中国严查军人网上泄密

编者按:

相比其他组织,军队可能是最需要保密的部门,涉密级别也可能是最高的,这一点从各种各样的军用产品准入机制可见一斑。的确,军队保密涉及到国防建设、国家安全等重要方面,同时也是最严重的信息泄漏或盗取行为的多发地,一旦发生信息安全事件,后果可能是灾难性的。例如之前维基泄密泄漏的美国军方资料,起源就是由于拥有合法权限的士兵的非法泄漏行为,而事件引起的地震效应,充分显示了军方信息泄漏能产生的极大危害。

一直以来,军队对于自身的信息安全建设都有极高的要求。从自有的操作系统,专用存储介质,到专用网络,无一不显示了极高的保密水平。然而,像其他组织的信息系统使用者一样,军人这个特殊群体,即使经过了高强度的信息安全与保密教育,还是有可能成为信息泄漏的源头。类似文中所述的各种有意或无意的风险行为,都不是单单应用保密纪律教育能解决的问题。这时候,应用IP-guard进行信息防泄漏、管理用户行为、完整的进行审计是必然的选择。

来源联合早报

中国解放军总参谋部、总政治部近日联合向全军和武警部队发出指示,要求严肃查处军人通过互联网交友泄露军事秘密,确保部队纯洁巩固。

《解放军报》日前透露,由于某些官兵存在“无密可保”、“有密难保”等错误和麻痹思想,在上网时随意暴露军人身份,从而成为别有用心的人的“目标”。少数即将或已经转业退伍的官兵,如果在网上求职应聘,很容易被人发现利用。

报道说,解放军某部一名干部,私自把涉密U盘插入连接国际互联网的微机,被植入上千个木马,原因就在于他上网聊天交友时暴露了军人身份,早已被人“盯”上。2006年,某部干部王某将一张以演习场为背景的个人照片从网上传给女朋友,造成不良后果,受到严肃处理。

[……]

查看更多

内控大潮下企业如何分配注意力

编者按:

谈到“内控”这个词,似乎在中国意味深长,细细琢磨,总有点躲在暗处的味道。然而,企业内控,在目前看来,确实是越来越需要关注的问题。世纪之初的“安然丑闻”之后,企业内部风险控制得到了越来越多的关注。萨班斯法案的出台,使得美国的上市公司面临着前所未有的监管。中国有句古话,叫做“家丑不可外扬”,在上市公司监管规则的作用下,家丑却已经不再是家丑,而是上市公司对股东负责,对公众负责的必然选择。最近,雅虎因为推迟了两周才像公众披露有关支付宝股权转移的话题,遭到了投资者的口诛笔伐,使得雅虎在老态毕露的情况下更加举步维艰;即使把视线转移到中国公司,在纽交所上市的中国公司,近期也爆出了严重的信任危[……]

查看更多

从网管转型到运维必须掌握的技能

编者按:

对自己的网管职业生涯有困惑,觉得前景不明朗,想转型却又无从下手?这篇文章以实际经验帮助你理清思路,为你带来网管转型运维的必要技能。

来源51CTO

网管,也就是局域网管理员,外企称作Helpdesk,和网工不能混为一谈。运维工程师,主要负责外网生产服务器和内部开发、测试服务器的维护,简称OP。这两种职务都是大学和技校没有的专业,全靠兴趣和自学。

Andy Feng是一位经验丰富的运维工程师,在数年前从网管这个职位转型为运维。在本文中,Andy根据自己的转型经验总结了网管与运维工作的区别,以及从网管转型为运维工程师需要哪些技能。

网管(Helpdesk)是很[……]

查看更多

不可不知 企业内网安全五大禁忌

来源中关村在线

对于中小企业用户来说,病毒、黑客、恶意攻击已经不再是个“传说”了,在现阶段网络安全形势复杂多变的情况下,网络系统承载了企业运转的基石。 FBI和CSI曾对484家公司进行了网络安全专项调查,调查结果显示:超过85%的安全威胁来自公司内部。在损失金额上,由于内部人员泄密导致的损失是 黑客造成损失的16倍。企业所遭受的损失方面,14%来自专利信息被窃取,12%来自内部人员的财务欺骗,5%是来自黑客的攻击。

既然超过八成的网络安全威胁来自企业内部,且能造成多方面的损失,那么部署真正适合、高效的企业内网安全系统,已经迫在眉睫。

由于近年来网络安全形式日益复杂,网络攻击类型多种多样,攻击工具千变万化,攻击位置也不尽相同,部署企业内网安全系统也应谨慎实施。

[……]

查看更多

PSN网络被黑将给索尼造成1.7亿美元损失

编者按:

所谓“屋漏偏逢连夜雨”,那边厢SONY刚刚宣布由于日本大地震的原因,2010财年的亏损额达到了惊人的32亿美元,这边厢又因为PSN网络泄密事件而造成了1.7亿美元的实际损失,这还没有计算泄密事件对于SONY品牌形象的巨大影响,以及未来可能的巨额诉讼索赔风险。在信息科技越来越发达,个人隐私保护得到越来越多的普通人关注的今天,在PSN事件的影响下,索尼似乎举步维艰。种种泄密事件的恶果提醒我们,信息安全,真的不是小事。非要等出了事才悔改,大部分可能是悔之晚矣。

来源51CTO

据国外媒体报道,索尼本周一表示,PlayStation Network被黑本财年将给索尼造成140[……]

查看更多

五种方法让员工成为数据安全的保护神

企业数据资产面临的威胁从来没有这么大过——代价也没有这么高过。由于员工在家办公,或者在外出差时在咖啡馆及其他异地场所办公,无边界企业面临这样的挑战:需要在开放性和灵活性与安全和风险之间寻求平衡。

然而,敏感数据的泄漏及丢失事件大多是由于员工没有接受安全教育,结果一时疏忽把公司置于险境。因为大多数泄漏都是意外事件,公司就有机会通过对员工进行教育、知道如何处理信息才合理,更有效地保护企业数据。下面五个办法可以把员工变成安全资产,而不是安全负担。

一、让“确保数据安全”成为企业文化的一部分。

保护敏感信息不应该是安全和管理团队的惟一责任。每个部门经理都有责任帮助确认及找出敏感数据,[……]

查看更多

2010年中国企业员工信息安全意识调查报告

来源:谷安天下   51CTO.com

报告概述及摘要

调查问卷题目设计围绕企业员工个人及企业物品保护意识、物理环境安全意识、个人信息与密码的保护意识、数据安全意识、社会工程意识、终端安全意识、上网安全意识、信息安全教育等涉及个人信息安全意识的几大主要主题展开。

通过对有效调查问卷的分析与统计,发现受访者在物理环境安全意识中的了解办公地点的紧急通道、随手关门、个人信息、密码的保护意识中的电脑设置密码,数据安全意识中的U盘外借前做安全操作,终端安全意识中的安装杀毒软件和防火墙设置为开启状态,上网安全意识中的下载软件、正确的下载软件途径以及对下载软件的安全操作等方面做的较好;

而受访者在个人及公司物品保护意识中的工作胸卡保管、物品保管;物理环境安全意识中的出差物理环境安全、工作区域的陌生访客;个人信息、密码的保护意识中的个人信息网上发布、个人密码保护;数据安全意识中的数据备份、敏感数据保护、工作资料保护;社会意识中的不明邮件、熟悉发件人发的链接和动画处理方式;终端安全意识中的电脑设置屏保和密码以及系统升级;上网安全中的网银使用、网页弹出的链接处理等方面做的相对较差,受访者在这些方面的安全意识普遍较低。例如绝大多数的受访者会在日常应用、办公应用、电脑等设置密码,但是在设置正确的密码、密码的正确使用、密码的保存与更换方面大多数人存在诸多问题。

由于受访者普遍信息安全意识的薄弱,平时的办公与生活中较多错误的信息安全操作,导致超过半数(58.8%)的受访者遇到过1、2次或者经常遇到恶意插件和病毒的攻击,并有所损失。

调查结果还显示,在受访者信息安全意识普遍薄弱的情况下,而提高信息安全意识的培训和宣贯等工作却做的很少。接受定期的信息安全培训受访者仅占15.8%。

同时,受访者在信息安全隐患的认知和有效保护信息安全面临的最大障碍的认知方面,42.8%的受访者认为所有的安全隐患中,个人信息安全意识不足是最大的安全隐患,然后依次是没有安全制度或制度未落实、投入或人员不足或缺乏信息安全培训、安全产品功能不足和其他。而对于目前有效保护信息安全面临的最大的障碍,受访者认为最大的障碍是普遍缺乏信息安全意识,其他依次是管理水平落后、技术不过关、法律不健全、信息安全人才不够和其他障碍。

[……]

查看更多

谁能确保存储在云中敏感数据的真正安全?

编者按:

所谓“人云亦云”,可能是用来形容目前的云计算领域最为贴切的词语。厂商在谈论云,用户在谈论云,调研机构也在谈论云,究竟什么是云?没人能说清楚。我们需要的不是牵强附会的概念的狂欢,而是根植于用户需求的实际应用。从这一点上,某些厂商言必称云的做法降低了自身的身段,一定程度上也损害了整个云产业的前景 。

前一阵,亚马逊的云计算服务出现了宕机等各种各样的问题,甚至有传言称,近期影响深远的PSN事件中,黑客也利用了亚马逊所提供的云计算服务。我们不禁要问一句,云真的安全么?云计算看起来好像让一切变得触手可及,却也在客户和自己的数据之间蒙上了一层神秘的面纱,是的,你必须承认,你不能确切的[……]

查看更多

防火墙之父:安全就是关注细节

编者按:

下面是一篇ZDNet对防火墙之父Marcus J. Ranum的采访,采访中比较引起我们注意的一点,是Marcus J. Ranum对于黑白名单的看法。他认为,IT部门既然肩负着为公司寻找有用的IT工具,就应该准确的将用户需要的需求交付,这里“准确”的含义,是指IT策略应该规定终端电脑上可以运行的软件,而不只是单单禁止其他软件的运行,即采用“白名单”而不是“黑名单”,这样可以大大减少未知的安全风险。

按照成熟的IT管理理念,终端设备与软件就应该是被严格规范的,基于业务需要的公私分明的工具,像Marcus J. Ranum所说的,如果你只需要用到邮件程序、文档处理工具,那么[……]

查看更多

US CERT警告SCADA工控系统再遭恶意软件威胁

来源cnBeta

美国计算机应急准备小组警告炼油厂,发电厂及一切使用SCADA工控系统的企业注意风险。美国马萨诸塞州Iconics开发的Genesis32和 BizViz产品中的漏洞可能允许攻击者远程执行的机器上的代码并运行SCADA完成数据监控和采集工作,同时安插恶意程序。SCADA系统广泛用于工 厂、自来水、废水、电力等公用事业,石油和天然气精炼厂也有运用。

该堆栈溢出漏洞出现在SCADA系统程序使用的ActiveX控件上,可被利用来执行命令,漏洞最先被澳大利亚Security – Assessment.com的研究人员公布。Iconics已经更新了易受攻击的组件,以堵塞安全[……]

查看更多