當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 黑龍江OA系統(tǒng) > 哈爾濱OA系統(tǒng) > 哈爾濱OA軟件行業(yè)資訊
企業(yè)網(wǎng)絡(luò)安全管理的三大原則
在企業(yè)網(wǎng)絡(luò)安全管理中,為員工提供完成其本職工作所需要的信息訪問權(quán)限、避免未經(jīng)授權(quán)的人改變公司的關(guān)鍵文檔、平衡訪問速度與安全控制三方面分別有以下三大原則。
原則一:最小權(quán)限原則
最小權(quán)限原則要求我們在企業(yè)網(wǎng)絡(luò)安全管理中,為員工僅僅提供完成其本職工作所需要的信息訪問權(quán)限,而不提供其他額外的權(quán)限。
如企業(yè)現(xiàn)在有一個文件服務(wù)器系統(tǒng),為了安全的考慮,我們財務(wù)部門的文件會做一些特殊的權(quán)限控制。財務(wù)部門會設(shè)置兩個文件夾,其中一個文件夾用來放置一些可以公開的文件,如空白的報銷憑證等等,方便其他員工填寫費(fèi)用報銷憑證。還有一個文件放置一些機(jī)密文件,只有企業(yè)高層管理人員才能查看,如企業(yè)的現(xiàn)金流量表等等。此時我們在設(shè)置權(quán)限的時候,就要根據(jù)最小權(quán)限的原則,對于普通員工與高層管理人員進(jìn)行發(fā)開設(shè)置,若是普通員工的話,則其職能對其可以訪問的文件夾進(jìn)行查詢,對于其沒有訪問權(quán)限的文件夾,則服務(wù)器要拒絕其訪問。
最小權(quán)限原則除了在這個訪問權(quán)限上反映外,最常見的還有讀寫上面的控制。如上面這個財務(wù)部門有兩個文件夾A與B.作為普通員工,A文件夾屬于機(jī)密級,其當(dāng)然不能訪問。但是,最為放置報銷憑證格式的文件夾B,我們設(shè)置普通員工可以訪問??墒?,這個訪問的權(quán)限是什么呢?也就是說,普通員工對于這個文件夾下的文件具有哪些訪問權(quán)限?刪除、修改、抑或只有只讀?若這個報銷憑證只是一個格式,公司內(nèi)部的一個通用的報銷格式,那么,除了財務(wù)設(shè)計表格格式的人除外,其他員工對于這個文件夾下的我文件,沒有刪除、修改的權(quán)限,而只有只讀的權(quán)限??梢姡鶕?jù)最小權(quán)限的原則,我們不僅要定義某個用戶對于特定的信息是否具有訪問權(quán)限,而且,還要定義這個訪問權(quán)限的級別,是只讀、修改、還是完全控制?
不過在實(shí)際管理中,有不少人會為了方便管理,就忽視這個原則。
如文件服務(wù)器管理中,沒有對文件進(jìn)行安全級別的管理,只進(jìn)行了讀寫權(quán)限的控制。也就是說,企業(yè)的員工可以訪問文件服務(wù)器上的所有內(nèi)容,包括企業(yè)的財務(wù)信息、客戶信息、訂單等比較敏感的信息,只是他們不能對不屬于自己的部門的文件夾進(jìn)行修改操作而已。很明顯,如此設(shè)計的話,企業(yè)員工可以輕易獲得諸如客戶信息、價格信息等比較機(jī)密的文件。若員工把這些信息泄露給企業(yè)的競爭對手,那么企業(yè)將失去其競爭優(yōu)勢。
再如,對于同一個部門的員工,沒有進(jìn)行權(quán)限的細(xì)分,普通員工跟部門經(jīng)理具有同等等權(quán)限。如在財務(wù)管理系統(tǒng)中,一般普通員工沒有審核單據(jù)與撤銷單據(jù)審核的權(quán)限,但是,有些系統(tǒng)管理員往往為了管理的方便,給與普通員工跟財務(wù)經(jīng)理同等的操作權(quán)利。普通員工可以自己撤銷已經(jīng)審核了的單據(jù)。這顯然給財務(wù)管理系統(tǒng)的安全帶來了不少的隱患。
所以,我們要保證企業(yè)網(wǎng)絡(luò)應(yīng)用的安全性,就一定要堅持“最小權(quán)限”的原則,而不能因?yàn)楣芾砩系谋憷?,而采取了“最大?quán)限”的原則,從而給企業(yè)網(wǎng)絡(luò)安全埋下了一顆定時炸彈。
原則二:完整性原則
完整性原則指我們在企業(yè)網(wǎng)絡(luò)安全管理中,要確保未經(jīng)授權(quán)的個人不能改變或者刪除信息,尤其要避免未經(jīng)授權(quán)的人改變公司的關(guān)鍵文檔,如企業(yè)的財務(wù)信息、客戶聯(lián)系方式等等。
完整性原則在企業(yè)網(wǎng)絡(luò)安全應(yīng)用中,主要體現(xiàn)在兩個方面。
一是未經(jīng)授權(quán)的人,不等更改信息記錄。如在企業(yè)的erp系統(tǒng)中,財務(wù)部門雖然有對客戶信息的訪問權(quán)利,但是,其沒有修改權(quán)利。其所需要對某些信息進(jìn)行更改,如客戶的開票地址等等,一般情況下,其必須要通知具體的銷售人員,讓其進(jìn)行修改。這主要是為了保證相關(guān)信息的修改,必須讓這個信息的創(chuàng)始人知道。否則的話,若在記錄的創(chuàng)始人不知情的情況下,有員工私自把信息修改了,那么就會造成信息不對稱的情況發(fā)生。所以,一般在信息化管理系統(tǒng)中,如ERP管理系統(tǒng)中,默認(rèn)都會有一個權(quán)限控制“不允許他人修改、刪除記錄”。這個權(quán)限也就意味著只有記錄的本人可以修改相關(guān)的信息,其他員工最多只有訪問的權(quán)利,而沒有修改的權(quán)利。
二是指若有人修改時,必須要保存修改的歷史記錄,以便后續(xù)查詢。在某些情況下,若不允許其他人修改創(chuàng)始人的信息,也有些死板。如采購經(jīng)理有權(quán)對采購員下的采購訂單進(jìn)行修改、作廢等操作。遇到這種情況該怎么處理呢?在ERP系統(tǒng)中,可以通過采購變更單處理。也就是說,其他人不能夠直接在原始單據(jù)上進(jìn)行內(nèi)容的修改,其要對采購單進(jìn)行價格、數(shù)量等修改的話,無論是其他人又或者是采購訂單的主人,都必須通過采購變更單來解決。這主要是為了記錄的修改保留原始記錄及變更的過程。當(dāng)以后發(fā)現(xiàn)問題時,可以稽核。若在修改時,不保存原始記錄的話,那出現(xiàn)問題時,就沒有記錄可查。所以,完整性原則的第二個要求就是在變更的時候,需要保留必要的變更日志,以方便我們后續(xù)的追蹤。
若是針對文件服務(wù)器,則完整性就要求文件服務(wù)器能夠按時點(diǎn)進(jìn)行恢復(fù)。對文件服務(wù)器中某個文件進(jìn)行修改,我們可能很難記錄下修改的內(nèi)容。文件服務(wù)器日志最多記錄某某時間、某某用戶對某個文件夾下的某個文件進(jìn)行了哪種操作。但是,不會記錄下具體操作了什么內(nèi)容。如把某個文件刪除了或者修改了某個文件的內(nèi)容。此時,我們就需要文件服務(wù)器實(shí)現(xiàn)按時點(diǎn)進(jìn)行恢復(fù)的功能。當(dāng)用戶發(fā)現(xiàn)某個文件被非法修改時,要能夠恢復(fù)到最近的時刻。當(dāng)然這個恢復(fù)需要針對具體的文件夾甚至是特定的文件,若把文件服務(wù)器中所有的文件都恢復(fù)了,那其他用戶就要叫死了。
總之,完整性原則要求我們在安全管理的工作中,要保證未經(jīng)授權(quán)的人對信息的非法修改,及信息的內(nèi)容修改最好要保留歷史記錄。
原則三:速度與控制之間平衡的原則
我們在對信息作了種種限制的時候,必然會對信息的訪問速度產(chǎn)生影響。如當(dāng)采購訂單需要變更時,員工不能在原有的單據(jù)上直接進(jìn)行修改,而需要通過采購變更單進(jìn)行修改等等。這會對工作效率產(chǎn)生一定的影響。這就需要我們對訪問速度與安全控制之間找到一個平衡點(diǎn),或者說是兩者之間進(jìn)行妥協(xié)。
為了達(dá)到這個平衡的目的,我們可以如此做。
一是把文件信息進(jìn)行根據(jù)安全性進(jìn)行分級。對一些不怎么重要的信息,我們可以把安全控制的級別降低,從而來提高用戶的工作效率。如對于一些信息化管理系統(tǒng)的報表,我們可以設(shè)置比較低的權(quán)限,如在部門內(nèi)部員工可以察看各種報表信息,畢竟這只是查詢,不會對數(shù)據(jù)進(jìn)行修改。
二是盡量在組的級別上進(jìn)行管理,而不是在用戶的級別上進(jìn)行權(quán)限控制。我們試想一下,若公司的文件服務(wù)器上有50個員工帳戶,若一一為他們設(shè)置文件服務(wù)器訪問權(quán)限的話,那么我們的工作量會有多大。所以,此時我們應(yīng)該利用組的級別上進(jìn)行權(quán)限控制。把具有相同權(quán)限的人歸類為一組,如一個部門的普通員工就可以歸屬為一組,如此的話,就可以把用戶歸屬于這個組,我們只需要在組的級別上進(jìn)行維護(hù),從而到達(dá)快速管理與控制的目的。如我們在進(jìn)行ERP等信息化管理系統(tǒng)的權(quán)限管理時,利用組權(quán)限控制以及一些例外控制規(guī)則,就可以實(shí)現(xiàn)對信息的全面安全管理,而且,其管理的效率也會比較高。
三是要慎用臨時權(quán)限。有時候,可能某個員工需要某個權(quán)限,如其需要導(dǎo)出客戶基本信息的權(quán)限,此時我們該怎么辦呢?一般情況下,為了防止客戶信息的泄露,我們是不允許用戶成批的導(dǎo)出客戶信息。但是,有時候出于一些諸如客戶信息備檔等方面的需要,用戶提出這方面權(quán)限的申請的時候,我們該如何處理呢?有些人喜歡給他們設(shè)置臨時權(quán)限來解決。我個人不怎么贊成這么處理。因?yàn)榕R時權(quán)限比較難于管理,而且,一旦開了這個口的話,下次遇到類似問題的時候,他們就會頻繁的申請這些臨時權(quán)限。我遇到這種情況時,一般就讓他們?nèi)フ矣羞@種權(quán)限的人。如普通銷售員沒有客戶信息成批導(dǎo)出的權(quán)限,但是,銷售經(jīng)理又這個權(quán)限,那么就讓銷售員告知他們的銷售經(jīng)理,讓他們的銷售經(jīng)理幫助其導(dǎo)出。而且如此處理的話,銷售經(jīng)理也知道確實(shí)有這么一回事情。若我們盲目的給員工走后門、開綠色通道,那么就會增加數(shù)據(jù)泄露的風(fēng)險。(CIO時代網(wǎng))
- 1重慶OA軟件
- 2OA軟件知識
- 3成都OA軟件
- 4福州OA軟件
- 5OA軟件研發(fā)
- 6OA軟件營銷
- 7OA軟件招投標(biāo)
- 8泛普OA軟件價格
- 9云OA軟件及OA租賃
- 10OA軟件人員招聘
- 11OA軟件破解
- 12好用的學(xué)校OA軟件
- 1能源行業(yè)OA軟件采購訂單流程整合示例
- 2如何利用虛擬化技術(shù)提高安全性
- 3以IT管理之力 避企業(yè)信息泄密之誤
- 4哈爾濱OA軟件的分子公司分布式方式說明
- 5中間件技術(shù)相關(guān)思想、概念與分類
- 6虛擬化的機(jī)遇
- 7虛擬化技術(shù)造成操作系統(tǒng)重大改變
- 8麥肯錫報告:云計算不適于大型企業(yè)
- 9信息安全法規(guī)與倫理道德調(diào)查分析
- 10“開源”概念相關(guān)理論與其應(yīng)用的探討
- 11能源行業(yè)OA成為公司可持續(xù)發(fā)展的助推器
- 12協(xié)同OA軟件培訓(xùn)的目的是讓甲方掌握該軟件
- 13危機(jī)降臨 細(xì)數(shù)09年虛擬化領(lǐng)域四大看點(diǎn)
- 14如何充分地保護(hù)企業(yè)服務(wù)器安全?
- 15《安全電子文件密碼應(yīng)用規(guī)范》實(shí)施
- 16云計算會遭遇和SOA一樣的衰敗嗎
- 172009年虛擬化十大預(yù)測
- 18避免阻塞 保障數(shù)據(jù)庫性能
- 19細(xì)看云計算安全 讓人歡喜讓人憂
- 20如何降低文件存儲成本?
- 21盡在掌控 網(wǎng)絡(luò)流量管理面面觀
- 22探討精細(xì)化無線網(wǎng)絡(luò)覆蓋的趨勢
- 23服務(wù)器虛擬化技術(shù)遭可靠性的挑戰(zhàn)
- 24局域網(wǎng)加快網(wǎng)速的21種另類妙招
- 25國內(nèi)外開源間反差巨大 2009中國回到原點(diǎn)
- 26集團(tuán)企業(yè)過冬 管理軟件如何作為?
- 27談?wù)勗朴嬎悖河脩粜畔⒐芾淼男枨?/a>
- 28降低成本部署呼叫中心虛擬化三步曲
- 29行業(yè)信息安全再揭企業(yè)之痛 63%用戶高風(fēng)險
- 30哈爾濱泛普OA軟件的功能區(qū)域介紹(概念說明)
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓