国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

專家心得:企業(yè)網(wǎng)絡(luò)安全管理三原則
2009-04-23   eNet硅谷動力

在企業(yè)網(wǎng)絡(luò)安全管理中,為員工提供完成其本職工作所需要的信息訪問權(quán)限、避免未經(jīng)授權(quán)的人改變公司的關(guān)鍵文檔、平衡訪問速度與安全控制三方面分別有以下三大原則。

  原則一:最小權(quán)限原則

  最小權(quán)限原則要求我們在企業(yè)網(wǎng)絡(luò)安全管理中,為員工僅僅提供完成其本職工作所需要的信息訪問權(quán)限,而不提供其他額外的權(quán)限。

  如企業(yè)現(xiàn)在有一個文件服務(wù)器系統(tǒng),為了安全的考慮,我們財(cái)務(wù)部門的文件會做一些特殊的權(quán)限控制。財(cái)務(wù)部門會設(shè)置兩個文件夾,其中一個文件夾用來放置一些可以公開的文件,如空白的報銷憑證等等,方便其他員工填寫費(fèi)用報銷憑證。還有一個文件放置一些機(jī)密文件,只有企業(yè)高層管理人員才能查看,如企業(yè)的現(xiàn)金流量表等等。此時我們在設(shè)置權(quán)限的時候,就要根據(jù)最小權(quán)限的原則,對于普通員工與高層管理人員進(jìn)行發(fā)開設(shè)置,若是普通員工的話,則其職能對其可以訪問的文件夾進(jìn)行查詢,對于其沒有訪問權(quán)限的文件夾,則服務(wù)器要拒絕其訪問。

  最小權(quán)限原則除了在這個訪問權(quán)限上反映外,最常見的還有讀寫上面的控制。如上面這個財(cái)務(wù)部門有兩個文件夾A與B。作為普通員工,A文件夾屬于機(jī)密級,其當(dāng)然不能訪問。但是,最為放置報銷憑證格式的文件夾B,我們設(shè)置普通員工可以訪問。可是,這個訪問的權(quán)限是什么呢?也就是說,普通員工對于這個文件夾下的文件具有哪些訪問權(quán)限?刪除、修改、抑或只有只讀?若這個報銷憑證只是一個格式,公司內(nèi)部的一個通用的報銷格式,那么,除了財(cái)務(wù)設(shè)計(jì)表格格式的人除外,其他員工對于這個文件夾下的我文件,沒有刪除、修改的權(quán)限,而只有只讀的權(quán)限。可見,根據(jù)最小權(quán)限的原則,我們不僅要定義某個用戶對于特定的信息是否具有訪問權(quán)限,而且,還要定義這個訪問權(quán)限的級別,是只讀、修改、還是完全控制?

  不過在實(shí)際管理中,有不少人會為了方便管理,就忽視這個原則。

  如文件服務(wù)器管理中,沒有對文件進(jìn)行安全級別的管理,只進(jìn)行了讀寫權(quán)限的控制。也就是說,企業(yè)的員工可以訪問文件服務(wù)器上的所有內(nèi)容,包括企業(yè)的財(cái)務(wù)信息、客戶信息、訂單等比較敏感的信息,只是他們不能對不屬于自己的部門的文件夾進(jìn)行修改操作而已。很明顯,如此設(shè)計(jì)的話,企業(yè)員工可以輕易獲得諸如客戶信息、價格信息等比較機(jī)密的文件。若員工把這些信息泄露給企業(yè)的競爭對手,那么企業(yè)將失去其競爭優(yōu)勢。

  再如,對于同一個部門的員工,沒有進(jìn)行權(quán)限的細(xì)分,普通員工跟部門經(jīng)理具有同等等權(quán)限。如在財(cái)務(wù)管理系統(tǒng)中,一般普通員工沒有審核單據(jù)與撤銷單據(jù)審核的權(quán)限,但是,有些系統(tǒng)管理員往往為了管理的方便,給與普通員工跟財(cái)務(wù)經(jīng)理同等的操作權(quán)利。普通員工可以自己撤銷已經(jīng)審核了的單據(jù)。這顯然給財(cái)務(wù)管理系統(tǒng)的安全帶來了不少的隱患。

  所以,我們要保證企業(yè)網(wǎng)絡(luò)應(yīng)用的安全性,就一定要堅(jiān)持“最小權(quán)限”的原則,而不能因?yàn)楣芾砩系谋憷扇×?ldquo;最大權(quán)限”的原則,從而給企業(yè)網(wǎng)絡(luò)安全埋下了一顆定時炸彈。

  原則二:完整性原則

  完整性原則指我們在企業(yè)網(wǎng)絡(luò)安全管理中,要確保未經(jīng)授權(quán)的個人不能改變或者刪除信息,尤其要避免未經(jīng)授權(quán)的人改變公司的關(guān)鍵文檔,如企業(yè)的財(cái)務(wù)信息、客戶聯(lián)系方式等等。

  完整性原則在企業(yè)網(wǎng)絡(luò)安全應(yīng)用中,主要體現(xiàn)在兩個方面。

  一是未經(jīng)授權(quán)的人,不等更改信息記錄。如在企業(yè)的ERP系統(tǒng)中,財(cái)務(wù)部門雖然有對客戶信息的訪問權(quán)利,但是,其沒有修改權(quán)利。其所需要對某些信息進(jìn)行更改,如客戶的開票地址等等,一般情況下,其必須要通知具體的銷售人員,讓其進(jìn)行修改。這主要是為了保證相關(guān)信息的修改,必須讓這個信息的創(chuàng)始人知道。否則的話,若在記錄的創(chuàng)始人不知情的情況下,有員工私自把信息修改了,那么就會造成信息不對稱的情況發(fā)生。所以,一般在信息化管理系統(tǒng)中,如ERP管理系統(tǒng)中,默認(rèn)都會有一個權(quán)限控制“不允許他人修改、刪除記錄”。這個權(quán)限也就意味著只有記錄的本人可以修改相關(guān)的信息,其他員工最多只有訪問的權(quán)利,而沒有修改的權(quán)利。

  二是指若有人修改時,必須要保存修改的歷史記錄,以便后續(xù)查詢。在某些情況下,若不允許其他人修改創(chuàng)始人的信息,也有些死板。如采購經(jīng)理有權(quán)對采購員下的采購訂單進(jìn)行修改、作廢等操作。遇到這種情況該怎么處理呢?在ERP系統(tǒng)中,可以通過采購變更單處理。也就是說,其他人不能夠直接在原始單據(jù)上進(jìn)行內(nèi)容的修改,其要對采購單進(jìn)行價格、數(shù)量等修改的話,無論是其他人又或者是采購訂單的主人,都必須通過采購變更單來解決。這主要是為了記錄的修改保留原始記錄及變更的過程。當(dāng)以后發(fā)現(xiàn)問題時,可以稽核。若在修改時,不保存原始記錄的話,那出現(xiàn)問題時,就沒有記錄可查。所以,完整性原則的第二個要求就是在變更的時候,需要保留必要的變更日志,以方便我們后續(xù)的追蹤。

  若是針對文件服務(wù)器,則完整性就要求文件服務(wù)器能夠按時點(diǎn)進(jìn)行恢復(fù)。對文件服務(wù)器中某個文件進(jìn)行修改,我們可能很難記錄下修改的內(nèi)容。文件服務(wù)器日志最多記錄某某時間、某某用戶對某個文件夾下的某個文件進(jìn)行了哪種操作。但是,不會記錄下具體操作了什么內(nèi)容。如把某個文件刪除了或者修改了某個文件的內(nèi)容。此時,我們就需要文件服務(wù)器實(shí)現(xiàn)按時點(diǎn)進(jìn)行恢復(fù)的功能。當(dāng)用戶發(fā)現(xiàn)某個文件被非法修改時,要能夠恢復(fù)到最近的時刻。當(dāng)然這個恢復(fù)需要針對具體的文件夾甚至是特定的文件,若把文件服務(wù)器中所有的文件都恢復(fù)了,那其他用戶就要叫死了。
總之,完整性原則要求我們在安全管理的工作中,要保證未經(jīng)授權(quán)的人對信息的非法修改,及信息的內(nèi)容修改最好要保留歷史記錄。

  原則三:速度與控制之間平衡的原則

  我們在對信息作了種種限制的時候,必然會對信息的訪問速度產(chǎn)生影響。如當(dāng)采購訂單需要變更時,員工不能在原有的單據(jù)上直接進(jìn)行修改,而需要通過采購變更單進(jìn)行修改等等。這會對工作效率產(chǎn)生一定的影響。這就需要我們對訪問速度與安全控制之間找到一個平衡點(diǎn),或者說是兩者之間進(jìn)行妥協(xié)。

  為了達(dá)到這個平衡的目的,我們可以如此做。

  一是把文件信息進(jìn)行根據(jù)安全性進(jìn)行分級。對一些不怎么重要的信息,我們可以把安全控制的級別降低,從而來提高用戶的工作效率。如對于一些信息化管理系統(tǒng)的報表,我們可以設(shè)置比較低的權(quán)限,如在部門內(nèi)部員工可以察看各種報表信息,畢竟這只是查詢,不會對數(shù)據(jù)進(jìn)行修改。#p#分頁標(biāo)題#e#

  二是盡量在組的級別上進(jìn)行管理,而不是在用戶的級別上進(jìn)行權(quán)限控制。我們試想一下,若公司的文件服務(wù)器上有50個員工帳戶,若一一為他們設(shè)置文件服務(wù)器訪問權(quán)限的話,那么我們的工作量會有多大。所以,此時我們應(yīng)該利用組的級別上進(jìn)行權(quán)限控制。把具有相同權(quán)限的人歸類為一組,如一個部門的普通員工就可以歸屬為一組,如此的話,就可以把用戶歸屬于這個組,我們只需要在組的級別上進(jìn)行維護(hù),從而到達(dá)快速管理與控制的目的。如我們在進(jìn)行ERP等信息化管理系統(tǒng)的權(quán)限管理時,利用組權(quán)限控制以及一些例外控制規(guī)則,就可以實(shí)現(xiàn)對信息的全面安全管理,而且,其管理的效率也會比較高。

  三是要慎用臨時權(quán)限。有時候,可能某個員工需要某個權(quán)限,如其需要導(dǎo)出客戶基本信息的權(quán)限,此時我們該怎么辦呢?一般情況下,為了防止客戶信息的泄露,我們是不允許用戶成批的導(dǎo)出客戶信息。但是,有時候出于一些諸如客戶信息備檔等方面的需要,用戶提出這方面權(quán)限的申請的時候,我們該如何處理呢?有些人喜歡給他們設(shè)置臨時權(quán)限來解決。我個人不怎么贊成這么處理。因?yàn)榕R時權(quán)限比較難于管理,而且,一旦開了這個口的話,下次遇到類似問題的時候,他們就會頻繁的申請這些臨時權(quán)限。我遇到這種情況時,一般就讓他們?nèi)フ矣羞@種權(quán)限的人。如普通銷售員沒有客戶信息成批導(dǎo)出的權(quán)限,但是,銷售經(jīng)理又這個權(quán)限,那么就讓銷售員告知他們的銷售經(jīng)理,讓他們的銷售經(jīng)理幫助其導(dǎo)出。而且如此處理的話,銷售經(jīng)理也知道確實(shí)有這么一回事情。若我們盲目的給員工走后門、開綠色通道,那么就會增加數(shù)據(jù)泄露的風(fēng)險。

 

熱詞搜索:

上一篇:三招補(bǔ)上企業(yè)網(wǎng)絡(luò)安全管理系統(tǒng)漏洞
下一篇:如何識別系統(tǒng)非法進(jìn)程及清除的方法

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产又粗又猛又爽又黄91精品| 在线日韩av片| 91精品福利在线| 精品国产免费人成电影在线观看四季| 国产午夜精品一区二区三区四区 | 国产成人精品影院| 欧美性受xxxx黑人xyx性爽| 久久免费电影网| 日韩av电影免费观看高清完整版| 99久久99久久综合| 2024国产精品视频| 免费在线观看不卡| 欧美日韩一区二区三区视频| 亚洲日本护士毛茸茸| 激情另类小说区图片区视频区| 欧美区视频在线观看| 亚洲码国产岛国毛片在线| 国产精品正在播放| 日韩精品一区二区在线观看| 亚洲一二三四区不卡| 91在线看国产| 国产精品久久毛片| 懂色av中文一区二区三区| 精品伦理精品一区| 精品在线免费观看| 精品久久久久久亚洲综合网| 免费看日韩a级影片| 欧美日韩视频在线观看一区二区三区| 亚洲人成在线播放网站岛国| av男人天堂一区| 中文字幕制服丝袜成人av | 久久久久久久一区| 黄页网站大全一区二区| 精品久久久网站| 国产在线视频一区二区| 久久综合资源网| 国产精一区二区三区| 久久免费国产精品| jlzzjlzz欧美大全| 亚洲美女屁股眼交| 7777精品伊人久久久大香线蕉| 日韩二区在线观看| 26uuu国产一区二区三区| 国产精品资源在线看| 久久久久国产成人精品亚洲午夜| 国产精一品亚洲二区在线视频| 国产欧美日韩在线视频| 成人福利在线看| 亚洲一区二区三区四区五区黄 | 日韩视频免费直播| 国产真实精品久久二三区| 中文在线资源观看网站视频免费不卡| 高清不卡在线观看| 夜夜精品浪潮av一区二区三区| 欧美性xxxxxx少妇| 久久99精品久久久| 国产精品国产三级国产普通话99| 91福利精品第一导航| 男女男精品视频网| 国产精品青草综合久久久久99| 色哟哟在线观看一区二区三区| 午夜精品久久久久久久久| 亚洲乱码中文字幕综合| 欧美日韩黄视频| 国产一区二区在线观看视频| 中文字幕一区三区| 日韩网站在线看片你懂的| 成人午夜电影小说| 香蕉av福利精品导航| 日韩欧美成人激情| 99久久99久久免费精品蜜臀| 日韩成人免费看| 国产精品灌醉下药二区| 日韩欧美国产成人一区二区| 成人av午夜影院| 久久国产尿小便嘘嘘尿| 亚洲手机成人高清视频| 2020国产精品| 欧美精品久久天天躁| av在线不卡网| 精品一区二区三区免费| 亚洲午夜电影在线| 亚洲国产精品成人综合色在线婷婷| 欧美调教femdomvk| 9人人澡人人爽人人精品| 蜜桃视频在线观看一区二区| 亚洲视频一区二区免费在线观看 | 国产清纯美女被跳蛋高潮一区二区久久w| 99re热这里只有精品视频| 韩国在线一区二区| 亚洲1区2区3区视频| 中文字幕日韩一区二区| 国产视频一区二区在线| 日韩一区二区在线观看视频| 欧美在线不卡视频| 99re这里都是精品| 成人aaaa免费全部观看| 国内精品伊人久久久久影院对白| 亚洲午夜久久久| 亚洲男同性视频| 国产精品的网站| 亚洲国产精品传媒在线观看| 久久久久综合网| 久久久噜噜噜久久中文字幕色伊伊 | 久久99热国产| 日本不卡中文字幕| 日韩有码一区二区三区| 亚洲午夜久久久久久久久电影院| 亚洲欧美一区二区久久| 国产精品对白交换视频 | 色婷婷综合中文久久一本| 成人av综合一区| 成人av电影免费在线播放| 韩国三级中文字幕hd久久精品| 精久久久久久久久久久| 精品一区二区三区影院在线午夜| 韩国中文字幕2020精品| 国内精品在线播放| 国产一区二区在线视频| 国产.欧美.日韩| 成人福利视频网站| 91福利国产成人精品照片| 91传媒视频在线播放| 精品视频一区 二区 三区| 欧美区一区二区三区| 91精品国产综合久久香蕉麻豆| 日韩一区二区三区电影在线观看| 欧美一级二级在线观看| 精品福利av导航| 欧美激情中文字幕一区二区| 中文字幕在线观看不卡| 亚洲一区二区三区在线| 蜜桃视频免费观看一区| 国产一区二区免费看| 国产成人h网站| 欧美亚洲自拍偷拍| 欧美一级免费观看| 久久久久久久久久久久久久久99| 中文在线一区二区| 一区二区欧美国产| 日本美女视频一区二区| 国产福利一区二区三区| 91一区二区三区在线播放| 欧美电影一区二区| 久久精品一二三| 亚洲自拍欧美精品| 91在线视频免费观看| 欧美视频在线一区| 精品日韩一区二区三区| 亚洲人妖av一区二区| 日本欧美在线看| 风间由美一区二区三区在线观看| 在线观看www91| 久久精品综合网| 亚洲高清免费观看| 国产99久久久久久免费看农村| 欧美色涩在线第一页| 久久久久久久久久久久久久久99| 亚洲一区二区综合| 国产在线麻豆精品观看| 欧美日韩一区二区三区四区五区| 国产三级精品视频| 视频一区视频二区中文字幕| 成人永久免费视频| 91精品国产综合久久久久久漫画| 亚洲欧洲精品一区二区三区 | 亚洲高清三级视频| jizz一区二区| 欧美精品一区二区三| 亚洲午夜电影网| 不卡av在线网| 2017欧美狠狠色| 美女视频免费一区| 欧美色网一区二区| 国产精品久久久久桃色tv| 国产在线一区二区综合免费视频| 欧美精品久久久久久久多人混战| 亚洲天堂福利av| 丁香桃色午夜亚洲一区二区三区| 91精品国产一区二区三区蜜臀 | 久久99国产精品久久99| 一本一本久久a久久精品综合麻豆| 欧美成va人片在线观看| 无码av免费一区二区三区试看 | 99久久综合精品| 26uuu精品一区二区三区四区在线| 亚洲狠狠爱一区二区三区| 色综合久久综合| 综合av第一页| 99re这里只有精品视频首页| 日本一区免费视频| 国产成人在线电影| 国产欧美精品一区二区三区四区 | 色一情一乱一乱一91av| 中文字幕国产一区二区| 国产精品一区二区在线观看不卡 | 理论片日本一区| 欧美精品免费视频| 天堂久久久久va久久久久| 欧美日韩综合在线|