热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

技术干货|数据安全:如何提升企业运维安全

当今互联网技术不断更新换代,也带来了

当今互联网技术不断更新换代,也带来了各种各样的安全隐患。而如何保障企业数据的安全,也成了IT运维工作的生命线。一次偶然的机会与一位珠宝行业CIO(A总)聊起运维安全的话题,令我记忆深刻。


记得当时去拜访A总,交流到IT运维人员如何管理问题,于是有了下面番对话。

A总:我们公司的运维负责人,是在公司工作10年的老人了,十分忠诚。我们把服务器、数据库、生产环境的所有最高级别的账号密码交给他是十分放心的。


我:那如果负责人由于一些不可抗力的因素,导致变动,您想过如何应对吗?


A总不语,思索片刻,缓缓道来:你说的问题正是我的担忧,我们一直在用“人性”进行管理,不过除了无条件相信,好像也并不能做什么...


国内外频现信息安全事件


01

2019年初,深圳市螃蟹网络科技有限公司的一则《告游戏行业全体同仁书》在网络流传。文章中,螃蟹网络创始人尹柏霖控诉称,其前员工燕飞宏在游戏上线测试当天,锁死服务器与电脑,并恶意失踪,最终导致项目失败。作为项目创始人的尹柏霖,也沦为负债百万的打工仔。

02

新华社:北京某公司的软件工程师徐某,因公司未能如约结清工资心生怨恨,便利用自己安插在后面文件的代码,将公司数据全部删除,直接经济损失26.5万元,后来被公司发现并报警。徐某因为破坏计算机信息系统罪,被判处有期徒刑5年。

03

威尼达计算机数据软件公司报案,称该公司的数据库频繁遭黑客入侵,大量公司的数据库资料和软件商品被恶意删除

据悉,威尼达公司自创建以来,曾多次发生黑客攻击事件,随后该公司通过加密手段和硬件防火墙拦截,已经基本阻断了黑客入侵的可能性。此次公司数据库再次遭到入侵,且很多数据和正在编程中的软件商品被删除,公司高层初步怀疑很有可能是内鬼作案,于是向警方报案,并提供了公司技术人员资料。

意大利网络警察通过技术分析和调查,很快锁定了犯罪嫌疑人是该公司一名离职不久的 45 岁计算机工程师、软件程序员。警方在对其进行网络监控和调查取证后,抓捕了犯罪嫌疑人。

警方审讯时,涉案嫌疑人对自己的犯罪事实供认不讳。他表示,由于遭到解雇对公司产生了不满情绪,便利用在职时所掌握的服务器权限和网络漏洞,开始登录公司数据库。疑犯否认盗取公司数据资料,称删除数据和软件商品,主要是想对公司进行报复。


运维安全问题聚焦



据有关权威机构统计,运维安全突出问题如下:


➡ 87% 的内部事故都源于特权用户

➡ 许多事故是玩忽职守所致:

◌ 更改管理流程

◌ 违反使用制度


➡ 还有一些事故是精心策划的:

◌  报复 (84%)

◌ “蓄意破坏” (92%) 


➡ 无论有意还是无意,事故的代价都不容忽视:

◌ 内部攻击成本占到年毛收入的6%

◌ 仅美国就高达 4000 亿美元


➡ 政府关于安全监管,行业安全法规要求:

◌ SOX法案

◌ 网络安全法

◌ 国家等保



针对运维安全管控,应当满足以下五个维度的目标:



运维安全解决方案



一个成熟的运维安全解决方案,应当实现对自然人的管控,强化对特权账号的管理。



运维安全管理平台应当包括:


特权管理——由运维管理系统统一接管企业中所有的特权账号,进行集中化管理。

统一认证——通过不同强度的认证策略,提升安全等级。

身份及账号管理——维护身份信息,主从账号单独管理。

集成接口——对于各类资源、不同接口进行适配接入。

安全审计——从安全管控监督,对不同行为进行审计。



运维安全价值体现



从提高IT运维管理效率的角度来看:


1. 减少企业运维成本;

2. 集中管理运维设施,减少安全漏洞;

3. 集中存储、保护设备特权账号及密码、实现统一认证和单点登录,提高运维人员工作效率;

4. 逐级审批,做到特权权限收放可控;

5. 细粒度的权限访问控制、集中审计,做到有依可查;

6. 集中管理、集中授权、分权管理。


从法律法规角度来看:


1. 遵守Sarbanes-Oxley法案第404条款要求加强企业内控管理;

2. 遵从国内《企业内部控制规范》、《国家信息安全等级保护管理规定》关于内部管理、项目和投资管理控制和审计要求;

3. 减少企业IT环境中的缺陷,建立强健的安全策略;

4. 实现一个主动、端到端的IT法规从性计划,以提供更安全的IT安全性。




往期精彩回顾




技术干货 | 基于角色的菜单/按钮级的统一权限管理
技术干货 | 多因素认证之Radius
技术干货 | 如何防护企业系统密码泄漏
技术文章 | 国家商用密码发展历程与展望
技术干货 | 统一认证系统的高可用与业务系统的应急码设计
安全解读 | 等保2.0实战:信息安全体系之身份安全
安全解读 | 深入浅出:从数字化转型谈到企业身份安全建设




推荐阅读
  • MySQL 数据库迁移指南:从本地到远程及磁盘间迁移
    本文详细介绍了如何在不同场景下进行 MySQL 数据库的迁移,包括从一个硬盘迁移到另一个硬盘、从一台计算机迁移到另一台计算机,以及解决迁移过程中可能遇到的问题。 ... [详细]
  • 深入解析 Apache Shiro 安全框架架构
    本文详细介绍了 Apache Shiro,一个强大且灵活的开源安全框架。Shiro 专注于简化身份验证、授权、会话管理和加密等复杂的安全操作,使开发者能够更轻松地保护应用程序。其核心目标是提供易于使用和理解的API,同时确保高度的安全性和灵活性。 ... [详细]
  • 优化ListView性能
    本文深入探讨了如何通过多种技术手段优化ListView的性能,包括视图复用、ViewHolder模式、分批加载数据、图片优化及内存管理等。这些方法能够显著提升应用的响应速度和用户体验。 ... [详细]
  • 1:有如下一段程序:packagea.b.c;publicclassTest{privatestaticinti0;publicintgetNext(){return ... [详细]
  • 网络攻防实战:从HTTP到HTTPS的演变
    本文通过一系列日记记录了从发现漏洞到逐步加强安全措施的过程,探讨了如何应对网络攻击并最终实现全面的安全防护。 ... [详细]
  • 探讨了小型企业在构建安全网络和软件时所面临的挑战和机遇。本文介绍了如何通过合理的方法和工具,确保小型企业能够有效提升其软件的安全性,从而保护客户数据并增强市场竞争力。 ... [详细]
  • 深入理解OAuth认证机制
    本文介绍了OAuth认证协议的核心概念及其工作原理。OAuth是一种开放标准,旨在为第三方应用提供安全的用户资源访问授权,同时确保用户的账户信息(如用户名和密码)不会暴露给第三方。 ... [详细]
  • 本文详细分析了JSP(JavaServer Pages)技术的主要优点和缺点,帮助开发者更好地理解其适用场景及潜在挑战。JSP作为一种服务器端技术,广泛应用于Web开发中。 ... [详细]
  • 本文将介绍如何编写一些有趣的VBScript脚本,这些脚本可以在朋友之间进行无害的恶作剧。通过简单的代码示例,帮助您了解VBScript的基本语法和功能。 ... [详细]
  • 本文详细介绍如何使用Python进行配置文件的读写操作,涵盖常见的配置文件格式(如INI、JSON、TOML和YAML),并提供具体的代码示例。 ... [详细]
  • PHP 5.2.5 安装与配置指南
    本文详细介绍了 PHP 5.2.5 的安装和配置步骤,帮助开发者解决常见的环境配置问题,特别是上传图片时遇到的错误。通过本教程,您可以顺利搭建并优化 PHP 运行环境。 ... [详细]
  • 本文详细分析了Hive在启动过程中遇到的权限拒绝错误,并提供了多种解决方案,包括调整文件权限、用户组设置以及环境变量配置等。 ... [详细]
  • 本文详细介绍了macOS系统的核心组件,包括如何管理其安全特性——系统完整性保护(SIP),并探讨了不同版本的更新亮点。对于使用macOS系统的用户来说,了解这些信息有助于更好地管理和优化系统性能。 ... [详细]
  • 2023年京东Android面试真题解析与经验分享
    本文由一位拥有6年Android开发经验的工程师撰写,详细解析了京东面试中常见的技术问题。涵盖引用传递、Handler机制、ListView优化、多线程控制及ANR处理等核心知识点。 ... [详细]
  • 在现代网络环境中,两台计算机之间的文件传输需求日益增长。传统的FTP和SSH方式虽然有效,但其配置复杂、步骤繁琐,难以满足快速且安全的传输需求。本文将介绍一种基于Go语言开发的新一代文件传输工具——Croc,它不仅简化了操作流程,还提供了强大的加密和跨平台支持。 ... [详细]
author-avatar
张哥他爹
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有