RSS订阅
RSS订阅TT安全

保障邮件系统安全策略:雇员的责任

2008-6-2  选择字号:  | |
打印本文章

导读:企业电子邮件可以引发许多问题,如垃圾邮件、数据泄露、网络钓鱼等。电子邮件是现代工作的主要通信手段,我们不应限制雇员对邮件的使用,而应该引导正确使用邮件系统。

关键词:电子邮件 垃圾邮件 数据泄露 隐蔽副本 附件 安全

正在加载数据...

  企业的工作人员可以影响企业的安全环境和策略,因为很多安全问题是由内部人员引起的。比方说企业的电子邮件系统可以引发许多问题,如垃圾邮件、数据泄露、网络钓鱼等。因为电子邮件是现代工作场所的主要通信手段,我们不应当限制雇员对邮件的使用,而应该引导其对邮件系统的正确使用。

  企业应当建立正式的雇员邮件使用策略,这种策略可以帮助雇员清楚电子邮件使用的有关问题,并告诉这些用户安全使用邮件的正确信息。不同的企业有不同的环境,但保障网络安全的基本策略和措施总有一些相通之处。
 
  首先,公司雇员可以使用“隐蔽副本”来保护收件人。在电子邮件环境中,“隐蔽副本”简称为BCC ,它是指将一个消息发送给多个接收者,但每个接收者收到消息时并不包含接收者的全部清单。也可以这样说“隐蔽副本”是一种将某些邮件接收者从其它接收者中隐蔽起来的方法。如果用户必须发送一组电子邮件给多个接收者,那么就不应当将这些接收者的邮件地址放在“抄送”字段中,因为垃圾邮件制造者可以轻易地获得这些地址。雇员应当对这些地址使用电子邮件程序的“隐蔽副本”选项。

  其次,教育用户使用安全的文件类型。例如,微软的Word文件易于受到某些病毒,如宏病毒的感染,而且雇员甚至不清楚文件是否感染的情况下就可能发送或共享文件。一种更安全的Word文件的处理选择是发送以RTF格式存储的文件。另外一种选择是使用openoffice.org,允许用户创建电子表格、文本文档、图表等,还可以将XML文件输出为微软的office格式。当然,不限于office文件,其它的文件如可执行文件、pdf文件如果不谨慎使用都可能给公司和雇员带来危害。

  第三,当心垃圾邮件伎俩。打开垃圾邮件可以引进更多的垃圾邮件。垃圾邮件中可能包括一幅GIF图像,它受控于一个垃圾邮件制造者,它引诱用户打开电子邮件中的链接,由此垃圾邮件制造者会确认邮箱的合法性和可用性。其欺骗手段还有,垃圾邮件制造者会向用户发送一个电子邮件谎称你发送的邮件被退回;取消订阅承诺,垃圾邮件制造者会向用户发送一个包括“取消订阅”链接的邮件,如果用户单击了这个链接,那么用户收到的垃圾邮件将会更多。最好的办法是将来历不明的邮件地址加到垃圾邮件箱中。

  第四、正确使用垃圾邮件名单列表。要教育用户不要简单地删除垃圾邮件,而要将其加入到阻止列表中,由此垃圾邮件制造者将无法再向用户发送邮件。公司应当向雇员提供一个简单的方法,使其可以自动地标记垃圾邮件,并能够轻易地将其加入到黑名单中。

  第五、谨慎打开附件。垃圾邮件制造者经常使用附件来传播恶意文件,这种附件可能包括恶意软件、rootkit、间谍软件等,由此会给公司和雇员带来更大的经济损失。一些附件中的恶意代码还可以大量占用公司的网络资源。

  第六、限制免费邮件账户的使用。在公司的邮件策略中,公司和客户的信息绝对不应当通过免费的账户发送。在某些行业,如金融服务业中,有必要禁用免费的邮件账户,目的是保障客户信息不会被滥用。

  此外,为公司的移动设备建立一个单独的邮件账户也是很有必要的。如果雇员要长期离开笔记本电脑,可以将其普通邮件发送到主要的邮件账户。

来源:51CTO.com    作者:落英缤纷    
黑客常常利用电子邮件系统的漏洞,结合简单的工具就能达到攻击目的。 电子邮件究竟有哪些潜在的风险?黑客在邮件上到底都做了哪些手脚?
安全研究人员布兰顿(Brandon)指出,谷歌Gmail电子邮件服务存在安全漏洞,允许黑客在用户毫不知情的情况下创建恶意帐户过滤器……
网络安全研究人员Holden Karau近日指出,雅虎电子邮件客户端软件Zimbra存在安全漏洞,可导致用户电子邮件帐户登录密码被泄露……
黑客已经成功破解共和党提名的美国副总统Sarah Palin的邮件帐户,为此,有安全专家表示,连Palin邮件帐户都遭遇了攻击,很难相信私人邮件帐户面临的安全风险会有多大……
安全专家,尤其是卫生保健组织,所面临的一个严重问题是安全传输机密信息和私有信息以及受到保护的医疗资讯。那么信息安全传输的方法有哪些呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。