當前位置:工程項目OA系統(tǒng) > 泛普各地 > 安徽OA系統(tǒng) > 合肥OA系統(tǒng) > 合肥OA快博
保證企業(yè)網(wǎng)絡安全的三大管理原則
在企業(yè)網(wǎng)絡安全管理中,為員工提供完成其本職工作所需要的信息訪問權限、避免未經(jīng)授權的人改變公司的關鍵文檔、平衡訪問速度與安全控制三方面分別有以下三大原則。
原則一:最小權限原則
最小權限原則要求我們在企業(yè)網(wǎng)絡安全管理中,為員工僅僅提供完成其本職工作所需要的信息訪問權限,而不提供其他額外的權限。
如企業(yè)現(xiàn)在有一個文件服務器系統(tǒng),為了安全的考慮,我們財務部門的文件會做一些特殊的權限控制。財務部門會設置兩個文件夾,其中一個文件夾用來放置一些可以公開的文件,如空白的報銷憑證等等,方便其他員工填寫費用報銷憑證。還有一個文件放置一些機密文件,只有企業(yè)高層管理人員才能查看,如企業(yè)的現(xiàn)金流量表等等。此時我們在設置權限的時候,就要根據(jù)最小權限的原則,對于普通員工與高層管理人員進行發(fā)開設置,若是普通員工的話,則其職能對其可以訪問的文件夾進行查詢,對于其沒有訪問權限的文件夾,則服務器要拒絕其訪問。
最小權限原則除了在這個訪問權限上反映外,最常見的還有讀寫上面的控制。如上面這個財務部門有兩個文件夾A與B。作為普通員工,A文件夾屬于機密級,其當然不能訪問。但是,最為放置報銷憑證格式的文件夾B,我們設置普通員工可以訪問??墒?,這個訪問的權限是什么呢?也就是說,普通員工對于這個文件夾下的文件具有哪些訪問權限?刪除、修改、抑或只有只讀?若這個報銷憑證只是一個格式,公司內(nèi)部的一個通用的報銷格式,那么,除了財務設計表格格式的人除外,其他員工對于這個文件夾下的我文件,沒有刪除、修改的權限,而只有只讀的權限??梢姡鶕?jù)最小權限的原則,我們不僅要定義某個用戶對于特定的信息是否具有訪問權限,而且,還要定義這個訪問權限的級別,是只讀、修改、還是完全控制?
不過在實際管理中,有不少人會為了方便管理,就忽視這個原則。
如文件服務器管理中,沒有對文件進行安全級別的管理,只進行了讀寫權限的控制。也就是說,企業(yè)的員工可以訪問文件服務器上的所有內(nèi)容,包括企業(yè)的財務信息、客戶信息、訂單等比較敏感的信息,只是他們不能對不屬于自己的部門的文件夾進行修改操作而已。很明顯,如此設計的話,企業(yè)員工可以輕易獲得諸如客戶信息、價格信息等比較機密的文件。若員工把這些信息泄露給企業(yè)的競爭對手,那么企業(yè)將失去其競爭優(yōu)勢。
再如,對于同一個部門的員工,沒有進行權限的細分,普通員工跟部門經(jīng)理具有同等等權限。如在財務管理系統(tǒng)中,一般普通員工沒有審核單據(jù)與撤銷單據(jù)審核的權限,但是,有些系統(tǒng)管理員往往為了管理的方便,給與普通員工跟財務經(jīng)理同等的操作權利。普通員工可以自己撤銷已經(jīng)審核了的單據(jù)。這顯然給財務管理系統(tǒng)的安全帶來了不少的隱患。
所以,我們要保證企業(yè)網(wǎng)絡應用的安全性,就一定要堅持“最小權限”的原則,而不能因為管理上的便利,而采取了“最大權限”的原則,從而給企業(yè)網(wǎng)絡安全埋下了一顆定時炸彈。
原則二:完整性原則
完整性原則指我們在企業(yè)網(wǎng)絡安全管理中,要確保未經(jīng)授權的個人不能改變或者刪除信息,尤其要避免未經(jīng)授權的人改變公司的關鍵文檔,如企業(yè)的財務信息、客戶聯(lián)系方式等等。
完整性原則在企業(yè)網(wǎng)絡安全應用中,主要體現(xiàn)在兩個方面。
一是未經(jīng)授權的人,不等更改信息記錄。如在企業(yè)的合肥OA系統(tǒng)中,財務部門雖然有對客戶信息的訪問權利,但是,其沒有修改權利。其所需要對某些信息進行更改,如客戶的開票地址等等,一般情況下,其必須要通知具體的銷售人員,讓其進行修改。這主要是為了保證相關信息的修改,必須讓這個信息的創(chuàng)始人知道。否則的話,若在記錄的創(chuàng)始人不知情的情況下,有員工私自把信息修改了,那么就會造成信息不對稱的情況發(fā)生。所以,一般在信息化管理系統(tǒng)中,如合肥OA管理系統(tǒng)中,默認都會有一個權限控制“不允許他人修改、刪除記錄”。這個權限也就意味著只有記錄的本人可以修改相關的信息,其他員工最多只有訪問的權利,而沒有修改的權利。
二是指若有人修改時,必須要保存修改的歷史記錄,以便后續(xù)查詢。在某些情況下,若不允許其他人修改創(chuàng)始人的信息,也有些死板。如采購經(jīng)理有權對采購員下的采購訂單進行修改、作廢等操作。遇到這種情況該怎么處理呢?在合肥OA系統(tǒng)中,可以通過采購變更單處理。也就是說,其他人不能夠直接在原始單據(jù)上進行內(nèi)容的修改,其要對采購單進行價格、數(shù)量等修改的話,無論是其他人又或者是采購訂單的主人,都必須通過采購變更單來解決。這主要是為了記錄的修改保留原始記錄及變更的過程。當以后發(fā)現(xiàn)問題時,可以稽核。若在修改時,不保存原始記錄的話,那出現(xiàn)問題時,就沒有記錄可查。所以,完整性原則的第二個要求就是在變更的時候,需要保留必要的變更日志,以方便我們后續(xù)的追蹤。
若是針對文件服務器,則完整性就要求文件服務器能夠按時點進行恢復。對文件服務器中某個文件進行修改,我們可能很難記錄下修改的內(nèi)容。文件服務器日志最多記錄某某時間、某某用戶對某個文件夾下的某個文件進行了哪種操作。但是,不會記錄下具體操作了什么內(nèi)容。如把某個文件刪除了或者修改了某個文件的內(nèi)容。此時,我們就需要文件服務器實現(xiàn)按時點進行恢復的功能。當用戶發(fā)現(xiàn)某個文件被非法修改時,要能夠恢復到最近的時刻。當然這個恢復需要針對具體的文件夾甚至是特定的文件,若把文件服務器中所有的文件都恢復了,那其他用戶就要叫死了。
總之,完整性原則要求我們在安全管理的工作中,要保證未經(jīng)授權的人對信息的非法修改,及信息的內(nèi)容修改最好要保留歷史記錄。
- 1HR SaaS會改變eHR交付困境么
- 2別讓SOA踏上不歸死亡之路
- 3何時采用SOA 何時不采用SOA
- 4合肥泛普OA軟件的報表決策支持門戶(二期)
- 5關于SaaS的一點隨想(一)
- 6企業(yè)信息化創(chuàng)新文檔管理模式的必要性
- 7戰(zhàn)略人力資源管理 創(chuàng)造企業(yè)新競爭力
- 8淺議企業(yè)信息化生態(tài)鏈中的各方
- 9國內(nèi)行業(yè)軟件商如何走出“同質(zhì)化”怪圈
- 10合肥OA軟件為實現(xiàn)各個分支機構的自行管理
- 11解讀開源軟件七種盈利模式
- 12中國企業(yè)創(chuàng)新發(fā)展面臨人力資源管理短板
- 13如何實施開源項目 保持其順暢運行
- 14合肥有哪家OA做的比較好?
- 15電子商務發(fā)展史上不可不知的十個關鍵詞
- 16公司員工的博客在泄露商業(yè)機密嗎
- 17SOA好比宋詞 “三個境界”應以大局為先
- 18構建完整產(chǎn)業(yè)鏈 SaaS平臺考驗供應商實力
- 19我國電子商務模式創(chuàng)新不足 需解決四大問題
- 20合肥OA并非軟件 開源合肥OA必死無疑?
- 21SaaS部署指南 評估實施廠商幾個要點
- 22合肥OA成本控制 如何讓產(chǎn)品與成本有效交付
- 23合肥有多少家公司做協(xié)同OA?
- 24獨家:分析SOA的五種應用類型
- 25企業(yè)布署安全無線網(wǎng)絡的六個原則
- 26合肥有哪家公司可以定制OA嗎?
- 27企業(yè)信息化思考 流程考核還需小心行事
- 28合肥OA軟件的ThinkOne新功能分布式方案
- 29專家講述垃圾通信分類及應對方法
- 30實施合肥OA商品化軟件要不要管理咨詢
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓