层符合最新的国际加密标准。此外,公司还必须制定应急程序,必须具体说明在黑客攻击得逞或加密意外失败的情况下,公司能够采取有效恢复原始数据的措施。

05 忽视物联网设备的安全评估

在物联网系统中,需要连接大量数字设备以实现优化业务操作。然而,这种互连性恰恰增加了攻击途径和数据暴露面。在缺少可信执行环境以及大量原代码漏洞存在的情况下,广泛的物联网连接并不是一种可靠的业务发展方法。

企业需要尽早认识到,推动物联网应用也意味着增加安全成本,并从根本上加大保护网络所需的工作量。因此,在决定是否在公司中使用物联网之前,安全团队绝不能忽视安全评估系统给日常运营带来的可能风险和回报。

参考链接:

5 of the Most Commonly Overlooked Security Measures

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线