天灾@@,也叫@@“不可抗力@@”的灾难@@,通常指水火无情的自然灾害@@,而在今天企业可能要面临另一种@@“天灾@@人@@祸@@”,那就是网络安全@@@@。如今@@你若问@@CIO最关心的问题是什么时@@,他们中的绝大多数会不约而同地说@@:“当然是网络安全@@了@@!”。企业网络安全@@问题@@,不仅牵系着企业用户业务能否正常运行@@,而且还直接影响到企业效能和核心竞争力的发挥@@。

  在过去的@@2007年@@,无论是年@@初蔓延网络的@@“熊猫烧香@@”病毒@@,还是@@11月的英国政府@@遭史上最大资料外泄使@@2500万人@@受到影响的事件@@,都说明网络安全@@面临着病毒@@更毒@@,黑客更黑@@。诸如从间谍软件@@、网游木马@@、流氓软件@@、IM通讯病毒@@@@、病毒@@邮件的肆虐@@,到性质极为严重的网络银行钓鱼和针对性很强的木马@@、蠕虫病毒@@的不断出现@@。

  俗话说@@:“道高一尺@@,魔高一丈@@”,网络系统的安全性问题之所以@@让企业头疼@@,是因为指望通过一劳永逸解决所有安全问题是不可能的@@。类似的例子不胜枚举@@,不论是病毒@@@@、数据丢失@@,还是@@垃圾邮件等等企业网络系统的安全性问题@@,都给企业敲响了警钟@@。因此@@,网络系统的安全性也成为@@CIO最为头痛和最为棘手的问题之一@@。 什么是网络安全@@威胁@@@@?

  想要应付网络安全@@威胁@@@@,就要先认识到什么是@@“安全威胁@@”。据有关调查显示@@,85%的被采访者表示曾经遇到网络安全@@问题@@,其中遇到次@@数最多的是网络病毒@@@@。另外@@,还有@@70%的被采访者表示公司网络曾经被黑客访问过@@。因此@@,企业网络安全@@性有两个最大威胁@@,它们是病毒@@侵袭@@和黑客入侵@@@@。

  (1)病毒@@侵袭@@

  这几乎有计算机的地方@@,就有出现病毒@@的可能性@@。计算机病毒@@通常隐藏在文件或程序代码内@@,伺机进行自我复制@@,并能够通过网络@@、磁盘@@、光盘等诸多手段进行传播@@。计算机病毒@@传播速度相当快@@、影响面大@@,必须对它的危害要引起关注@@@@。杀毒软件是对付病毒@@的最好方法之一@@,然而如果没有@@"忧患意识@@",很容易陷入@@"盲从杀毒软件@@"的误区@@。

  (2)黑客入侵@@

  一般来说@@,黑客常见的入侵动机和形式可以分为两种@@。第一种是拒绝服务@@(DOS)攻击@@。这类攻击@@一般能使单个计算机或整个网络瘫痪@@,黑客使用这种攻击@@方式的意图很明显@@,就是要阻碍合法网络用户使用该服务或破坏正常的商务活动@@。另一种是非法入侵@@,非法入侵是指黑客利用企业网络的安全漏洞访问企业内部网络或数据资源@@,进行删除@@、复制甚至毁坏数据的活动@@。这两种黑客入侵@@行为都可能致使公司停工@@、增加清除@@成本或数据被窃而造成无法挽回的损失@@。除此之外@@,非法入侵对于企业的品牌形象@@、客户信赖度@@、市场占有率甚至股价都有潜在性的影响@@。

  保障网络安全@@@@有两个支柱@@,一个是技术@@、一个是管理@@。而我们日常提及网络安全@@时@@,多是在技术相关的领域@@,例如@@IDS入侵检测技术@@、Firewall防火墙@@技术@@、Anti-Virus防病毒@@技术@@、加密技术@@、CA认证技术等等@@。但@@正如@@"木桶原理@@"所示@@,你的能力是由你最弱的那个环节决定的@@,我们在保护网络安全@@时@@,也应该从上述二个方面全面考量@@,而不能只偏重其中的某一个部分@@。

  (3)网络行为规范化管理@@

  网络行为的根本立足点@@,不是对设备的保护@@,也不是对数据的看守@@,而是规范企业员工网络行为@@,这已经上升到了对人@@的管理的阶段@@,通过技术设备和规章制度的结合来指导@@、规范员工正确使用单位的网络资源@@。

  网络安全@@的根本政策@@,一定要包含内部的安全管理规范@@。许多企业花大成本买最好的防火墙@@@@,黑客或是熟悉该企业网络环境的离职员工@@,还是@@有办法绕过从墙外进来@@,这是因为没有一套软件可以在没有网络安全@@管理策略之下发挥作用@@。防火墙@@、防毒墙都是提供服务的工具之一@@,人@@,才是网络安全@@最大的关键@@。CIO必须为网络安全@@建立一套监督与使用的管理程序@@,并且彻底实行@@。

  (4)安全意识最重要@@

  面对不断袭来的安全威胁@@@@,除了购买安全产品以外@@,我们还应该做些什么呢@@?这里需要指出@@:“安全意识最重要@@!”。

  安全设施的建立只是企业信息安全的第一步@@,如何在安全体系中有效彻底的贯彻安全制度@@,以及不断深化全员安全意识才是关键所在@@。光依靠技术不能完全解决安全问题@@,因为过了一段时间@@,一些先进的技术可能就过时了@@,所以@@CIO应该有安全意识@@,重视自己企业的安全措施@@。加强安全意识的培训@@,首先要集团的领导认识到网络安全@@问题@@,另外@@也要对技术人@@员加强培训@@,统一认识@@。

  这些安全措施包括@@,培养员工的安全意识@@,养成良好的上网习惯@@,比如及时打好系统补丁@@、不要浏览不良网站@@、不随意下载安装来历不明的软件等等@@;对相关的技术管理人@@员进行技能培训@@,对于重要数据一定要做好数据备份@@,否则会导致灾难性的后果@@。其它确保网络安全@@的有效措施@@

  现在网络安全@@可以说是关系到企业命运的大事@@,不管愿意不愿意@@CIO其中的一个职责就是要保证网络安全@@@@。如果公司的信息系统脆弱不堪@@,CIO必须对此负责@@。那么@@,CIO应该制定什么措施来履行这个职责呢@@?

  (1)明确岗位职责@@,保障网络安全@@@@

  CIO重要责任之一是保障本公司网络的安全@@、完整与可用性@@。这项工作不能外包出去@@,也责无旁贷@@,因此@@要在岗位职能上明确规定@@。CIO要有特许权@@,只要检测到网络安全@@违反行为@@,就要收集@@、分析与调查事件@@。例如@@职责上明确规定负责安全协调@@,确保影响网络安全@@的职能是集成在业务流程过程中而不是独立的任务@@。同时要进行评估网络安全@@受到危及或有受到危及之嫌的每一个事件@@,并把网络安全@@的质量@@、健全性和可靠性通知和报告高层管理人@@员@@。此外@@,CIO还应该指导开发人@@员@@,确保网络安全@@成为@@IT系统设计不可或缺的一部分@@。

  (2)力争在网络安全@@投入足够预算@@

  CIO要力争并确保足够资金投资于@@IT系统的安全项目@@。密切关注@@公司要为网络安全@@划拨一定金额的预算@@,以承担安全成本@@,例如@@防病毒@@软件@@、防火墙@@服务器@@、加密软件@@、入侵检测系统@@、集中安全管理等成本@@。

  公司高层主管有时会认为@@CIO对网络安全@@过于大惊小怪@@。但@@CIO要清醒认识到@@:"至关重要的计算机设施出现安全问题造成严重损害的故障只是个时间问题@@。对于网络安全@@@@,生于忧患@@,死于安乐的意识并不是传说中的事情@@,担忧有人@@对公司的网络构成危害的心态@@,并非总是基于想象中的恐惧@@。如果你想到有竞争对手希望你公司遭到危害@@,那么@@谨小慎微对生存而言也许绝对必要@@。

  (3)定期进行网络安全@@检讨会议@@

  在明确了网络安全@@目标之后@@,CIO应当就网络安全@@问题定期地举行检讨会议@@。一旦安全会议检查到现有的业务运作存在网络安全@@问题@@,或评估以往安全措施的执行情况存在问题时@@,CIO就需要设立一个解决网络安全@@的时间框架@@。每月进行安全讨论听上去好像很多@@,尤其当公司各安全团队是散布在不同的地区@@,但@@是@@CIO从中所获得的回报是在当月接下来的日子中可以确保公司网络安全@@@@,以确保公司业务能处理日常工作@@。

责任编辑@@:admin