首页 > 动态中心 > 技术文章  >  正文

浅谈企业网络安全运维优化

2023-06-15 00:00:00

文章摘要:近期由乙方安服实验室,转入了甲方的业务安全部门。在接触了一部分业务安全的运维工作后,也做了些对于自身工作的优化方向的思考。资产统计与变更这段时间正好碰上了FastJson漏洞爆发。由于笔者所在的甲方,属于有一定规模的互联网公司,所以近期也在连夜配合各业务部门进行漏洞修补。虽然公司本身具有强大的统计平台,也具有较为成熟的资产规范,但还是花了大量时间去统计、升级那些受影响的资产。举个例子,自家公司的I

近期由乙方安服实验室,转入了甲方的业务安全部门。在接触了一部分业务安全的运维工作后,也做了些对于自身工作的优化方向的思考。

资产统计与变更

这段时间正好碰上了FastJson漏洞爆发。由于笔者所在的甲方,属于有一定规模的互联网公司,所以近期也在连夜配合各业务部门进行漏洞修补。

虽然公司本身具有强大的统计平台,也具有较为成熟的资产规范,但还是花了大量时间去统计、升级那些受影响的资产。

举个例子,自家公司的It资产已经接入了自动化运维,采用了基于的ES集群的平台。资产的变更能够及时以*key为基准,计入全局搜索,方便以后搜索和资产统计,以及后续的自动化升级和部署。

但这种统一部署变更的法子,也存在部分痛点。其中的一个就是,一旦基于ES部署平台和Agent自身存在问题,如果没有得到及时修复的话,其自身不小的体量,可能会影响全局资产的修复进度。

因此,拥有多份资产升级/变更/检测方案,能做到轻量/重量级方案互相制约,窃以为还是有必要的。

另外,如果做好了内网Git资产梳理,通过代码扫描定位可能存在的漏洞和服务,也是能辅助统计受影响的资产的。

自动化检测认证

对于大型甲方,如果安全团队在研究好新出的漏洞Poc,对IT资产安全进行自检的时候,如果按正常流程去做,可能首先应该是先进行任务申请上报,然后向全集团发邮件,最后再进行扫描。

不过,在碰上比较紧急的漏洞应急时,在跨部门协作的情况下,经常会来不及走完所有流程。

笔者也曾见过研发、运维等部门,因为突然查到攻击Log,半夜一惊一乍的,去找安全部门验证攻击来源是否属于内部自检。

那么针对这一点,如何做去做优化呢?

不少大型企业,有时会采用统一的签名和加密机制,或者直接构建单独的平台,用于保证传输加密的可信认证。

笔者窃以为,这点是可以借鉴的。如果能做好一定范围内的成本控制,在每次做自动化安全检测的时候,将加密认证信息加入检测数据包头部,以用作内部安全检测的授信,各个BU会更加轻松的识别出真实的攻击事件。

敏感数据泄漏控制

防止敏感数据的泄漏,以及进行事后的责任追溯,一直是甲方比较重视的点,据悉大致有这样几种方案:

1. DLP数据防泄漏

DLP软件一般是为了定位公司敏感数据外发行为,对于数据流量内容进行监控审计,现在市面上也有了不少成熟的合规产品。如何选择合适的DLP数据防泄漏产品?

2. 堡垒机

堡垒机上具有监控,限制数据传输和全程录屏等功能,配合查询系统的水印功能,也能在一定程度上防止数据泄漏,以及对泄漏源进行追溯。

3. 数据脱敏

在存储和展示敏感数据的时候,本身应该做好脱敏操作,对于数据进行加密存储和非完全展示,防止内鬼和意外泄漏事件发生。

4. 数据监控

虽然如同Github监控和舆情监控一般的产品,并不能有效抑制数据泄漏。但在防止数据扩散,以及追溯数据泄漏来源的层面来看,还是比较有用的。

如果能综合利用 多类产品,再加上企业本身的安全管理规范,应该是能够在一定程度上保证数据安全的。

产品检测流程

在原来的乙方安全测试岗位,如果需要对产品做安检的时候,随便去咨询个资深的相关产品、售前或者研发,基本上都能问出个所以然来。

然而到了现在的甲方安全运维岗,可就厉害了。在工作流程细化和文档化以后,需要做安全检测时,得挨个询问多个QA/RD/PM,一点一点把他们的需求和设计方案抠出来,最后还得去找API文档自己做补充和完善,才能进行下一步的操作。

笔者这两天还去拜访了一家非互联网甲方,跟那边负责安全的Leader朋友聊了下,产品上线合规的紧要性,确实是远优先于安全合规的,当然这个也是不得已而为之。

总的来说,合规化有益于流程梳理,简化有益于加速产品上线,也算各有各的好处吧。

当然笔者见识有限,窥一斑而不得见全豹。但总的来说,确实可以根据不同产品的实际情况,去对流程进行一些灵活变通。

后记

以上只是简单谈了一些感受,这方面的工作资历尚浅,期待各路读者斧正和指教。【转载:FreeBuf.COM】

上一篇 : 三星因乌龙推广事件主动调查数据泄露
  • 相关推荐
  • 企业文件加密防泄密必备,2024必备!六款企业防泄密软件精选

    在数字化时代,企业数据的安全防护至关重要。随着信息泄露风险的日益增加,企业文件加密防泄密已成为企业安全管理的关键环节。2024年,我们精选了六款高效、实用的企业防泄密软件,旨在为企业提供全方位的数据安全保障。这些软件不仅具备强大的加密功能,还能实时监控和预警潜在的安全风险,助力企业构建更加稳固的数据安全防线。1、洞察眼...

    2024-10-21 10:22:55
  • 企业必备!2024电脑加密软件精选:八款宝藏工具大放送!

    在数字化浪潮汹涌的2024年,企业数据安全面临着前所未有的挑战。为了守护企业核心资产,电脑加密软件成为了不可或缺的防线。本次精选八款宝藏级电脑加密工具,它们各具特色,从数据加密、行为监控到权限管理,全方位守护企业数据安全。让我们一同探索这些强大的加密软件,共同迎接数据安全的新篇章!1、洞察眼MIT系统采用先进的加密算法...

    2024-10-21 10:03:14
  • 2024网络监控管理系统概览,网络监控管理系统推荐

    随着信息技术的飞速发展,网络监控管理系统已成为企业和组织不可或缺的重要工具。它们不仅能够帮助我们实时监控网络状态,预防潜在的安全风险,还能提升运维效率,确保业务的稳定运行。在2024年,众多优秀的网络监控管理系统应运而生,各有千秋。本文旨在为大家呈现一场网络监控管理系统的盛宴,推荐几款备受好评的精品,助力您的网络管理更...

    2024-10-21 09:22:32
  • 2024年超好用的企业防泄密软件分享|超实用企业防泄密软件TOP8

    随着数字化时代的到来,企业数据安全面临前所未有的挑战。2024年,我们精心挑选了超实用企业防泄密软件TOP8,旨在为企业提供全方位、高效的数据保护解决方案。这些软件不仅功能强大,而且操作简便,能够有效防止敏感数据泄露,保障企业信息安全。让我们一同探索这些防泄密神器,共同构建企业数据安全的坚固防线。1、洞察眼MIT系统系...

    2024-10-21 08:44:21
  • 企业防范数据泄露手段有哪些?企业必备七项防护措施

    在当今信息化社会,数据已成为企业的核心资产。然而,数据泄露事件频发,给企业带来了严重的经济损失和声誉损害。为了有效防范数据泄露,企业必须采取一系列防护措施。本文将介绍七项企业必备的防护措施,从技术手段到管理层面,全方位守护企业的数据安全,确保企业信息资产的安全无虞。1、 数据加密(洞察眼MIT系统)透明加密:确保数据在...

    2024-10-19 10:03:02
  • 企业数据安全新解:透明加密VS半透明加密VS智能化加密

    洞察眼MIT系统的文件加密概述该系统是一款功能强大的企业级文件加密及防泄密软件,采用了先进的加密技术和安全策略,能够对企业的重要数据进行全面、深入的保护。无论是存储在本地计算机上的文件,还是通过网络传输的数据,都能提供有效的加密保护,确保数据在传输和存储过程中的安全。1、透明加密加密方式:透明加密是一种强制加密技术,通...

    2024-10-19 08:49:58
  • 远程监控电脑屏幕用什么软件?企业远程监控电脑屏幕五款软件

    在数字化办公日益盛行的今天,远程监控电脑屏幕已成为企业提升管理效率、确保信息安全的重要手段。市场上众多远程监控软件琳琅满目,如何选择一款既稳定又高效的软件成为企业关注的焦点。本文精选五款企业远程监控电脑屏幕的软件,它们各具特色,能够满足不同企业的需求,助力企业实现高效管理和信息安全。一、洞察眼MIT系统核心亮点:实时屏...

    2024-10-18 10:10:53
  • 公司想要电脑加密?企业电脑加密必备:八款精选软件大盘点

    在数字化时代,企业数据安全已成为不可忽视的重要议题。随着技术的不断进步,电脑加密软件成为了企业保护敏感信息、防止数据泄露的得力助手。本文精选了八款在2024年备受企业青睐的电脑加密软件,它们各具特色,功能强大,旨在为企业提供全方位、多层次的数据保护。接下来,让我们一起探索这些软件,为企业的数据安全保驾护航。1、洞察眼M...

    2024-10-18 10:07:40
  • 加密软件有哪些?精选六款加密软件,让企业数据更安全!

    在数字化时代,企业数据的安全至关重要。为了保障企业信息的机密性和完整性,选择一款合适的加密软件显得尤为重要。本文精选了六款加密软件,它们各具特色,功能强大,能够为企业提供全方位的数据加密保护。这些软件都能确保企业数据在传输和存储过程中的安全,助力企业构建坚不可摧的数据安全防线。1、洞察眼MIT系统采用先进的加密算法,能...

    2024-10-17 10:50:10
  • 实现公司成员聊天监控方法,告别私下闲聊!企业聊天监控四大妙招

    在信息化办公日益普及的今天,如何有效管理公司成员的聊天行为,防止私下闲聊影响工作效率和信息泄露,成为了企业管理的一大挑战。本文将为您揭秘四大妙招,助力企业实现聊天监控,确保沟通透明,提升管理效能。无论是即时通讯工具的全面监控,还是敏感信息的实时预警,这些妙招都将让企业管理者对员工的聊天行为了如指掌,助力企业稳健前行。一...

    2024-10-17 10:33:39

大家都在搜的词:

微信扫一扫联系售前工程师