热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

技术干货|数据安全:如何提升企业运维安全

当今互联网技术不断更新换代,也带来了

当今互联网技术不断更新换代,也带来了各种各样的安全隐患。而如何保障企业数据的安全,也成了IT运维工作的生命线。一次偶然的机会与一位珠宝行业CIO(A总)聊起运维安全的话题,令我记忆深刻。


记得当时去拜访A总,交流到IT运维人员如何管理问题,于是有了下面番对话。

A总:我们公司的运维负责人,是在公司工作10年的老人了,十分忠诚。我们把服务器、数据库、生产环境的所有最高级别的账号密码交给他是十分放心的。


我:那如果负责人由于一些不可抗力的因素,导致变动,您想过如何应对吗?


A总不语,思索片刻,缓缓道来:你说的问题正是我的担忧,我们一直在用“人性”进行管理,不过除了无条件相信,好像也并不能做什么...


国内外频现信息安全事件


01

2019年初,深圳市螃蟹网络科技有限公司的一则《告游戏行业全体同仁书》在网络流传。文章中,螃蟹网络创始人尹柏霖控诉称,其前员工燕飞宏在游戏上线测试当天,锁死服务器与电脑,并恶意失踪,最终导致项目失败。作为项目创始人的尹柏霖,也沦为负债百万的打工仔。

02

新华社:北京某公司的软件工程师徐某,因公司未能如约结清工资心生怨恨,便利用自己安插在后面文件的代码,将公司数据全部删除,直接经济损失26.5万元,后来被公司发现并报警。徐某因为破坏计算机信息系统罪,被判处有期徒刑5年。

03

威尼达计算机数据软件公司报案,称该公司的数据库频繁遭黑客入侵,大量公司的数据库资料和软件商品被恶意删除

据悉,威尼达公司自创建以来,曾多次发生黑客攻击事件,随后该公司通过加密手段和硬件防火墙拦截,已经基本阻断了黑客入侵的可能性。此次公司数据库再次遭到入侵,且很多数据和正在编程中的软件商品被删除,公司高层初步怀疑很有可能是内鬼作案,于是向警方报案,并提供了公司技术人员资料。

意大利网络警察通过技术分析和调查,很快锁定了犯罪嫌疑人是该公司一名离职不久的 45 岁计算机工程师、软件程序员。警方在对其进行网络监控和调查取证后,抓捕了犯罪嫌疑人。

警方审讯时,涉案嫌疑人对自己的犯罪事实供认不讳。他表示,由于遭到解雇对公司产生了不满情绪,便利用在职时所掌握的服务器权限和网络漏洞,开始登录公司数据库。疑犯否认盗取公司数据资料,称删除数据和软件商品,主要是想对公司进行报复。


运维安全问题聚焦



据有关权威机构统计,运维安全突出问题如下:


➡ 87% 的内部事故都源于特权用户

➡ 许多事故是玩忽职守所致:

◌ 更改管理流程

◌ 违反使用制度


➡ 还有一些事故是精心策划的:

◌  报复 (84%)

◌ “蓄意破坏” (92%) 


➡ 无论有意还是无意,事故的代价都不容忽视:

◌ 内部攻击成本占到年毛收入的6%

◌ 仅美国就高达 4000 亿美元


➡ 政府关于安全监管,行业安全法规要求:

◌ SOX法案

◌ 网络安全法

◌ 国家等保



针对运维安全管控,应当满足以下五个维度的目标:



运维安全解决方案



一个成熟的运维安全解决方案,应当实现对自然人的管控,强化对特权账号的管理。



运维安全管理平台应当包括:


特权管理——由运维管理系统统一接管企业中所有的特权账号,进行集中化管理。

统一认证——通过不同强度的认证策略,提升安全等级。

身份及账号管理——维护身份信息,主从账号单独管理。

集成接口——对于各类资源、不同接口进行适配接入。

安全审计——从安全管控监督,对不同行为进行审计。



运维安全价值体现



从提高IT运维管理效率的角度来看:


1. 减少企业运维成本;

2. 集中管理运维设施,减少安全漏洞;

3. 集中存储、保护设备特权账号及密码、实现统一认证和单点登录,提高运维人员工作效率;

4. 逐级审批,做到特权权限收放可控;

5. 细粒度的权限访问控制、集中审计,做到有依可查;

6. 集中管理、集中授权、分权管理。


从法律法规角度来看:


1. 遵守Sarbanes-Oxley法案第404条款要求加强企业内控管理;

2. 遵从国内《企业内部控制规范》、《国家信息安全等级保护管理规定》关于内部管理、项目和投资管理控制和审计要求;

3. 减少企业IT环境中的缺陷,建立强健的安全策略;

4. 实现一个主动、端到端的IT法规从性计划,以提供更安全的IT安全性。




往期精彩回顾




技术干货 | 基于角色的菜单/按钮级的统一权限管理
技术干货 | 多因素认证之Radius
技术干货 | 如何防护企业系统密码泄漏
技术文章 | 国家商用密码发展历程与展望
技术干货 | 统一认证系统的高可用与业务系统的应急码设计
安全解读 | 等保2.0实战:信息安全体系之身份安全
安全解读 | 深入浅出:从数字化转型谈到企业身份安全建设




推荐阅读
  • 如何撰写PHP电商项目的实战经验? ... [详细]
  • 如何精通编程语言:全面指南与实用技巧
    如何精通编程语言:全面指南与实用技巧 ... [详细]
  • 在使用 SQL Server 时,连接故障是用户最常见的问题之一。通常,连接 SQL Server 的方法有两种:一种是通过 SQL Server 自带的客户端工具,例如 SQL Server Management Studio;另一种是通过第三方应用程序或开发工具进行连接。本文将详细分析导致连接故障的常见原因,并提供相应的解决策略,帮助用户有效排除连接问题。 ... [详细]
  • Node.js 配置文件管理方法详解与最佳实践
    本文详细介绍了 Node.js 中配置文件管理的方法与最佳实践,涵盖常见的配置文件格式及其优缺点,并提供了多种实用技巧和示例代码,帮助开发者高效地管理和维护项目配置,具有较高的参考价值。 ... [详细]
  • 2016-2017学年《网络安全实战》第三次作业
    2016-2017学年《网络安全实战》第三次作业总结了教材中关于网络信息收集技术的内容。本章主要探讨了网络踩点、网络扫描和网络查点三个关键步骤。其中,网络踩点旨在通过公开渠道收集目标信息,为后续的安全测试奠定基础,而不涉及实际的入侵行为。 ... [详细]
  • 智能制造数据综合分析与应用解决方案
    在智能制造领域,生产数据通过先进的采集设备收集,并利用时序数据库或关系型数据库进行高效存储。这些数据经过处理后,通过可视化数据大屏呈现,为生产车间、生产控制中心以及管理层提供实时、精准的信息支持,助力不同应用场景下的决策优化和效率提升。 ... [详细]
  • PHP连接MySQL的三种方法及预处理语句防止SQL注入的技术详解
    PHP连接MySQL的三种方法及预处理语句防止SQL注入的技术详解 ... [详细]
  • 提升 Kubernetes 集群管理效率的七大专业工具
    Kubernetes 在云原生环境中的应用日益广泛,然而集群管理的复杂性也随之增加。为了提高管理效率,本文推荐了七款专业工具,这些工具不仅能够简化日常操作,还能提升系统的稳定性和安全性。从自动化部署到监控和故障排查,这些工具覆盖了集群管理的各个方面,帮助管理员更好地应对挑战。 ... [详细]
  • 在探讨Hibernate框架的高级特性时,缓存机制和懒加载策略是提升数据操作效率的关键要素。缓存策略能够显著减少数据库访问次数,从而提高应用性能,特别是在处理频繁访问的数据时。Hibernate提供了多层次的缓存支持,包括一级缓存和二级缓存,以满足不同场景下的需求。懒加载策略则通过按需加载关联对象,进一步优化了资源利用和响应时间。本文将深入分析这些机制的实现原理及其最佳实践。 ... [详细]
  • MySQL数据库安装图文教程
    本文详细介绍了MySQL数据库的安装步骤。首先,用户需要打开已下载的MySQL安装文件,例如 `mysql-5.5.40-win32.msi`,并双击运行。接下来,在安装向导中选择安装类型,通常推荐选择“典型”安装选项,以确保大多数常用功能都能被正确安装。此外,文章还提供了详细的图文说明,帮助用户顺利完成整个安装过程,确保数据库系统能够稳定运行。 ... [详细]
  • 在前一篇文章《Hadoop》系列之“踽踽独行”(二)中,我们详细探讨了云计算的核心概念。本章将重点转向物联网技术,全面解析其基本原理、应用场景及未来发展前景。通过深入分析物联网的架构和技术栈,我们将揭示其在智能城市、工业自动化和智能家居等领域的广泛应用潜力。此外,还将讨论物联网面临的挑战,如数据安全和隐私保护等问题,并展望其在未来技术融合中的重要角色。 ... [详细]
  • 谷歌发布视频数据库“AVA”,中国联通携手腾讯共建云数据中心 | 24小时大数据动态
    谷歌发布视频数据库“AVA”,中国联通携手腾讯共建云数据中心 | 24小时大数据动态 ... [详细]
  • 2021年度回顾与深度分析
    2021年度回顾与深度分析 ... [详细]
  • 深入解析Wget CVE-2016-4971漏洞的利用方法与安全防范措施
    ### 摘要Wget 是一个广泛使用的命令行工具,用于从 Web 服务器下载文件。CVE-2016-4971 漏洞涉及 Wget 在处理特定 HTTP 响应头时的缺陷,可能导致远程代码执行。本文详细分析了该漏洞的成因、利用方法以及相应的安全防范措施,包括更新 Wget 版本、配置防火墙规则和使用安全的 HTTP 头。通过这些措施,可以有效防止潜在的安全威胁。 ... [详细]
  • 掌握DSP必备的56个核心问题,我已经将其收藏以备不时之需! ... [详细]
author-avatar
张哥他爹
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有