比起黑客,「内鬼」才是信息安全事件的主要来源

拥有 50 亿条用户隐私信息的黑产团队被抓,京东某网络安全部员工是嫌犯之一,这些信息泄露可能造成哪些影响?

shotgun,黑客安在

因为目前的事实还不明确,所以这个回答不涉及本次案件的定性,而是评价下内部作案这件事。

与新闻媒体大规模宣传、大家耳熟能详的外部黑客攻击相比,内部作案才是信息安全事件的主要来源,更是各种信息安全事件的重灾区。因此美军的 IATF(信息保障技术框架)中早就把内部威胁和第三方威胁(有各种合作关系的组织或者个人)当作是信息安全威胁的重要来源。

那么高信息安全要求的信息系统(比如政府、银行等),是如何对抗这些内部威胁的呢?

首先是组织架构上三权分立,以银行为例,在大型银行内部,研发、运维和信息安全分别属于不同的部门,甚至信息安全还可能分成多个部门。一个系统的发布和更新,要经过不同部门审核,这样就可以杜绝一个人私自操作。

其次是权限上严格控制,不同的角色只赋予所需要的最低权限,这可以减少威胁的作用范围,以电力系统为例,对生产调度和办公等信息系统进行了详细的安全等级划分,不同密级的系统位于不同的区域,数据在不同区域间传输时要符合信息安全的策略。

第三是对敏感操作严格审计,以备事后查询,例如运营商就大规模部署了业务审计和运维审计系统,对各种操作进行记录。配合严格的管理规定,审计可以有效地威慑内部人员。

第四是对敏感数据从底层进行加密,这不仅仅包括用户的密码,可能还有其他的敏感信息,比如支付信息、家庭住址等等,从最底层进行加密,确保即使泄漏,短时间内也不能被解密。某些涉密的政府机构甚至要求高密级的数据“不落地”,只允许用虚拟技术远程查看。

第五是密切关注威胁情报和社工库的泄漏情况,一旦发生问题,就启动相关预案降低损失。大规模的泄漏事件,往往持续很久,如果能及时反应,可以把损失控制在最小的范围之内。

最后在防护措施上,要学习谷歌,不再把边界当作信息安全的防御重点,而是承认边界其实并不存在,同时也无所不在,把内部当作外部同样来进行防范。

谷歌:未来六年,我们的任务就是让所有的员工从不安全的网络直接访问公司,而不使用虚拟专用网技术。

互联网企业早期的时候因为业务发展速度快,数据泄漏的后果不严重,开发模式轻量化,所以在信息安全防御上重技术轻管理,重信任轻制衡,这有其合理性。但随着业务规模的不断扩大、业务数据的不断增长,国家对个人隐私的越来越重视,未来也必然走上管理与技术并重、授权和制约相平衡的道路。

查看知乎原文(79 条讨论)

拥有 50 亿条用户隐私信息的黑产团队被抓,京东某网络安全部员工是嫌犯之一,这些信息泄露可能造成哪些影响?

shotgun,黑客安在

因为目前的事实还不明确,所以这个回答不涉及本次案件的定性,而是评价下内部作案这件事。

与新闻媒体大规模宣传、大家耳熟能详的外部黑客攻击相比,内部作案才是信息安全事件的主要来源,更是各种信息安全事件的重灾区。因此美军的 IATF(信息保障技术框架)中早就把内部威胁和第三方威胁(有各种合作关系的组织或者个人)当作是信息安全威胁的重要来源。

那么高信息安全要求的信息系统(比如政府、银行等),是如何对抗这些内部威胁的呢?

首先是组织架构上三权分立,以银行为例,在大型银行内部,研发、运维和信息安全分别属于不同的部门,甚至信息安全还可能分成多个部门。一个系统的发布和更新,要经过不同部门审核,这样就可以杜绝一个人私自操作。

其次是权限上严格控制,不同的角色只赋予所需要的最低权限,这可以减少威胁的作用范围,以电力系统为例,对生产调度和办公等信息系统进行了详细的安全等级划分,不同密级的系统位于不同的区域,数据在不同区域间传输时要符合信息安全的策略。

第三是对敏感操作严格审计,以备事后查询,例如运营商就大规模部署了业务审计和运维审计系统,对各种操作进行记录。配合严格的管理规定,审计可以有效地威慑内部人员。

第四是对敏感数据从底层进行加密,这不仅仅包括用户的密码,可能还有其他的敏感信息,比如支付信息、家庭住址等等,从最底层进行加密,确保即使泄漏,短时间内也不能被解密。某些涉密的政府机构甚至要求高密级的数据“不落地”,只允许用虚拟技术远程查看。

第五是密切关注威胁情报和社工库的泄漏情况,一旦发生问题,就启动相关预案降低损失。大规模的泄漏事件,往往持续很久,如果能及时反应,可以把损失控制在最小的范围之内。

最后在防护措施上,要学习谷歌,不再把边界当作信息安全的防御重点,而是承认边界其实并不存在,同时也无所不在,把内部当作外部同样来进行防范。

谷歌:未来六年,我们的任务就是让所有的员工从不安全的网络直接访问公司,而不使用虚拟专用网技术。

互联网企业早期的时候因为业务发展速度快,数据泄漏的后果不严重,开发模式轻量化,所以在信息安全防御上重技术轻管理,重信任轻制衡,这有其合理性。但随着业务规模的不断扩大、业务数据的不断增长,国家对个人隐私的越来越重视,未来也必然走上管理与技术并重、授权和制约相平衡的道路。

查看知乎原文(79 条讨论)


相关文章

  • 网络安全的主要内容
  • 我给了一些要写的东西的主要内容: 1.<网络安全的定义> 2.<网络安全的内容> 3.网络安全的案例> 4.<解决网络安全问题的建议> 5.<网络安全的发展趋势> 6.<网络安全面 ...查看


  • 浅谈计算机病毒与防治
  • 浅谈计算机病毒与防治 摘要:随着各种网络技术的不断应用和迅速发展,计算机网络的应用变得越来越广泛,所起的作用也越来越重要.但是,随之而来的是计算机网络所存在的安全威胁,还有计算机网络安全破坏所带来的损失.因此,研究计算机病毒与防治就显得很有 ...查看


  • 2012十大网络信息泄密事件
  • 12月27日,伴随着云计算.物联网和移动互联网概念的火热,不平凡的2012年终于步入了尾声.这一年大数据的出现更让网络信息安全成为了众矢之的.经统计,2012年见诸媒体的信息泄密事件超30起,而这仅是冰山一角,事件本身带来的损失.对行业及社 ...查看


  • 校园网络安全制度
  • **学校网络操作权限管理制度 为了校园网的安全管理,避免操作权限失控,并防止一些用户利用非法取得的权限进行不正确的上网活动,特制定学校校园网权限管理制度,对各用户的上网活动进行严格的管理,并按照各用户的身份对用户的访问权限进行严格的控制,保 ...查看


  • 移动化联网时代的信息安全与防护期末答案
  • 移动化联网时代的信息安全与防护期末答案 一. 单选题(题数:50,共 50.0 分) 1 下列关于网络政治动员的说法中,不正确的是() 1.0 分  A. 动员主体是为了实现特点的目的而发起的  B. 动员主体会有意传播一些针对性的信息 ...查看


  • 校园网站突发事件应急预案
  • 校园网站突发事件应急预案 为妥善应对和处置我校网站信息安全突发事件,确保网站和重要信息系统的安全可靠运行,根据上级关于加强网络信息安全工作的要求,结合我校网站实际情况,特指定本应急预案. (一)网站.网页出现非法言论时的紧急处置措施 1.网 ...查看


  • 论电子商务安全的重要性
  • 论电子商务安全的重要性 摘要:电子商务的出现极大地改变着人们的生活习惯和消费习惯以及企业的经营模式,无疑,就目前来看,电子商务取得的成就是惊人的.当然不可避免的,电子商务作为一个新型模式并不是很成熟,它还存在着很大的缺陷及危险性,这些漏洞将 ...查看


  • 企业信息安全事件控制方案研究
  • 企业信息安全事件控制方案研究 结合企业信息突发事件应急响应的实际情况,分析了目前常见的信息安全事件,提出了在事件控制中采用的关键技术及有效的防范措施. 1 引言 自20世纪90年代至今,互联网接连出现过影响比较严重的风险事件,例如:1998 ...查看


  • 电子商务安全现状(修改)
  • 电子商务安全现状 摘要:良好的电子商务安全环境是整个电子商务产业发展的前提.尽管近年来,随着各项互联网技术和金融领域技术的发展,电子商务安全环境已经得到了很大的改善,但是电子商务安全问题还是层出不穷,电子商务安全环境仍然复杂.本文主要阐述了 ...查看


热门内容