2011年12月底在国内发生的互联网用户信息泄露事件,由于涉及CSDN、人人网、天涯 、开心网、多玩、世纪佳缘、珍爱网、美空网、百合网、178、7K7K等众多知名网站,因此被媒体广为报道。事件的起因是这些网站采用了明文存储用户名和密码,在遭受黑客攻击后大量用户数据库被公布在互联网上。已经有很多信息安全人士从技术角度进行了分析,我们不妨换一个视角去看这个事件,相信诸如CSDN国内最大的程序员网站,其安全防护措施应该都具备,安全人员的技术能力也比一般组织要强,那到底是什么导致了最终用户数据泄漏? 
  在人们质疑这些网站抵御攻击的能力的同时,相信也注意到了一个关键的问题,他们都采用明文方式存储用户数据。设想一下如果这些网站采用加密方式存储关键数据,即便遭到攻击数据被窃取,也未必能够被破解进而造成数据泄漏。对于普通人来说“加密”这个术语是个“技术问题”,然而对于专业从事信息安全相关技术人员(包括管理人员、开发设计人员、安全管理员、审计人员等)来说,我不认为这还是什么“技术问题”,而是“安全意识问题”汇哲。为什么说是意识问题,如果以一到考题的形式出现“用户名和密码在系统中应明文存储还是加密存储?”,我相信以上人员都会选择后者,然而事实却恰恰相反。在多年的安全咨询和培训实践中,我把组织的“安全意识问题”表象总结为三类:第一类,确实不知道,所谓无知者无畏;第二类,知道但不重视或忽视;第三类,存在侥幸心理,认为事情不会发生在自己头上(不理解墨菲定律:“会出错的终将会出错”);对于此次事件明显属于后两者。汇哲 
  实际上,由安全意识引发的问题在组织中由来已久,并且在组织的各个层面都存在,可以通过几个案例来说明:
  案例一:HBgary Federal邮件泄露 2011年2月6日,HBGary Federal公司创始人Greg Hoglund尝试登录Google企业邮箱的时候,发现密码被人修改了,这位以研究“rootkit”而著称的安全业内资深人士立刻意识到了事态的严重性:作为一家为美国政府和500强企业提供安全技术防护的企业,自身被黑客攻陷了!更为糟糕的是,HBGary Federal企业邮箱里有涉及包括美商会、美国司法部、美洲银行和WikiLeak的大量异常敏感的甚至是见不得光的“商业机密”。 在整个事件中,黑客组织“匿名者”透露的攻击细节中,我们大致能了解到,攻陷这家知名安全公司防卫森严的网络堡垒,其实并不需要才用多么特殊的高深技术,“人”的漏洞最终导致HBGary Federal声名扫地。其首席执行官Aaron Barr和他领导的管理层犯下了最原始最不可饶恕的信息安全 汇哲“漏勺”:在所有的账户中使用相同的密码。黑客组织“匿名者”只是通过攻击其企业网站所获得的外围密码,就开启了Barr几乎所有的网络账户:Twitter、Linkedin…当然,最糟糕的是Gmail企业账户,里面有HBgary Federal公司的客户:索尼、强生、杜邦等500强企业的私密信息,当然,还有那些涉及政府部门和组织的“特殊商业计划”。 案例二:索尼遭遇“数据门” 索尼从2011年初开始,多次遭到黑客入侵,超过7000万玩家资料可能遭窃取,这些资料包括邮箱、密码、信用卡号等,索尼公司于4月20日关闭PSN和Qriocity服务。这让日进斗金的索尼游戏业务陷入瘫痪。此外,由于消费者**露可能导致更为严重的网络 钓鱼 等大面积网络安全案件,美国、英国、澳大利亚和中国香港等国家和地区的政府已经开始对索尼PlayStation Network网络遭黑客攻击及用户数据失窃情况展开调查,一批游戏玩家已向美国法院提出上诉,控告索尼在保护PlayStation Network网络用户数据方面玩忽职守,违反了它与用户签订的服务合同,整个索尼品牌面临一次空前严重的灾难。 普渡大学的Gene Spafford博士在美国众议院商务委员会的听证会上揭开了导致这次史上最严重的消费者数据泄漏事件的重要原因:索尼的服务器运行着一个过期的Apache Web server软件,没有打上补丁,也没有安装防火墙。而索尼早在几个月前已经知悉此事,因为问题早已在论坛上报告给索尼工作人员。很明显,不是黑客匿名组织的技术高超,而是索尼负责信息安全的员工在此次事件中犯下了低级错误,结果门户大开,引狼入室。案例三:电子54所窃密案 河北省石家庄市中国电子科技集团第54研究所爆出惊天窃密案。一个当地派出所警察,负责54所去海南试验的保卫工作,半路上被策反,然后逐渐拉上了54所打扫办公室卫生的清洁女工,两人从印刷厂、复印室、内部网上搞到了大量信息。破案后,安全部长说,这些资料给10000亿也不卖,几十年来对台电子斗争成果全部打了水漂,整个底朝天。可以设想一下,如果54所员工具备较强的信息安全意识,此二人不会如此轻易获得这些资料。 以上所举三个案例涉及企业管理层、技术人员及普通员工汇哲,可见上至企业老总、下到基层员工,安全意识的薄弱正在成为企业面临的最大风险,忽视信息安全意识教育,可能遭受灾难性的打击。在我国,2006年国信办组织“信息安全管理体系标准试点工作”,之后很多组织开展了安全管理体系建设工作;2007年7月四部委发布《关于开展全国重要信息系统安全等级保护定级工作的通知》,要求在全国范围内开展等级保护工作。无论安全管理体系标准还是国内的等保保护要求,都提到对人员的意识教育,但在具体实施中提高企业全体人员的信息安全意识目前还面临重重困难,这与组织本身缺乏对于信息安全意识教育的正确认识有关。 误区一:安全预算绝大部分都投入在产品上 现在组织对安全的认识和重视程度在逐步提高,不少组织都不惜花费大量资金用于购买了网络安全设备和软件。然而,绝大多数是组织宁愿花重金在安全技术和产品上,也不愿在全员信息安全意识教育上有所投入,而从HBgaryFederal事件得出的教训就是,黑客往往能够采用最低的成本,从组织最薄弱的人员突破,使得企业花重金打造的安全体系成了“马其诺防线”,而实际上在提升全员信息安全意识上的花费是所有安全投入中性价比最高的。 误区二:提高信息安全专业人员的技能就可以了 组织所面临的大量安全问题,往往由信息安全团队无法完全控制的原因而引起 :员工本身的安全意识。信息安全人员可以给系统打补丁、升级杀毒软件,以及不遗余力的看护装有防护设备的关键设施,但是组织安全事件还是屡屡发生只要员工能够收到外界的电子邮件、访问网站以及干其他类似的事情,组织就会持续不断地出现安全问题。因此,仅仅提高安全人员的能力是远远不够的。究其原因如果不从提高全员安全意识的角度根本上来解决问题,组织的安全工作永远都是被动的。 误区三:信息安全意识教育培训一次就够了 在我们所服务过的客户中,绝大多数组织的领导者或者人力资源部门认为,提高全员信息安全意识就是随便搞搞培训,而且搞一次就行了,实际上信息安全意识教育远不止搞一次培训这么简单(详细论述请参加《信息安全意识为先——如何提高组织信息安全意识》一文)。正是基于这种思想,即便搞了培训效果也不好,这样就陷入了恶性循环的怪圈之中。 正是基于对上述情况,谷安天下在2010年率先进行了首次“中国企业员工信息安全意识调查”,根据结果显示,受访者认为在所有企业的安全隐患中,信息安全意识缺乏是最大的安全隐患,占到42.8%的比例;对于目前有效保护企业和组织信息安全面临的最大障碍,受访者认为最大的障碍是普遍缺乏信息安全意识。提高全员信息安全意识的重要性由此可见,提高全员的信息安全意识应该摆到组织信息安全建设的议事日程上来,社会上的话会有很多的信息安全培训机构,如何选择一个好的机构也成了一个大家面临的重要问题,在选择时主要考虑的问题有那几个方面呢,在我看来,无非是师资力量、学校资质、培训的效果。完美的培训:汇哲

信息安全的重要性不容忽视相关推荐

  1. 叉车安全的重要性不容忽视,浅谈叉车安全要求

    叉车,作为现代特种设备之一,其灵活的"身手"和强壮的"臂膀",在搬运货物的时候总离不开它的身影.然而,叉车不安全的操作不仅会导致难以预计的后果,同时也危害叉车司 ...

  2. 网络信息安全的重要性

    一.信息安全技术概论 1.网络安全的重要作用 在互联网普及的初期,人们更关注单纯的连接性,以不受任何限制地建立互联网为最终目的.正如事情都具有两面性,互联网的便捷性给人们带来了负面问题,计算机病毒的侵 ...

  3. 互联网时代个人信息安全的重要性

    一,社会工程学介绍 社会工程学常常被人说成是一门艺术,很多人可能都认为自己没有艺术细胞,因为大家对艺术的理解就是诸如绘画.摄影.诗歌等领域,其实社会工程学也可以被归为艺术的一类,只要你能把一个项目或者 ...

  4. 计算机网络信息安全的含义,计算机网络信息安全内涵及其重要性

    原标题:计算机网络信息安全内涵及其重要性 计算机网络信息安全主要包括两个层面:一是计算机所依托的硬件设备安全,二是依托计算机内部所存储的用户信息数据的安全.计算机网络信息安全一般是指采取有效手段对网络 ...

  5. 设备选型的重要性分析

    设备管理的目标就是追求设备周期内的费用最经济,综合效率最高,安全最可靠.设备选型是设备管理的重要环节,对保证企业信息安全,提高信息安全的监控和防护,降低安全风险,对信息安全进行合理保障起到重要的作用. ...

  6. 计算机病毒与信息安全论文,信息安全与计算机病毒……毕业论文.doc

    信息安全与计算机病毒--毕业论文 题目:信息安全与计算机病毒 信息安全与计算机病毒 摘 要: -- 本篇论文研究了信息安全的实现目标.安全威胁以及威胁的主要来源.并研究信息安全的策略以及当前条件下保护 ...

  7. 搜索推荐炼丹笔记:酒店搜索位置偏差的边际重要性

    Handling Position Bias For Unbiased Learning To Rank In Hotels Search(ArXiv2020) 作者:一毛,公众号:炼丹笔记 背景 对 ...

  8. 计算机信息安全与病毒6,信息安全与计算机病毒……毕业.docx

    信息安全与计算机病毒--毕业论文 江苏广播电视大学专科毕业论文 题目:信息安全与计算机病毒 第1页共38页 江苏广播电视大学专科毕业论文 信息安全与计算机病毒 摘要:-- 本篇论文研究了信息安全的实现 ...

  9. 七年级计算机与信息安全教案,计算机与信息安全教案.docx

    计算机与信息安全 一.教材内容简析: 本内容是江苏科学技术出版社出版的初中信息技术七年级第二章管理计算 机中第 3 节的内容.随着科技的发展, 如今家庭电脑和网络已是日益普及, 保护用户信息安全的问题 ...

最新文章

  1. Microbiome: 16S rRNA基因拷贝数应该被校正吗?
  2. 4.4 使用STM32控制MC20进行GPS帧数据解析
  3. 利用kinect检测任意平面
  4. python 正则使用笔记
  5. WORD如何比较原文档和别人修改过的文档?
  6. Windows IP测试小脚本
  7. 手机modem开发(8)---TS 系列规范总结
  8. react-redux一点就透,我这么笨都懂了!
  9. 物联网卡网速被限制如何解除
  10. Hibernate最全面试题
  11. MAC电脑安装window系统(一):双系统安装方法
  12. pem文件转cer文件
  13. easyweb前端框架的资料
  14. w ndows摄像头驱动怎么安,如何安装摄像头驱动?求安装步骤和方法!!!
  15. Ctrl+Z的相反快捷键(附最全AndroidStudio常用快捷键)
  16. java和springboot开发的租房app房东直租系统租房网站
  17. 3dsmax渲染AVI格式动画的画面不清晰
  18. 利用python画分形图_「分形」python简单的分形图片 - seo实验室
  19. Phunware在全球发行Phun实用型代币
  20. 网络蛋白质组学在计算机中应用,蛋白质组学及其相关技术在运动人体科学中的应用...

热门文章

  1. Bugtags创业一年总结
  2. 基于Python+Django的客户关系管理系统
  3. k8s的标签和标签选择器
  4. linux中合并多个文件内容到一个文件的例子
  5. 无线通信发展历程分析
  6. 计算机二级试题及答案百度云链接,计算机二级Photoshop题库及答案
  7. 2019西湖论剑·网络安全大会开幕 安全赋能数字新时代
  8. CMake中include指令用法介绍
  9. Geekbench—系统性能检测工具
  10. 泰凌微ble mesh蓝牙模组天猫精灵学习之旅 ① 小白也痴迷,如何在 Linux环境搭建编译烧录 安信可TB02,点亮一盏LED灯;