0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

中國企業(yè)網(wǎng)絡(luò)安全現(xiàn)狀面臨哪些問題,企業(yè)安全建設(shè)現(xiàn)狀與需求分析

牽手一起夢 ? 來源:安全牛 ? 作者:佚名 ? 2020-07-08 16:05 ? 次閱讀

企業(yè)網(wǎng)絡(luò)安全三分靠技術(shù),七分靠管理。只有認清現(xiàn)狀,利用有限的資源,圍繞數(shù)據(jù)安全的核心任務(wù),從需求出發(fā),面向安全威脅,以安全建設(shè)和安全運營為根本手段,才能最終提高網(wǎng)絡(luò)安全相關(guān)風(fēng)險管理水平。繼上一篇《大數(shù)據(jù)解讀中國網(wǎng)絡(luò)安全人才市場現(xiàn)狀》之后,我們再次邀請到智聯(lián)招聘安全總監(jiān)張坤,從安全威脅、安全管理和安全需求的角度,為我們刨析中國企業(yè)網(wǎng)絡(luò)安全現(xiàn)狀。在《人才篇》和《需求篇》之后,我們還將發(fā)布《建設(shè)篇》,重點討論企業(yè)網(wǎng)絡(luò)安全團隊建設(shè),作為本系列中國網(wǎng)絡(luò)安全市場分析的終章。

中國企業(yè)網(wǎng)絡(luò)安全現(xiàn)狀的四個重點問題

1、數(shù)據(jù)泄漏仍然是企業(yè)安全風(fēng)險最大的來源。對企業(yè)而言,數(shù)據(jù)安全日漸成為核心業(yè)務(wù)系統(tǒng)體系運轉(zhuǎn)的基石,數(shù)據(jù)已經(jīng)成為網(wǎng)絡(luò)安全行業(yè)聚焦點最高的一個細分領(lǐng)域。而對企業(yè)而言數(shù)據(jù)一直以來是重要生產(chǎn)資料,數(shù)據(jù)驅(qū)動業(yè)務(wù)決策也成為實踐業(yè)務(wù)創(chuàng)新的核心手段。隨著數(shù)據(jù)交易的常態(tài)化,勒索軟件開發(fā)市場的規(guī)模化,數(shù)據(jù)衍生服務(wù)的體系化,在低成本高收益的誘惑下,企業(yè)的核心數(shù)據(jù)保護均面臨著來自內(nèi)外部的巨大風(fēng)險。

2、數(shù)據(jù)泄露途徑、動機、涉案角色均呈現(xiàn)出多元化和隱蔽化的特點,從泄露數(shù)據(jù)類型、泄露人身份、泄露動機和泄露渠道等更精準的制定數(shù)據(jù)監(jiān)控策略,更有效地落實數(shù)據(jù)安全防控一體化機制成為企業(yè)在數(shù)據(jù)泄露對抗中的當務(wù)之急。

3、經(jīng)過我國等保標準強制要求以及企業(yè)自身沉淀積累,大部分企業(yè)具有或部分具有安全技術(shù)能力,整體資源投入不足,相比防護手段而言,缺少能力運營和外部情報獲取分析能力。

4、企業(yè)安全的工作的重點和思路:從馬斯洛需求模型上來講,企業(yè)安全建設(shè)的當務(wù)之急是排查自身需求層級,從需求建設(shè)能力,能力還是那個追逐熱點、人員上追求“吉祥物”都不會讓企業(yè)水位線顯著提高,方法和需求結(jié)合才能構(gòu)建符合企業(yè)現(xiàn)狀的能力。

企業(yè)數(shù)據(jù)風(fēng)險管理的痛點和重點

如何確定數(shù)據(jù)的權(quán)屬,如何合理的跨境流動,又如何在保護個人隱私的前提下,充分發(fā)揮數(shù)據(jù)的價值,成為當下企業(yè)最應(yīng)重視的問題和風(fēng)險。

數(shù)據(jù)時代與數(shù)字世界的來臨,信息數(shù)據(jù)已從資產(chǎn)保護對象成為重要的經(jīng)濟生產(chǎn)工具。數(shù)據(jù)安全面臨的威脅前所未有,數(shù)據(jù)安全與身份安全保護的難度也將面臨巨大挑戰(zhàn)。而數(shù)據(jù)泄漏泄露事件除直接損失外,對企業(yè)的聲譽、客戶滿意度、市場占有量、股價以及企業(yè)合規(guī)都會產(chǎn)生極其負面的影響。

1、任何一個在企業(yè)內(nèi)部工作的員工,或多或少都能夠接觸到企業(yè)內(nèi)部各種類型的數(shù)據(jù)。如何有效甄別數(shù)據(jù)敏感度,如何對不同敏感度數(shù)據(jù)實施差分保護,如何在不降低工作效率的前提下控制訪問權(quán)限,如何保證數(shù)據(jù)訪問和操作均具備可審計性,這是數(shù)據(jù)安全防護建設(shè)需要重點考慮的內(nèi)容。

2、數(shù)據(jù)風(fēng)險來源80%來自內(nèi)部人員,外部人員中90%的攻擊來源是黑客,外部人員中第三方合作伙伴也是最常見數(shù)據(jù)泄露角色,由于業(yè)務(wù)合作需要共享數(shù)據(jù),而下游合作廠商的數(shù)據(jù)保護意識或數(shù)據(jù)保護能力存在偏差從而導(dǎo)致數(shù)據(jù)泄露,這也是近年來攻擊者更愿意從數(shù)據(jù)產(chǎn)業(yè)鏈的下游發(fā)起攻擊,從而竊取數(shù)據(jù)的原因。

中國企業(yè)網(wǎng)絡(luò)安全現(xiàn)狀面臨哪些問題,企業(yè)安全建設(shè)現(xiàn)狀與需求分析

內(nèi)部在職人員造成的數(shù)據(jù)泄露呈現(xiàn)高速增長趨勢,待離職員工和已離職員工造成的數(shù)據(jù)泄露大多都發(fā)生在求職階段。無論是新東家要求夾帶機密數(shù)據(jù)離職,還是員工自己主動留存竊取資料給自己增加談判籌碼,都會對原所在企業(yè)造成損失。另外近一兩年隨著互聯(lián)網(wǎng)信息互通共享,合作者或者競爭廠商未經(jīng)允許私自利用共享信息牟利的案例也呈增長趨勢。

企業(yè)應(yīng)在趨于完善的安全防護體系之上,強化內(nèi)部數(shù)據(jù)保護宣導(dǎo),加強特權(quán)賬號管理、核心操作審計,提升內(nèi)部用戶行為分析、回溯能力。從流量、終端、應(yīng)用各個方面建立預(yù)防為主,監(jiān)控為輔的數(shù)據(jù)安全能力機制。

3、牟利永遠是數(shù)據(jù)竊取的最強原動力,針對動機的發(fā)現(xiàn)和提前預(yù)判,可以通過員工網(wǎng)絡(luò)流量,上網(wǎng)行為、數(shù)據(jù)操作行為偏差值綜合判定,如員工近期大量瀏覽求職網(wǎng)站,可判斷其有離職傾向,從而就可以調(diào)整安全策略,對該員工的某些數(shù)據(jù)訪問操作采取以阻斷防護、監(jiān)控審計為主的數(shù)據(jù)防護策略。剩余兩成數(shù)據(jù)泄露案件大多是由員工誤操作引起的,且越是技術(shù)人員的誤操作所造成的影響和破壞越是嚴重。針對誤操作,應(yīng)盡可能在高權(quán)限用戶的關(guān)鍵操作環(huán)節(jié),增加復(fù)核審批手段。

4、泄露渠道是數(shù)據(jù)監(jiān)控的重點環(huán)節(jié),移動存儲介質(zhì)(U盤/移動硬盤/存儲卡)占據(jù)近半壁江山,也符合其拷貝量大、傳輸速度快的特點。其次即時通訊、網(wǎng)盤類工具、郵件也常用于數(shù)據(jù)外發(fā)或數(shù)據(jù)備份,拍照常見于不能直接獲取到此類數(shù)據(jù),只具備查看權(quán)限的案例,例如拍取屏幕顯示高敏感信息等。數(shù)據(jù)安全不應(yīng)脫離于具體業(yè)務(wù),需要與業(yè)務(wù)場景高度耦合。這些除了數(shù)據(jù)安全的基礎(chǔ)能力建設(shè)之外,有一批懂運營會分析,服務(wù)意識強的安全人員,積極在企業(yè)內(nèi)部推動數(shù)據(jù)安全的各項舉措,從而構(gòu)建有效(真正產(chǎn)生價值)的數(shù)據(jù)安全體系。

企業(yè)安全建設(shè)現(xiàn)狀與需求分析

在當下的共享經(jīng)濟,對信息數(shù)據(jù)也提出了共享的概念,保障數(shù)據(jù)安全當成為技術(shù)發(fā)展的前提。除了要保證數(shù)據(jù)不外泄,更要保證信息不被入侵者篡改,不論哪一種風(fēng)險都可能給用戶帶來風(fēng)險和損失。數(shù)據(jù)安全是這一切的基礎(chǔ)。在數(shù)據(jù)的應(yīng)用過程中更要嚴格遵守數(shù)據(jù)物理隔絕、訪問權(quán)限控制、應(yīng)用數(shù)據(jù)分層管理、知情授權(quán)等規(guī)范化路徑。

在當下,企業(yè)網(wǎng)絡(luò)安全建設(shè)主要面臨如下八大問題:

1.企業(yè)信息系統(tǒng)互聯(lián)互通,面臨來自外部的威脅;

2.各企業(yè)具有大量客戶各類型信息漸漸得到灰色產(chǎn)業(yè)鏈的覬覦;

3.安全事件造成的損失以及信息系統(tǒng)恢復(fù)的成本激增;

4.缺乏安全技術(shù)人員以及安全管理制度;

5.面對外部網(wǎng)絡(luò)威脅的恐慌,導(dǎo)致了某些企業(yè)信息化發(fā)展的裹足不前;

6.企業(yè)對信息共享、互聯(lián)網(wǎng)化、云服務(wù)、AI等高新技術(shù)的追求延伸出新的信息安全風(fēng)險點;

7.安全意識的淡薄以及管理制度的不完善,面臨著來自內(nèi)部的人為失誤或蓄意破壞、信息竊取;

8.僵木蠕等問題嚴峻,勒索病毒威脅嚴重。

對傳統(tǒng)企業(yè)和傳統(tǒng)型互聯(lián)網(wǎng)企業(yè)來說機構(gòu)安全建設(shè)存在一定的復(fù)雜性,信息系統(tǒng)的封閉性、應(yīng)用間交互性、數(shù)據(jù)的多樣性、導(dǎo)致IT資產(chǎn)混亂;其次,應(yīng)用架構(gòu)龐大、數(shù)據(jù)龐雜,相關(guān)人員無法系統(tǒng)的了解應(yīng)用的架構(gòu)、數(shù)據(jù)的類型、數(shù)據(jù)的級別和相對應(yīng)的策略,系統(tǒng)間交互沒有較好的權(quán)限控制和管理。

另一方面,人員安全意識較低、缺少安全隊伍,缺少行業(yè)規(guī)范,國家法律法規(guī)也相對薄弱,導(dǎo)致安全能力和系統(tǒng)應(yīng)用的能力不匹配。

另外企業(yè)安全建設(shè)較多偏離業(yè)務(wù)和實際場景,安全不應(yīng)脫離于具體業(yè)務(wù),需要與業(yè)務(wù)場景高度耦合。這些除了安全的基礎(chǔ)能力建設(shè)之外,和業(yè)務(wù)強綁定,為業(yè)務(wù)提供數(shù)據(jù)輸入、功能處理才能實現(xiàn)更高的價值,有一批懂運營會分析,服務(wù)意識強的安全人員,積極在企業(yè)內(nèi)部推動數(shù)據(jù)安全的各項舉措,從而構(gòu)建有效(真正產(chǎn)生價值)的安全體系。

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    6760

    瀏覽量

    88618
  • 硬盤
    +關(guān)注

    關(guān)注

    3

    文章

    1276

    瀏覽量

    57162
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    7443

    瀏覽量

    88443
收藏 人收藏

    評論

    相關(guān)推薦

    如何利用IP查詢技術(shù)保護網(wǎng)絡(luò)安全?

    在數(shù)字化時代,企業(yè)網(wǎng)絡(luò)面臨著復(fù)雜多變的威脅與挑戰(zhàn)。因此,構(gòu)建一個穩(wěn)固的網(wǎng)絡(luò)安全體系至關(guān)重要。而IP查詢技術(shù),作為網(wǎng)絡(luò)安全防御體系中的一把利劍,正日益成為
    的頭像 發(fā)表于 09-09 10:10 ?191次閱讀

    馬云雙出席2024全國企業(yè)家活動日暨中國企業(yè)家年會并發(fā)表主題演講

    5月28日,2024全國企業(yè)家活動日暨中國企業(yè)家年會在河南省鄭州市舉辦,會議由中國企業(yè)聯(lián)合會、中國企業(yè)家協(xié)會、河南省人民政府共同主辦,主題為“弘揚
    的頭像 發(fā)表于 05-30 09:40 ?514次閱讀

    從零開始中小企業(yè)安全建設(shè)三步曲

    在數(shù)字化浪潮不斷推進的今天,中小企業(yè)面臨網(wǎng)絡(luò)安全挑戰(zhàn)日益嚴峻。為了守護企業(yè)的數(shù)據(jù)資產(chǎn)和業(yè)務(wù)連續(xù)性,一個全面且高效的網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 05-14 17:01 ?212次閱讀
    從零開始中小<b class='flag-5'>企業(yè)</b><b class='flag-5'>安全</b><b class='flag-5'>建設(shè)</b>三步曲

    “五一假期將至:您的企業(yè)網(wǎng)絡(luò)準備好抵御黑客攻擊了嗎?”

    一、節(jié)假日期間導(dǎo)致企業(yè)網(wǎng)絡(luò)安全事件頻發(fā)的原因 1.企業(yè)防護方面: 員工休假導(dǎo)致安全漏洞:節(jié)假日時,企業(yè)員工通常會放假導(dǎo)致企業(yè)
    的頭像 發(fā)表于 04-26 17:46 ?526次閱讀

    企業(yè)網(wǎng)絡(luò)安全的全方位解決方案

    病毒、挖礦木馬等高危風(fēng)險頻繁發(fā)生,不僅影響業(yè)務(wù)的正常運行,還會導(dǎo)致企業(yè)遭受巨大的經(jīng)濟損失。因此,如何全面預(yù)防、及時發(fā)現(xiàn)并快速處置安全風(fēng)險,已經(jīng)成為企業(yè)的重點關(guān)注問題。 一、面臨挑戰(zhàn) 當
    的頭像 發(fā)表于 04-19 13:57 ?536次閱讀

    危機四伏,2024如何開展網(wǎng)絡(luò)安全風(fēng)險分析

    你是否考慮過,企業(yè)網(wǎng)絡(luò)上所用到的每臺設(shè)備,小到電腦、平板、電話、路由器,大到打印機、服務(wù)器,都可能潛藏網(wǎng)絡(luò)安全風(fēng)險,威脅企業(yè)的信息安全和業(yè)務(wù)?部門
    的頭像 發(fā)表于 04-19 08:04 ?840次閱讀
    危機四伏,2024如何開展<b class='flag-5'>網(wǎng)絡(luò)安全</b>風(fēng)險<b class='flag-5'>分析</b>

    工業(yè)富聯(lián)獲頒ISO/SAE 21434汽車網(wǎng)絡(luò)安全認證

    2024年4月9日,工業(yè)富聯(lián)旗下子公司南寧富聯(lián)富桂精密工業(yè)有限公司獲頒ISO/SAE 21434:2021道路車輛-網(wǎng)絡(luò)安全工程流程認證證書,標志著其已建立起符合ISO/SAE 21434要求的網(wǎng)絡(luò)安全產(chǎn)品開發(fā)流程體系,構(gòu)筑了企業(yè)網(wǎng)絡(luò)安
    的頭像 發(fā)表于 04-16 16:41 ?498次閱讀
    工業(yè)富聯(lián)獲頒ISO/SAE 21434汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>認證

    勒索病毒的崛起與企業(yè)網(wǎng)絡(luò)安全的挑戰(zhàn)

    分析企業(yè)如何通過專業(yè)的網(wǎng)絡(luò)安全解決方案應(yīng)對這些挑戰(zhàn)。 1.勒索病毒的危害與挑戰(zhàn) -攻擊門檻的降低:隨著攻擊工具的普及和技術(shù)的簡化,即使是沒有深厚技術(shù)背景的攻擊者也能發(fā)起勒索病毒攻擊,這使得任何組織都可能成為目標。
    的頭像 發(fā)表于 03-16 09:41 ?384次閱讀

    中國工程師被指盜竊Google機密還轉(zhuǎn)給中國企業(yè)面臨起訴

    據(jù)媒體報道,曾在Google任職的中國人丁林葳被指盜竊了Google TPU、GPU等相關(guān)技術(shù)機密,還轉(zhuǎn)給中國企業(yè),目前正面臨起訴。
    的頭像 發(fā)表于 03-11 14:17 ?715次閱讀
    <b class='flag-5'>中國</b>工程師被指盜竊Google機密還轉(zhuǎn)給<b class='flag-5'>中國企業(yè)</b> 正<b class='flag-5'>面臨</b>起訴

    云網(wǎng)端安全托管方案 —— 企業(yè)網(wǎng)絡(luò)安全的守護盾

    在數(shù)字化浪潮席卷全球的今天,企業(yè)面臨網(wǎng)絡(luò)安全威脅愈發(fā)復(fù)雜多變。從業(yè)務(wù)中斷到數(shù)據(jù)丟失,這些外部威脅不僅影響公司的運營效率,還可能嚴重損害企業(yè)的聲譽。加之
    的頭像 發(fā)表于 03-07 13:55 ?629次閱讀

    2024年網(wǎng)絡(luò)安全趨勢及企業(yè)有效對策

    隨著2023年網(wǎng)絡(luò)結(jié)構(gòu)的不斷演變和網(wǎng)絡(luò)威脅的激增,以及云計算的廣泛應(yīng)用,企業(yè)在數(shù)字化轉(zhuǎn)型的道路上面臨著更為復(fù)雜和嚴峻的網(wǎng)絡(luò)安全挑戰(zhàn)。為了有效
    的頭像 發(fā)表于 01-23 15:46 ?549次閱讀

    “芯”誠所至丨芯盾時代入選2023年全國企業(yè)誠信建設(shè)實踐優(yōu)秀案例

    近日,中國企業(yè)聯(lián)合會、中國企業(yè)家協(xié)會在“2023年全國企業(yè)誠信建設(shè)大會”上,正式公布了“2023年企業(yè)誠信
    的頭像 發(fā)表于 12-20 10:55 ?548次閱讀
    “芯”誠所至丨芯盾時代入選2023年全<b class='flag-5'>國企業(yè)</b>誠信<b class='flag-5'>建設(shè)</b>實踐優(yōu)秀案例

    基于 AI 的網(wǎng)絡(luò)安全增強企業(yè)應(yīng)變能力

    各 行各業(yè)正在面臨前所未有的數(shù)字威脅,而 AI 驅(qū)動的網(wǎng)絡(luò)安全則為維護可信、安全企業(yè)運營提供了一條可靠路徑。 根據(jù) IDC 發(fā)布的數(shù)據(jù),全球 50 億互聯(lián)網(wǎng)用戶和近 540 億臺設(shè)備
    的頭像 發(fā)表于 12-19 16:05 ?429次閱讀

    “芯”成績丨芯盾時代連續(xù)入選中國網(wǎng)絡(luò)安全企業(yè)100強

    近日,中國計算機學(xué)會抗惡劣環(huán)境計算機專業(yè)委員會、信息產(chǎn)業(yè)信息安全測評中心、安全牛聯(lián)合發(fā)布了 “中國網(wǎng)絡(luò)安全企業(yè)100強(第十一版)” 。芯盾
    的頭像 發(fā)表于 12-06 10:10 ?413次閱讀

    華為成功擠進全球網(wǎng)絡(luò)安全專利前三

    全球網(wǎng)絡(luò)安全專利數(shù)據(jù)顯示,截至今年 8 月,位列專利持有量排名前十的企業(yè)中,中國企業(yè)占據(jù)了 6 席。
    的頭像 發(fā)表于 11-22 17:22 ?681次閱讀