企业信息安全要务扼杀安全隐患
来源:法律编辑整理 时间: 2023-06-05 10:01:14 300 人看过

细微的失误往往会导致极大的安全隐患

有时候一些未知或是容易被忽视的细微失误最终导致机构在攻击行为面前城门大开:服务器配置中的hash标示缺失、某个长期被遗忘的PBX用户账户或者是办公室打印机中的嵌入式Web服务都在此列。

其实我们的制约机制不能说不完善,来自规范的压力、日益增长的恶意软件戒备心以及对成为头号数据侵犯受害者的恐惧,这一切似乎都使企业不可能不注意到自身底层设备的潜在问题或是细微的配置错误。

但即便如此,当坏人以某个不起眼的薄弱环节为目标而磨刀霍霍——例如那些由于年深日久、很少用到而没有加装最新安全补丁的台式机——无知不能成为我们逃避责任的借口。攻击者只要抓住一个漏洞,即可获得在某个机构中立足的平台,进而窃取敏感数据或是组织长期计算机谍报工作。

意识到威胁的严重性了?亡羊补牢,未为晚矣。让我们看看企业常犯的一些细微但可能引发重大危险的错误,并在它们真的困扰大家之前将其扼杀在萌芽状态。

1.SSL服务器配置不当

近来似乎已经无法摆脱固有安全性薄弱的坏名声。但是,大多数SSL服务器的问题其实主要出自配置不正确,比如甚至连会话加密的功能都没用到。实际上只有大约五分之一的SSL网站为SSL进行了重写定向以保障验证机制的作用,而大约70%的SSL服务器处理验证的方式仍然是纯文本登录。尤其值得一提的是,半数以上采用的是纯文本密码提交。

以上结论来自SSL实验室所出具的一份全球性SSL调查报告,同时也是Qalys的社区项目。但其内容仍不全面:目前攻击者们完全可以在无需僵尸网络辅助的前提下进行SSL服务器拒绝服务攻击。本周一款新的黑客工具正式发布。有了它,攻击者们能够从一台笔记本或其它计算机上利用SSL重议功能实现面向SSL服务器的DoS攻击。

那些糊里糊涂将SSL重议功能设为启用的机构在这种攻击面前可谓“人为刀俎,我为鱼肉”,而该攻击也以THC-SSL-DOS工具的名头日趋流行。安全专家声称,Web服务器上的SSL重议功能其实没什么实际用处,因此建议大家一律加以禁用就对了。

但nCircle公司安全研究及开发部门经理TylerRegly却认为,单纯禁用是种被动的对策,目前仍然没有一套能够抵御攻击的实际解决方案。因为“这就是该协议自身的工作方式,”他评论道。Regly指出,此类DoS攻击是SSL机制崩坏的又一明证。“我们需要一套更好的机制,”他说。

2.忽略某个具备高权限却极少使用的账户

许多机构都没有锁定某些能够直接登录的管理账户,这使得攻击者有机可乘。但除此之外,还有不少被忽略掉或是很少使用的高权限账户,它们的存在本身就是安全机制的重大隐患。

一家素以高安全保障机制与管理员账户保护得力著称的财富五百强金融服务公司,近来就被一个长期丢在某台西门子Rolm程控交换机中落灰的区域管理员账户弄得狼狈不堪:这个权限极高的账户是被TrstwaveSpiderLabs发现并被用于进行参透测试。小小的疏忽如今却成为攻克企业网络那森严戒备的一枚穿甲弹。他们使用该账户建立克隆的服务台语音信箱,并在求助者来电咨询时通过社交手段获取对应的验证信息。假冒IT服务台工程师的Havelt很轻松就得到了一个VPN用户的用户名及双要素验证令牌的密码,进而完成了VPN连接的长效化工作。

正是上述失误,让整个企业的人力资源、金融与财富管理传输系统以及其它各类敏感信息通通暴露在攻击者面前。

“事情的起因细微且易被忽视,但一旦威胁出现,事态就会像滚雪球那样一发而不可收拾,”RobHavelt说道。他是TrstwaveSpiderLabs的渗透测试部门主管,主要负责为公司的金融服务类客户提供测试服务。“起因往往是这样:万年不变的主题,某个默认账户连带默认密码被遗忘在某处。看起来没什么大不了的,但它迅速扩大……只要我们随便给别人某个级别的访问权限,他们总会发现其中的漏洞。”Havelt建议称,各机构应该审核所有设备,甚至是像PBX这样的遗留系统。“务必确保密码策略的正确执行,”他说道。在前面提到的金融服务公司案例中,PBX系统“归属于”电话沟通部门而非IT部门,这就形成了一个安全方面的断层。“在理想状态下,大家需要为任何能够接入(网络)的事物配备相关负责人,”他补充道。

3.误以为自己的VPN流量始终是安全的

只是某位用户从酒店网络连接到企业VPN上,这就要跟远程安全性扯上关系,有点危言耸听了吧?事实上,想当然地认为员工通过远程方式接入VPN的流量并不危险是“一种极其严重的错误”,NimmyReichenberg表示。他是AlgoSec公司市场与商务开发部门的副总裁。

“通过酒店网络进行工作,其中不免掺杂大量可能趁虚而入的恶意软件,并且其中很多都无法被终端的杀毒软件检测到。那么一旦这些东西获得进入许可,企业网络就准备好面对恶意软件的肆虐吧,”他解释道。“尽管不少员工经常在外地或是家中以远程方式连接到VPN,但他们很可能不具备(行之有效的)安全控制手段。”

因此尽管VPN会话在理论上经过了验证及加密,但已经受到感染的用户计算机仍然足以给企业网络带入恶意软件。如果用户计算机受到的是bot感染,那么僵尸网络也同样会侵入内部网络,Reichenberg如是说。

关键是要通过检查,首先阻止来自隔离区VPN流量,他指出。“大多数企业对此并不重视,”他接着说。“他们只检查来自不受信任的外部来源的流量,但如果流量通过VPN进入,则往往不被视为安全威胁。”

这种状况可以通过合理的防火墙策略加以解决,他建议道。

“很多人相信通过VPN的流量是安全的,但我们认为事实并非如此,”他补充说。

声明:该文章是网站编辑根据互联网公开的相关知识进行归纳整理。如若侵权或错误,请通过反馈渠道提交信息, 我们将及时处理。【点击反馈】
律师服务
2024年12月19日 08:14
你好,请问你遇到了什么法律问题?
加密服务已开启
0/500
更多经理相关文章
  • 工作中的安全隐患
    常规情况下10个工作日就能办完,如下:1、买卖双方商议好房价签好合同后需要带着身份证明、房权证、户口本、结婚证、买卖合同、过户确权审批表到房管部门网签后交付房款,之后到房管部门测绘公司申请测绘,出具新的测绘图;2、双方带着(1)所述材料,到房管部门和税务部门委托的评估公司申请评估;评估公司受理后按评估程序对所委托评估房屋出具评估报告,缴纳评估费。3、双方带着(2)所述材料,到税务部门申请缴纳契税;税务部门受理后认真审核,出具契税单,缴纳契税;申请缴纳(或减免)营业税、个税,税务部门受理后认真审核,符合规定的出具纳税单(免税单);4、双方带着(3)项材料到房管部门申请办理,房管部门审批核准后,缴费取证,付清房款。以上是房产证过户要多久的回答上下班工伤认定标准《最高人民法院关于审理工伤保险行政案件若干问题的规定》(以下称《规定》)明确了特殊情况下承担工伤保险责任的用人单位:职工与两个或两个以上
    2023-07-02
    83人看过
  • 车辆超员安全隐患
    七座车超员一个人扣3分,罚款100元。根据比例是超过核定人数未达20%的,其处罚为罚款100元,记3分。驾驶营运客车超过核定人数20%以上的,一次记12分;驾驶营运客车超过核定人数未达20%的,或者驾驶其它载客汽车载人超过核定人数20%以上的,一次记6分。驾驶营运客车、校车以外的载客汽车载人超过核定人数未达20%的,一次记3分。七座车超载一人如何处罚一、七座车超载一人如何处罚1、7座汽车超载1人处以罚款100元,记3分的处罚。根据相关法律规定,公路载客汽车不得超过核定的载客人数,但按照规定免票的儿童除外,在载客人数已满的情况下,按照规定免票的儿童不得超过核定载客人数的10%。2、法律依据:《中华人民共和国道路交通安全法实施条例》第五十五条机动车载人应当遵守下列规定:(一)公路载客汽车不得超过核定的载客人数,但按照规定免票的儿童除外,在载客人数已满的情况下,按照规定免票的儿童不得超过核定载客
    2023-07-03
    341人看过
  • 电力个人安全承诺书岗位安全隐患
    一、电力个人安全承诺书岗位安全隐患为确保本次项目组织施工安全,本单位:施工负责人:郑重承诺,将依照施工合同对本次施工范围内的安全管理承担责任,承诺基本内容如下:一、承诺在施工期间,严格按公司或市场要求,依照《建筑施工安全检查标准》(JGJ59-99)和市场《施工许可证》及公司《装修许可证》的内容,明确安全责任,做好施工组织设计和施工安全技术交底,服从公司或市场相关部门的日常管理和检查。二、承诺对本单位施工人员进行安全教育,有健全的安全管理制度和培训教育记录,保证施工人员不违反市场管理规定和国家法律法规。服从市场和公司监管。三、办理施工许可证时,将本单位特种作业人员证件和施工人员身份证复印件交市场备案,按规定办理“临时施工出入证”。并接受公司或市场监督检查,凭证出入施工现场。四、承诺文明施工,保证现场不出现消防安全事故和工伤事故,设立现场安全负责人,向市场和相关部门解释施工消防、安全工作保障
    2023-06-07
    301人看过
  • 暑期旅游安全隐患多
    日前,三峡市假日办组织多部门严查暑期旅游安全隐患,6月22日,旅游部门对检查情况进行通报,并发布汛期出行警示。旅游部门表示,检查中,部分景区和酒店存在缺少特种设备的安全应急预案等安全隐患。暑期是旅游的高峰时期,旅游安全事故也相应进入高发时段,其中涉水事故、交通事故将是暑期旅游安全事故的主要类型。旅游部门要求,旅行社要选择具有合法资质、车况良好的交通运营单位提供服务,签订责权明确的用车合同,导游人员要切实做好车辆安全监督工作,确保游客人身和财产安全。旅游部门提醒,游客出游应增强安全意识,要特别注意交通出行、食品卫生、水上活动等的安全;预订旅游住宿、参加团队旅游应签订合同;参加旅游要抵制低价诱惑,理性选择旅游产品。
    2023-04-24
    331人看过
  • 农村校车安全隐患多
    随着广大农村地区经济快速发展和中小学校布局调整,很多农村孩子上学路途较远,校车这一代步工具应运而生。在方便的同时,笔者也深深感到忧虑,大部分校车都是二手车、报废车、人力三轮车等,存在许多安全隐患。翻车、坠河、群死群伤事故频频发生。这主要因为,一是校车业主大多为普通农民、下岗职工,驾龄短,遇到问题经验不足;二是道路路况差,极易引发交通事故;三是超载、超员严重;四是车况差,无营运资质,因为购买新车成本高,一些业主贪图便宜购买二手车、拼装机动车,甚至报废车接送学生;五是安全意识不强,学生自我保护意识薄弱,不少家长认为路途近,不碍大事;六是公安交管对农村校车监控力度不够,形成管理真空。要彻底消除农村校车的安全隐患,相关部门要建立联动机制,交警部门要加大农村地区道路交通安全知识宣传教育力度,结合典型事故案例对校车驾驶员和家长开展安全教育,拒绝让孩子乘坐病车上下学。并合理调配警力,严厉打击校车违法行为
    2023-06-08
    221人看过
  •  涉粉涉爆企业重大安全隐患评估依据
    涉粉涉爆企业应严格规范粉尘爆炸危险场所的设置,确保与人员密集场所的安全距离符合要求,并采用规范的控爆措施。在粉碎、研磨、造粒等易于产生机械点火源的工艺设备前,应设置去除铁、石等异物的装置,以降低爆炸风险。粉尘爆炸危险场所设置在非框架结构的多层建构筑物内或与居民区、员工宿舍、会议室等人员密集场所安全距离不足,以及干式除尘系统未规范采用泄爆、隔爆、惰化、抑爆等任一种控爆措施,在粉碎、研磨、造粒等易于产生机械点火源的工艺设备前,未按规范设置去除铁、石等异物的装置等,这些都是涉粉涉爆企业重大安全隐患的判定标准。涉粉涉爆企业重大安全隐患判定依据根据《安全生产法》第一百零三条的规定,涉粉涉爆企业存在重大安全隐患时,应当由县级以上人民政府负责责令停产停业整顿。同时,根据该条规定,对于存在重大安全隐患的企业,有关主管部门可以实施停产、停业整顿或者停止使用有关设备、设施、工具等必要的应急措施。因此,涉粉涉爆
    2023-11-16
    145人看过
  • 安全隐患及整改措施
    安全隐患是指作业场所、设备及设施的不安全状态,人的不安全行为和管理上的缺陷,是引发安全事故的直接原因。重大事故隐患是指可能导致重大人身伤亡或者重大经济损失的事故隐患,加强对重大事故隐患的控制管理,对于预防特大安全事故有重要的意义。(一)一般性事故隐患:应要求有关区域部门限期排除。(二)重大事故隐患:应做出暂时局部、全部停产停业或停止使用,并立即上报上级政府主管部门,根据实际情况和具体要求,进行限期整改。(三)特别重大事故隐患:应立即做出停产停业,立即上报上级政府主管部门,并及时进行人员疏散、加强安全警戒等相应措施,进行彻底整改。解决农村配电设施安全隐患所应采取的措施1、抓好配电设施的技术要求:对农村供配电设施,应严格按照《农村低压电力技术规程》、《农村低压电气安全规程》、《农村安全用电规程》等相关规程进行技术改造。配电变压器的装置要求:农村公用配电变压器应按小容量、密布点、短半径的原则进行
    2023-07-31
    416人看过
  • 全国食品安全整顿办要求彻查食品安全突出隐患
    全国食品安全整顿工作办公室30日召开2010年全国食品安全整顿工作视频会议时要求,要采取坚决果断措施,主动出击,彻底清查食品安全突出隐患。全国食品安全整顿工作办公室主任、卫生部部长陈竺指出,全国食品安全整顿工作已全面开展,各地突出重点难点,排查风险隐患,查处大案要案,食品安全整顿工作已初见成效,查处了一批典型案件,一些食品安全突出问题正在逐步解决。2009年全国没有发生重大食品安全事故。与此同时,我国食品安全也暴露出一些突出问题和不足。陈竺指出,一些地区整顿工作任务、目标和责任尚未落实,整顿效果不牢固,食品安全案件还时有发生;一些食品生产经营单位没有依法落实食品安全主体责任,食品安全隐患仍然存在。当前,在整顿高压态势下,仍有个别企业和个人置人民群众生命安全和身体健康于不顾,利欲熏心、顶风作案。2009年以来,一些地方查处了上海熊猫炼乳、陕西金桥乳粉、山东绿赛尔纯牛奶、辽宁五洲大冰棍雪糕、河
    2023-06-07
    93人看过
  • 儿童食品的安全隐患
    随着人们生活水平不断提高,儿童消费逐渐成为家庭重要支出,儿童食品安全也成为整个社会关注的热点。黑龙江省消费者协会近日总结了儿童食品消费领域一些常见的安全隐患,希望能够引起广大家长注意。据介绍,如今市场上销售的儿童食品越来越丰富,有些对于儿童来说颇具诱惑力。但未成年人缺乏安全消费知识和自我保护意识,自身又存在不良消费习惯,这些都为不法分子生产、销售假冒伪劣儿童食品提供了可乘之机。黑龙江省消协工作人员介绍说,一些不法商家为了降低生产成本,牟取暴利,经常不顾儿童食品的质量和卫生安全,生产和销售假冒伪劣儿童食品,给儿童食品安全埋下了隐患,也导致了儿童食品市场混乱、食品安全难以保障的情况。据了解,目前儿童食品消费领域主要存在以下几方面隐患:一是用有毒、有害、变质或劣质的原料制作;二是添加了不利于儿童身体发育的化学制剂,如激素、防腐剂、色素等;三是儿童食品被二次污染,如卡片、玩具与食品混合包装,用不洁
    2023-04-24
    185人看过
  • 消防安全隐患是什么
    消防系统安装质量没有达到消防验收规范的;消防设备与控制系统存在缺陷或配备不足的;建筑装修材料不符合消防规范规定要求的;消防管理、检查制度与组织人员不到位的;建筑使用不符合原设计规定的;消防装置系统与控制系统及消防设备寿命到期的等诸多因素可能会引发消防安全事故的称消防安全隐患。一、如何防治火灾?同一建筑物由两个以上单位管理或者使用的,应当明确各方的消防安全责任,并确定责任人对共用的疏散通道、安全出口、建筑消防设施和消防车通道进行统一管理。住宅区的物业服务企业应当对管理区域内的共用消防设施进行维护管理,提供消防安全防范服务。生产、储存、经营易燃易爆危险品的场所不得与居住场所设置在同一建筑物内,并应当与居住场所保持安全距离。生产、储存、经营其他物品的场所与居住场所设置在同一建筑物内的,应当符合国家工程建设消防技术标准。举办大型群众性活动,承办人应当依法向公安机关申请安全许可,制定灭火和应急疏散预
    2023-06-27
    307人看过
  • 老年代步车安全隐患
    1、时速快、起步猛市面上号称的老年代步车车速都在40公里—50公里时速,速度极快,安全隐患极大。了解车速最直观的方法是:看车子的仪表盘。当然,配置下图中所示仪表盘的老年代步车绝对是超速的老年代步车。2、底盘高、轻、容易发生翻覆车子底盘的高低,我们从脚踏板的离地高度就可以看出。众所周知,整车底盘低的车,重心就低,行驶中车就稳,不容易翻车。相反,离地高度高的车,重心就高,行驶中的安全性就差。尤其在高速行驶中,车就容易发飘,极容易翻车。3、刹车构件单薄容易损坏这类老年代步车均为无资质的小厂或个人自行拼装。这些拼装产品,为了利益最大化,所采用的零配件均低劣便宜,安全隐患大。中消协在警示中也提到刹车构件单薄容易损坏,配置这样低劣刹车的老年代步车,加之本身车身超重,高速行驶中的惯性非常大,经常因为刹车不及而发生事故,成为真正的马路杀手。4、内部线路劣质粗糙凌乱,容易自燃低劣的配件、粗糙的加工,没有专业
    2023-03-24
    385人看过
  • 电动车安全隐患凸显
    电动自行车所带来的交通安全隐患日益凸显,随之而来的交通事故与日俱增,给城市交通和社会治安管理带来了种种问题。鉴于此,本届两会上,多位人大代表提出,应该对电动自行车管理进行立法,否则会带来很大的社会问题。自禁摩后,电动自行车便成为非法载客营运的主要工具。本届两会上,陈XX、钟X、王XX等14名代表联名提出今年两会6号议案——《关于加快深圳市电动自行车管理立法的议案》。议案提出,据保守估计,整个宝安区10个街道共有电动自行车约80万辆,约有10%主要用于非法载客营运,对电动自行车管理进行立法迫在眉睫。调查:宝安区超标电动车约10万辆自去年12月至今年1月,市人大代表陈XX、高X、罗XX、黄XX、唐XX等与义工一起做了关于深圳非机动车(电动自行车)的调查问卷。超标车约占市场20%据了解,目前销售的电动车大致有两类:符合国标的电动自行车和外形像摩托车且没有脚踏功能的超标电动车,后者的最高时速超过2
    2023-04-23
    62人看过
  • 交通安全隐患有什么
    法律综合知识
    交通安全隐患主要包括交通设施不配套;道路等级低,道路通行条件较差;三轮汽车、低速载货汽车载客、接送学生;车辆技术状况差;改型改装车辆等。根据法律规定,道路、停车场和道路配套设施的规划、设计、建设,应当符合道路交通安全、畅通的要求,并根据交通需求及时调整。《中华人民共和国道路交通安全法》第二十九条道路、停车场和道路配套设施的规划、设计、建设,应当符合道路交通安全、畅通的要求,并根据交通需求及时调整。公安机关交通管理部门发现已经投入使用的道路存在交通事故频发路段,或者停车场、道路配套设施存在交通安全严重隐患的,应当及时向当地人民政府报告,并提出防范交通事故、消除隐患的建议,当地人民政府应当及时作出处理决定。
    2024-08-17
    234人看过
  • 消防安全有哪些隐患
    法律综合知识
    一、消防安全有哪些隐患1、安全用电:总功率超载引起着火或线路损坏;接地或防护不良造成触电。2、煤气:煤气中毒,火灾,爆炸。3、电热毯:使用不当会造成火灾,触电。4、电熨斗:火灾,触电,烫伤。5、微波炉:微波炉使用不当造成爆炸,微波炉内不应放置金属、木质器具,不应加热有壳、皮、膜的食品。6、空调:不当能够致病,室内外温差过大能致感冒、空调病,不经常换气也容易致病。7、饮水机:水桶本身易燃,水用完了被引燃或本身电路容易引起火灾。8、小孩玩火造成火灾。二、消防安全隐患的定义凡建筑设计与消防系统设计不符合消防设计规范的;消防系统安装质量没有达到消防验收规范的;消防设备与控制系统存在缺陷或配备不足的;建筑装修材料不符合消防规范规定要求的;消防管理、检查制度与组织人员不到位的;建筑使用不符合原设计规定的;消防装置系统与控制系统及消防设备寿命到期的等诸多因素可能会引发消防安全事故的称消防安全隐患。三、消
    2021-11-26
    484人看过
换一批
#公司组织结构
北京
律师推荐
    展开
    #经理
    词条

    经理是指在公司中负责管理日常事务的负责人,通常负责制定和实施公司战略、监督业务运营、管理团队、协调内外关系等。 经理需要具备一定的领导能力、管理技能和业务知识,以带领团队实现公司的目标。 经理在公司的治理结构中扮演着重要的角色,需要遵守公司... 更多>

    #经理
    相关咨询
    • 公共安全隐患危害
      四川在线咨询 2022-03-16
      明知道自己的行为能带来公共安全隐患仍去实施的行为,危害大多数不特定人的利益,当然,也包括过失犯罪,有放火罪、决水罪、爆炸罪、投放危险物质罪、以危险方法危害公共安全罪、破坏交通工具罪、破坏交通设施罪、组织、领导、参加恐怖组织罪、资助恐怖活动罪、违规制造、销售枪支罪以及重大责任事故罪;强令违章冒险作业罪等犯罪。
    • 安全隐患怎么贴条
      台湾在线咨询 2022-03-01
      为您粘贴以下内容:1、采取各种方式,树立职工“我要安全”的观念“我要安全”的观念是指员工自觉遵守安全规章制度,规范自己的行为,严格执行安全操作规程。而且能够有意识反对违反安全规章制度的行为,发现安全隐患及时提出,自己工作范围内的马上进行整改。要让员工明白,自己的生命和健康不光属于自己,还属于自己的家人、亲戚朋友、整个社会。“一人安全,全家幸福”,要把这个观念灌输到每个员工的大脑里并扎根生长。可以采
    • 烟花爆竹生产企业安全事故隐患如何查
      天津在线咨询 2022-10-18
      生产企业应当建立安全风险分级管控和事故隐患排查治理双重预防机制,定期重点排查下列隐患,并建立台账: (一)工房建设是否符合烟花爆竹工程设计安全规范; (二)工(库)房使用是否符合设计用途要求; (三)生产产品是否超药量、超范围、超级别; (四)安全通道是否畅通; (五)原材料是否属于违禁药种; (六)待修机械设备内是否残存药物; (七)余废药物是否及时、安全处置; (八)试验性燃放是否安全; (九
    • 车子有哪些安全隐患
      安徽在线咨询 2021-10-02
      车辆安全隐患主要包括发动机异响、安全气囊故障、变速箱异常、方向盘颤动、制动故障、ABS故障、轮胎爆裂等。平时注意维护和检查,如有问题立即送检,防止未然。
    • 消防安全隐患是什么
      河南在线咨询 2022-11-20
      凡建筑设计与消防系统设计不符合消防设计规范的; 消防系统安装质量没有达到消防验收规范的; 消防设备与控制系统存在缺陷或配备不足的; 建筑装修材料不符合消防规范规定要求的; 消防管理、检查制度与组织人员不到位的; 建筑使用不符合原设计规定的; 消防装置系统与控制系统及消防设备寿命到期的等诸多因素可能会引发消防安全事故的称消防安全隐患。 根据《中华人民共和国消防法》的有关规定,共规定了51种消防违法行