網(wǎng)絡(luò)技術(shù)是從1990年代中期發(fā)展起來(lái)的新技術(shù),它把互聯(lián)網(wǎng)上分散的資源融為有機(jī)整體,實(shí)現(xiàn)資源的全面共享和有機(jī)協(xié)作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計(jì)算機(jī)、存儲(chǔ)資源、數(shù)據(jù)資源、信息資源、知識(shí)資源、專(zhuān)家資源、大型數(shù)據(jù)庫(kù)、網(wǎng)絡(luò)、傳感器等。 當(dāng)前的互聯(lián)網(wǎng)只限于信息共享,網(wǎng)絡(luò)則被認(rèn)為是互聯(lián)網(wǎng)發(fā)展的第三階段。 當(dāng)人們上網(wǎng)瀏覽時(shí),他們會(huì)通過(guò)網(wǎng)頁(yè)上的信息獲取一些機(jī)密信息么?IT安全專(zhuān)家提醒公司在網(wǎng)站上發(fā)布信息時(shí)需要慎重,否則將可能給黑客或商業(yè)間諜以可乘之機(jī)。針對(duì)企業(yè)網(wǎng)站安全性問(wèn)題,專(zhuān)家們提供了一些建議。 周密考慮 Sherizen指出:維護(hù)公司網(wǎng)站的安全不僅僅只是網(wǎng)站管理員和公共關(guān)系部門(mén)的責(zé)任。在網(wǎng)站貼出任何信息之前,公司的IT安全人員應(yīng)該從安全性角度對(duì)信息內(nèi)容進(jìn)行審核。畢竟,他們的職責(zé)正是檢查存在哪些技術(shù)弱點(diǎn),并采用適當(dāng)方式防止破壞產(chǎn)生。換句話(huà)說(shuō),專(zhuān)業(yè)的IT安全人員已經(jīng)被訓(xùn)練成"像偷竊者一樣思考問(wèn)題"了。 具備責(zé)任意識(shí) Sherizen引用了一個(gè)法律個(gè)案進(jìn)行說(shuō)明。當(dāng)某人登錄A公司網(wǎng)站后,由于該網(wǎng)站缺乏充分的安全防護(hù),使他能夠利用A公司網(wǎng)站入侵到B公司的信息系統(tǒng),并可能采取更進(jìn)一步的破壞活動(dòng)。B公司以受到損害為由起訴A公司并取得勝訴,盡管具體實(shí)施入侵活動(dòng)的是作為第三者的黑客。 "最小特權(quán)原則" RedSiren公司為客戶(hù)提供了一項(xiàng)名為"公開(kāi)信息偵察"(public information reconnaissance)的服務(wù),它能夠在互聯(lián)網(wǎng)上搜索任何找得到的、與客戶(hù)有關(guān)的公開(kāi)訊息。Brigman說(shuō):"通常說(shuō)來(lái),只要多花費(fèi)一些時(shí)間,就能夠獲取到想要的信息。甚至一些僅供內(nèi)部參考的網(wǎng)頁(yè)也可能被搜獲,因?yàn)檫@些網(wǎng)頁(yè)被不經(jīng)意的上載。即便是公司網(wǎng)站并未提供這些網(wǎng)頁(yè)鏈接的情況下,只需利用Google或其他搜索引擎強(qiáng)大的索引功能,便能進(jìn)行相關(guān)的信息查找和利用"。 Brigman強(qiáng)調(diào)說(shuō)某些信息決不應(yīng)該張貼在全球信息網(wǎng)上,即便公司認(rèn)為已經(jīng)采取了充分的安全防范,并將使用者的訪問(wèn)權(quán)限制在極小的特權(quán)范圍內(nèi)。諸如戰(zhàn)略計(jì)劃、未來(lái)銷(xiāo)售策略、以及與合作伙伴談判的相關(guān)信息,都應(yīng)該受到嚴(yán)格的安全保護(hù)。 信息技術(shù)和工程服務(wù)公司Anteon負(fù)責(zé)Fairfax本地安全的主管Ray Donahue認(rèn)為,公司對(duì)自己的網(wǎng)站內(nèi)容進(jìn)行審查的同時(shí),需要留意其主要供貨商的網(wǎng)站,了解他們是如何對(duì)你的公司進(jìn)行描述。站在你的商業(yè)伙伴角度上考慮,他們或許認(rèn)為通過(guò)網(wǎng)站宣布其新的戰(zhàn)略合作,可能造成極好的廣告宣傳效應(yīng);然而,如果商業(yè)伙伴的網(wǎng)站缺乏充分的安全防范,那些通過(guò)互聯(lián)網(wǎng)傳播的信息很可能被黑客利用。一旦黑客了解到你的公司正在使用哪種軟件系統(tǒng)或網(wǎng)絡(luò)設(shè)備,他們將試圖利用系統(tǒng)或網(wǎng)絡(luò)的安全漏洞對(duì)該公司發(fā)起攻擊。 Caesar, Rivise,Bernstein,Cohen & Pokotilow律師事務(wù)所的合伙人兼知識(shí)產(chǎn)權(quán)法律師Barry Stein指出,如果公司的網(wǎng)站內(nèi)容缺乏嚴(yán)格審核,公司將面臨法律后果和潛在的財(cái)產(chǎn)損失。因此,需要盡可能小心的避免公司商業(yè)機(jī)密的泄露,并考慮專(zhuān)利權(quán)問(wèn)題。他強(qiáng)調(diào),由于互聯(lián)網(wǎng)具有全球性,可申請(qǐng)發(fā)明專(zhuān)利的方案其詳細(xì)內(nèi)容如果泄漏;如果此前沒(méi)有申請(qǐng)專(zhuān)利,那么該方案有可能失去獲得國(guó)外專(zhuān)利權(quán)的機(jī)會(huì)。 避免電子郵件地址泄露重要信息 Brigman同時(shí)建議:避開(kāi)這種潛在危險(xiǎn)的一個(gè)方法是利用Web表單(Web form),取代用戶(hù)與公司內(nèi)部電子郵件系統(tǒng)的直接聯(lián)系方式。 Ray Donahue建議:公司需要對(duì)他們網(wǎng)站上公布的其他聯(lián)系方式進(jìn)行測(cè)試。例如:如果公司在網(wǎng)站上公布了一個(gè)用于解答用戶(hù)問(wèn)題的電話(huà)號(hào)碼,那么需要確定的是,負(fù)責(zé)回答該電話(huà)線路的工作人員應(yīng)該清楚哪些信息是用于共享的。警惕那些心懷惡意的詢(xún)問(wèn)者,期望借此機(jī)會(huì)竊取公司內(nèi)部重要信息和客戶(hù)資料,或者從事其他破壞活動(dòng)。 避免泄露基礎(chǔ)設(shè)施的相關(guān)信息 此外,Nick Brigman還指出Web制作者一個(gè)經(jīng)常性的錯(cuò)誤操作,即直接從公司網(wǎng)絡(luò)上擷取一個(gè)圖標(biāo)或文檔,將它們放置在網(wǎng)頁(yè)中。"這種錯(cuò)誤的操作方法,使文件名、系統(tǒng)名、甚至文件結(jié)構(gòu)等重要信息都可能通過(guò)數(shù)據(jù)被泄露。一旦不法者捕獲到認(rèn)為有用的信息,他們將利用工具和網(wǎng)狀功能,實(shí)施更進(jìn)一步的入侵并獲取更多的信息。" 從html/asp/jsp/php原始文件中刪除技術(shù)評(píng)論 此外,那些看上去仿佛只是由于技術(shù)故障而出現(xiàn)的錯(cuò)誤消息應(yīng)該避免被暴露。因?yàn)檫@些錯(cuò)誤消息將顯示代碼中存在的弱點(diǎn),并會(huì)泄露技術(shù)基礎(chǔ)的相關(guān)信息。針對(duì)這個(gè)問(wèn)題,Velez建議替換404狀態(tài)碼和其他40x錯(cuò)誤訊息,采用能夠讓用戶(hù)更容易了解,并且不會(huì)透露基礎(chǔ)技術(shù)信息的錯(cuò)誤提示頁(yè)。 在網(wǎng)站上使用非編輯模式的文檔和圖標(biāo) 針對(duì)PCL格式,Widener建議:公司允許業(yè)務(wù)合作伙伴能夠?qū)σ环輼I(yè)務(wù)計(jì)劃的文本進(jìn)行抽取,但不能對(duì)信息進(jìn)行任何形式的編輯。業(yè)務(wù)合作伙伴能夠使用任何形式的閱讀器(如:SwiftView's)對(duì)文本進(jìn)行查看,選擇和打印。 由于PCL格式具備良好的安全性,因此它在金融領(lǐng)域得到廣泛運(yùn)用,如:抵押銀行通常采取PCL格式進(jìn)行機(jī)密文檔的傳送。 樹(shù)立安全意識(shí) 網(wǎng)絡(luò)的神奇作用吸引著越來(lái)越多的用戶(hù)加入其中,正因如此,網(wǎng)絡(luò)的承受能力也面臨著越來(lái)越嚴(yán)峻的考驗(yàn)―從硬件上、軟件上、所用標(biāo)準(zhǔn)上......,各項(xiàng)技術(shù)都需要適時(shí)應(yīng)勢(shì),對(duì)應(yīng)發(fā)展,這正是網(wǎng)絡(luò)迅速走向進(jìn)步的催化劑。 |
溫馨提示:喜歡本站的話(huà),請(qǐng)收藏一下本站!