通常来看,企业的安全风险多是由于企业在操作系统或是应用系统等几个方面存在补丁、漏洞等薄弱环节,容易遭受黑客或是内部未授权员工的威胁,从而导致不可估量的影响。
在早些时候发布的2008年“信息安全白皮书” 中显示,44.4%的企业遭遇了“网络瘫痪”的尴尬,还有32.8%的企业承认自己“包括电子邮件系统在内的业务应用系统也一度瘫痪”。半数以上的客户的损失在10万元人民以上,约有一成半的企业因为信息安全攻击而造成了10万~50万不等的经济损失。而2008年《信息周刊》“中国商业科技100强”调研揭示了类似的结果(见右下表格)。由此来看,风险管理是一个不容小觑的问题。因此CIO和企业自身必须能够识别风险及用于防御这些风险的控制。
湖北汉江水利水电集团有限责任公司信息中心副主任王小牛表示,虽然企业没有遭遇过大的攻击,但是对病毒的防范也不敢掉以轻心。除了采用常规的防毒方式,如安装防火墙,进行访问控制等。他还针对带宽做出了限制,对于不同权限的员工,限制上下行流量,尽可能避免不安全的非法内容自动下载,确保局域网有限的带宽资源不会被占用。此外,在做好数据库等关键应用系统备份的同时,也要对核心的交换设备以及防火墙等安全设备积极备份,确份网络畅通,系统稳定运行。
由于威胁的手段越来越多样化,系统也越来越复杂,中信建投证券有限公司信息技术部执行总经理宋群力认为,制定总体信息安全战略、业务持续及灾难恢复战略和计划对企业来说至关重要。同时,信息现在呈现出分散和移动的特点,控制好人为安全操作风险,以免小问题产生大影响的要求更为急迫。还有一个值得重视的问题,就是避免不当地升级给企业带来损失,运营和测试团队要尽可能隔离,每一个安全措施都要设立严格的流程。
安永会计师事务所上海分所科技与信息安全咨询服务部合伙人阮祺康表示,总的来看,不少企业的安全的控制体系还很薄弱和缺乏,要推广安全监控体系,必须考虑5个“是否”,是否能配合业务的发展;是否能满足法律与法规的要求;是否考虑到在业务流程上的应用;是否有一套有效的IT运营体系来支持;人员对安全的意识是否足够。只有从各个方面着手防御风险,才有可能做到防患于未然。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
相关推荐
-
勒索软件给事件响应带来压力
研究表明,随着网络罪犯将注意力转向勒索软件攻击,2017年泄露数据记录数量下降近25%。 根据2018年IBM […]
-
企业有望通过安全分析来应对网络威胁
几十年以来,安全领域已经发生了巨大变化。企业不仅需要保护办公室资产和股票等有形资产,同时,随着企业越来越依靠技 […]
-
云栖大会前夕:阿里云安全来了场神秘发布
国庆即来,而国庆之后即是一年一度的杭州云栖大会,在距大会不到两周的节点上,一场以“云上安全 中国力量”的阿里云安全发布会在京神秘召开,更有神秘的“幕后智多星”首次公开亮相……
-
评估厂商安全策略:你应该关注这五个问题
网络空间的动态特性要求安全策略适应这一趋势。很多安全损害首先是由于针对厂商的攻击引起的,所有企业必须解决与厂商有关的网络威胁。评估厂商的安全策略是一种确保数据安全性的合理方法。