投资管理网站用户账户设置的最佳实践

2010-3-11   
   | |

导读:本文就TT安全用户提出的设置用户账户最佳实践的问题给出了TT安全专家Randall Gamby的建议,他为我们推荐了OSPs白皮书。

关键词:用户账户设置最佳实践 账户信息风险 OSPs白皮书 EFF

 
正在加载数据...

【TechTarget中国原创】有位TT安全的读者提出如下的问题:某家知名的投资管理公司的网站能够让其客户访问账户信息并提出变更请求(销售、购买等等)。访问这家网站之前,用户必须输入用户名、账户号码、社会安全号码和唯一的“用户定义”(是由用户创建的而不是由公司提供的)的密码。我认为使用社会安全号码的要求很不好。在这方面有什么类似“设置用户账户的最佳实践”的专门文献可供参考?

TT安全专家Randall Gamby对这一问题给出了解答……

【TechTarget中国原创】问:某家知名的投资管理公司的网站能够让其客户访问账户信息并提出变更请求(销售、购买等等)。访问这家网站之前,用户必须输入用户名、账户号码、社会安全号码和唯一的“用户定义”(是由用户创建的而不是由公司提供的)的密码。我认为使用社会安全号码的要求很不好。在这方面有什么类似“设置用户账户的最佳实践”的专门文献可供参考?

  答:我很认可你的观点。使用社会安全号码作为用户标识从来都不值得推荐,但网站采集这一信息可能是出于交易验证过程步骤的正当需求。我希望这家公司能好好权衡这种信息需求和相应的使用风险各自的利弊,作出明智的决策。

  针对你的问题,电子边界基金(EFF)有一本很好的在线服务提供商(OSPs)的白皮书,它“提供了用户和因特网间的链接,提供带宽、电子邮件、Web和其它的因特网服务。”提供因特网应用服务的公司都能够从中收获到有效信息。

 
查看全文
 
 
 
 
 

企业安全风险管理

 
通过对120多个管理发电厂、炼油厂和其他关键国家基础设施的网络和系统的安全进行评估分析,Red Tiger Security公司发现了数以万计的安全漏洞、过时的操作系统……
 
昨天,两位研究人员在黑帽大会上拉开了有针对性的恶意软件攻击的帷幕,演示了依靠各种攻击手段实现的攻击,这些手段包括从零日PDF攻击到基于内存的rootkit攻击。
 
最近发现的KHOBE攻击技术可能是最引人注意的安全热点了,但这并非因为它造成了多大的损害,而是由于其重要性所引发的广泛争议。
 
对有“遵从审计”历史的企业来说,建立一个以信息安全而不是遵从审计为目标的安全文化的最佳实践是什么?
 
如果企业的“灾难恢复/业务连续性”计划已经过时了,在考虑修改这些计划时,有什么好的建议吗?
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录