RSS订阅
RSS订阅TT安全

风险管理:基线管理与控制

2008-4-23  选择字号:  | |
打印本文章

导读:基线控件是程序化与技术化相对的知情人员熟悉内部控件,就可以找到一种方法,进入某个单一控件或执行较差的控件。尤其要注意其后的控制类型。

关键词:基线控件 控制类型 风险管理 人力资源 准入控制

正在加载数据... 【TechTarget中国原创】下一步,建立可以详细确定影响类别的基线控制标准。NIST SP 800-53提供了可以分为高、中、低控件附录的基线。澳大利亚NSW基线控制标准(Australian NSW Baseline Controls)和VISA支付卡行业数据安全标准(VISA PCI Data Security Standard)都很成功。一些情况下,基线控件是程序化与技术化相对的(比如,存储加密和密钥状态下的敏感文件,同时使用跨削减碎纸机(cross-cut shredder)来处理这些文件 )。知情人员熟悉内部控件,就可以找到一种方法,进入某个单一控件或执行较差的控件。尤其要注意其后的控制类型。

【TechTarget中国原创】下一步,建立可以详细确定影响类别的基线控制标准。NIST SP 800-53提供了可以分为高、中、低控件附录的基线。澳大利亚NSW基线控制标准(Australian NSW Baseline Controls)和VISA支付卡行业数据安全标准(VISA PCI Data Security Standard)都很成功。一些情况下,基线控件是程序化与技术化相对的(比如,存储加密和密钥状态下的敏感文件,同时使用跨削减碎纸机(cross-cut shredder)来处理这些文件 )。知情人员熟悉内部控件,就可以找到一种方法,进入某个单一控件或执行较差的控件。尤其要注意其后的控制类型。

  人力资源

  人力资源部应当遵循明确定义的正在处理和无法处理的程序。对所有员工进行犯罪背景调查、信贷检查和雇用认证,包括承包商、临时工和保洁人员。定期对高敏感职位的人员重复进行背景核查。要求所有的员工签署一份文件,证明他们已经阅读并理解了信息安全策略。确保第三方承包商和服务提供者遵守你的安全要求(比如,对新员工进行雇用和背景核查)。建立一个匿名欺诈、浪费和滥用职权的报告机制。许多内部犯罪,都是雇员所为。当雇员被确定为受到困扰或心怀不满时,要警告信息安全部。

  安全意识程序
 
  所有的员工必须熟悉安全策略和安全程序。建立一个综合的意识程序,包括带有测试的年度安全培训,邮件提示,海报,来自高层管理层的支持信,自我评估调查,认知午宴及安全网站。最好再用认知简报进行补充培训。简报可以给员工提供提出问题的机会,并且可以让信息安全团队主动提倡安全。

  准入控制

  准入批准应该基于那些履行日常工作时,需要知道的人员。如果可能,准入资格的分配要基于职务。将担任IT职务的人员考虑在内,包括程序开发者,系统及应用程序的管理员等等。将职务列入帐目和薪水的范畴内。所有的准入申请都要正式入档,并且要由直接的管理员批准。对于敏感系统的准入,还需要得到数据所有者的批准。为了确保极度敏感信息的安全,要实行双人完整控制(例如,商业机秘)。为员工配置出入卡以约束员工履行职务时需要进出的场地和时间。经理每15分钟就要对他们直接报告中的特权正式签字。当雇员被调到一个新的岗位,他们可以保留原来职务的准入。

  职务的分割应该作为辅助控制。举一些例子:职务分割应该需要创建一个账户并书写一张支票。程序开发者不能进入生产系统。代码检查要由其它人进行,作者不可以。管理员不应是检查日志的唯一团体。想要了解更多信息,请查阅ISACA separation of duties matrix。

  建立应用软件,该软件可以查阅敏感数据,同时拥有下载整个数据库的能力。要防止文下载件,可以利用终端服务器提供数据和系统的远程接入(例如当开发软件的时候)。

  管理员

  管理员对系统和应用程序拥有完全的控制权。禁止使用默认的管理员账户,以实现责任制。保证Windows系统的管理员使用唯一的、并与其姓名捆绑在一起的帐号,且在安装过程中,删除服务器中的默认管理员账户。配置Unix和Linux系统,迫使管理员实名登陆,然后使用更改用户指令(su)获取根目录管理权限。应用程序的管理员及操作人员在履行职务过程中可能需要访问一些根目录。使用软件派给其访问特定根目录的权限(例如sudo,RBAC,RSBAC 或 Power Broker)。对数据库进行加密,以防止那些可以进入到备份中的系统管理员和其他任何人浏览敏感信息。

  工作站

  笔记本电脑可以储存大量的敏感信息,并且经常成为盗窃者的目标。基于商务用途,并考虑信息处理的类型,以此为基础分配笔记本。美国政府最近已经要求对笔记本电脑实施加密和双因素认证技术。执行他们的要求是明智的做法。设置生物识别密码作为辅助控制。

  限制台式机团队进入工作站。这项权限可以用于安装未经许可的软件或绕开安全控制(例如使反病毒软件失效或倒转系统硬化配置)。在履行职责时,有些员工的确需要管理权限。只能给这些人例外,并且需要经理的正式签字。

  最后,对准许使用USB存储设备的人员进行限制。它们可以用来下载敏感数据,同时也可以将病毒带入网络中。

  网络安全

  通过最优化的安全措施配置防火墙。把带外流量限制在HTTP和HTTPS等普通服务上。使用应用程序代理把流量限定在指定的协议。建立单独的规则,把对外文件传输限制在一套授权的用户和系统装置。限制面向办公室和具体的系统、点的部门和协议之间的访问。使用网络隔离来限制对以敏感数据为基础的系统主机的访问(例如DMZ、外联网和VLANs)。限制点对点的文件共享服务,限制即时的、允许未授权的外部访问公司网络的通信和服务(比如,GoToMyPC,pcAnywhere和在线Citrix)。同样也要限制外部email网站。所有的email应该在使用公司系统的前提下进行操作。如果一个员工需要访问上面服务中的其中一项,应确认其商业要求,并建立一个特别规则来满足他们的需要。最后,扫描发出的邮件的敏感信息,比如项目代码。应该使用一个SSL扫描器来扫描加密的信息流。

  社会工程

  诈骗犯可能试图从得到授权的员工那里提取信息,或者代表他们采取行动。解决这样的威胁,有三种基本的方法:(1)提高社会工程师使用的技术的意识,(2)建立明确的过程来保护敏感信息和有价值资产,(3)提供升级路径。

  备份

  每年至少进行一次关键系统的恢复测试。已经知道,心怀不满的雇员通过破坏关键数据,通过脱机备份轮换等待机会传播,来破坏公司或者勒索公司。使用工作站的备份,提供员工活动的记录。加密备份磁带和电子商务跳马数据,以保持脱机时敏感数据的机密性。

  审计跟踪和监控

  到目前为止,我们主要讨论了预防性控制。检测控制是必要的,因为授权的职员需要权限来完成他们的工作。这就使我们考虑到审计跟踪和监控。为每个系统组件(例如,网络设备,操作系统,商业软件和定制的应用程序)配置审计跟踪。研究每个组件的记录功能,并配置它来记录重大事件。记录任何有管理特权的个体所采取的行动(例如命令的执行,和审计追踪的获取)。审计跟踪必须受到文件权限的保护,与中央日志服务器同步实时,以防止修改。一旦集中,自动化程序应当检查日志,并把通知送给合适的人员。数据库管理员可以访问敏感信息,所以他们必须受到监测。使用入侵检测软件鉴别可疑活动。使用文件完整的软件来监控配置文件和敏感数据。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的专家答疑
根据信息安全公司RSA的最新调查,大多数接受采访的员工表示,他们经常觉得有必要回避企业的安全政策,以便完成自己的工作……
由康普科纬迅公司委托Ponemon研究所(Ponemon Institute) 进行的一项最新研究调查显示,内部泄密成为企业数据外泄的头号原因,而黑客仅位列第五……
数据安全厂商 Informatica Corp.的总裁兼首席安全官Clardiu Popa解释说合并和收购强制IT安全专家关注内部威胁。Popa列举了一些确保不稳定时期的数据安全和用户信任的策略和最佳实践
根据Mimecast的一项最新研究,大约有近94%的公司承认,他们在防止公司机密通过邮件外泄方面显得力不从心……
经理们为了工作的方便,常常批准行政助理和审核员接触战略数据和信函。因此,这些善意的助手常常成为黑客、骗子和间谍的目标。那么行政人员需要注意什么才能不落入圈套呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……