频 道 直 达 - 新闻 - 读书 - 培训 - 教程 - 前沿 - 组网 - 系统应用 - 安全 - 编程 - 存储 - 操作系统 - 数据库 - 服务器 - 专题 - 产品 - 案例库 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

关于防止员工泄露公司数据的几点注意

作者: 落英缤纷 出处:51CTO.com 2008-05-08 12:59    砖    好    评论   进入论坛
阅读提示:如果说数据是企业赖以生存和发展的血液。那么员工就是企业的生命支柱。但员工又是企业发展链条中最脆弱的一环。有时,员工只要一个小小的错误,就有可能给企业带来一场灾难。

【51CTO.com 专家特稿】如果说数据是企业赖以生存和发展的血液。那么员工就是企业的生命支柱。但员工又是企业发展链条中最脆弱的一环。有时,员工只要一个小小的错误,就有可能给企业带来一场灾难。

安全计划与落实

企业应当教育雇员防止网络攻击,但一个设计健全的安全计划不应当仅重视网络设备、网络软件、服务器等到的安全,还应当根据不同的工作职责制定相应的安全策略并加强其实施。例如,企业应当告知并监督人力资源部的人员正确管理可能位于多个位置的职员档案。

信任一个雇员对要害或敏感信息的访问需要冒一定的风险,这有点儿类似于一场赌博。因为雇员是活生生的人,人有百种。其实,企业的IT管理人员可以公司内每个部门制定独立的安全计划和安全策略,但其是否得到遵守似乎更值得关注。

企业不应当将最有价值的或易受攻击或损害的资源交给一个雇员,而应当在可能的条件下分配对信息资源的访问权,并要加强监督,也就是要实现一定程度的权限分化。加强安全监督和安全审核并不是不信任员工,而是帮助发现信息管理中的漏洞,并进而帮助弥补漏洞。

不同的雇员在不同程度上影响数据安全

企业应当知道,不同的人其潜在的安全威胁是不同的,因此IT安全管理人员应当衡量每个员工的安全风险。因为每个员工都有可能犯错误。

太多的企业员工并没有得到如何保护公司数据的安全教育,有的甚至并不清楚自己的安全职责,并且不能有效地避免和管理风险。例如,企业如果不培训员工如何安全地使用电子邮件,如何正确地使用即时通信工具,就不应当对员工竟然不能识别垃圾邮件、钓鱼邮件而感到吃惊。

这里的员工不限于普通的职员,还应当包括IT工作人员和高级主管人员等,无论谁都应当清楚自己的安全责任,并为自己的行为负责。

有关的安全专家指出,内部人员和外部人员的区别不再是绝对清晰的。公司应当注意合约人、厂商、合伙公司、供应商等都可能访问敏感的公司数据,不管它们是偶然为之还是故意这样做。

员工在对待安全问题时,是否有全局的观点至关重要。有些员工并不是从公司的安全角度而是从影响其工作、影响其责任水平的角度来对待安全问题。企业需慎重地对待,要使员工树立全局的安全观念。

培训要讲究实效

也许没有任何员工愿意花费时间参加冗长的安全培训,但每天花费10分钟的时间来学习安全知识也许是较为有趣的事情。企业应当将安全意识纳入到细节之中。举个简单的例子,企业可以制作这样的安全提示“数据是企业的敏感信息,”“客户信息仅限于员工内部知道,”“谨防网络欺诈”等,可将其作为屏幕保护程序或开门时的语音提示。形式的多样性和趣味性很重要。

有一些公司将年度的安全培训看得很重要,但却忽视了让其效果深入到日常的企业文化中去。也可以这样认为企业并没有将安全意识融合到日常工作中。应当想办法做到这一点。在保障安全性上,这可能要比购买一个昂贵的防火墙更为直接有效。

避免常见的错误

◆许多单位并没有履行强健的口令使用方法,有的单位仍盛行口令共享。还有的将口令粘贴在显示器的某个位置。

◆对垃圾邮件和钓鱼邮件掉以轻心,应当教育员工正确使用电子邮件等消息系统。

◆避免访问不安全的站点,防止恶意软件和病毒。

◆不要忽视利用操作系统的访问控制功能和审核机制,如权限的设置和文件共享控制。

◆不要用移动媒体存储企业的机密资料,更不能将其携带到公司外部。

◆员工的桌面没有安装或启用防火墙、杀毒软件等防护措施,有的员工关闭了安全软件的及时升级功能。要检查是否有些员工为了提高性能或速度,关闭了安全防护机制。

◆在电子邮件中,不要打开可执行的附件,不管是谁发送的邮件都应如此。

◆避免使用未获得安全确认的网络连接,仅使用公司许可的无线访问。

◆没有建立企业的安全文化,没有严格的奖惩制度。

企业应当对照检查这些错误清单,显然上述的列示并不全面,那么笔者就将这些当作抛砖引玉吧。

【51CTO.COM 独家特稿,转载请注明出处及作者!】

【相关文章】

【责任编辑:于捷 TEL:(010)68476606】

专题
见证中国网络安全二十年
NAC安全访问控制
微软Forefront企业安全解决方案
Sun以10亿美元并购开源数据库厂商MySQL
VPN安全技术与应用
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
Vista SP1对决XP SP3
Vista SP1对决XP ..
华为路由器配置
华为路由器配置
2008年上半年全国软考冲刺辅导
2008年上半年全国..
· 2008年上半年全国软考..
· AIX操作系统管理应用(..
· 微软出价446亿美元收购..
· 华为员工自杀频频拷问..
· 三层交换技术专题
· ARP攻击防范与解决方案
· 隐私保护技术探讨
· 反垃圾邮件技术应用
· 龙芯要做中国的“奔腾”
· Windows Server 2008专..
· AMD Phenom三核处理器..
· 路由器设置与口令恢复
· 微软Forefront企业安全..
· LAMP技术精解
· 企业数据恢复指南
· 技术人求职简历完备手册
ARP攻击防范与解决方案
ARP攻击防范与解..
iSCSI应用与发展
iSCSI应用与发展
SQL Server 2008/2005全解
SQL Server 2008/..
· SQL Server 2008/2005..
· SOA 面向服务架构
· SQL Server 2008/2005..
· iSCSI应用与发展
· RAID——磁盘阵列基础
· Apache技术专题
· 中间件应用技术专题
· 三层交换技术专题
· SQL Server入门到精通
· Apache技术专题
· 国际文档格式标准开战
· 路由器设置与口令恢复
· 打造安全服务器
· PHP开发应用手册
· SOA 面向服务架构
· 企业数据恢复指南
ARP攻击防范与解决方案
ARP攻击防范与解..
SQL Server 2008/2005全解
SQL Server 2008/..
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· 中间件应用技术专题
· SQL Server入门到精通
· SQL Server 2008/2005..
· SOA 面向服务架构
· Apache技术专题
· iSCSI应用与发展
· 三层交换技术专题
· Apache技术专题
· 企业数据恢复指南
· RAID——磁盘阵列基础
· 路由器设置与口令恢复
· SOA 面向服务架构
· ADSL应用面面俱到
· ADSL应用面面俱到
· 反垃圾邮件技术应用