制订个人OPSEC计划:保护高价值目标的10个技巧

来源 :计算机世界 | 被引量 : 0次 | 上传用户:dwlqw008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  犯罪黑客的目标范围很广,从行政助理到他们所服务的高管们等等。正如网络安全公司Proofpoint所说,黑客的目标是“欺骗员工打开不安全的附件,或者点击可疑的网络链接。他们冒充你的首席执行官,命令你的财务部门汇款。他们欺骗你的客户,使其与误认为是你的网站分享登录凭证。”
  大多数企业IT系统都能很好地抵御网络攻击,尽管并非无懈可击。但员工下班后使用的个人设备和网络工具可能不那么安全,有可能会绕过企业的安全防护措施。
  IBM的X-Force Red资深白帽黑客部门的首席黑客专家Stephanie Carruthers介绍说,与此同时,越来越多的骗子瞄准特定的个人,比如首席财务官,因为这些高管们拥有访问敏感企业数据的高级权限。其他潜在目标通常是能够访问敏感信息的员工,例如,IT和网络安全、人力资源和法律部门的员工。
  Carruthers说:“谁会成为目标,关键在于他们能接触到什么。”她补充说,这种目标定位越来越明显,因为简单地说,这样可以更有效。“以高风险员工为目标有助于犯罪分子直接瞄准他们想要得到的东西,而不必漫无目的的寻找。”
  Sophos公司的首席研究科学家Chester Wisniewski指出,犯罪黑客可以从公共社交媒体账户或者其他网上资源收集有关某人及其单位的信息,这些信息提供了出于犯罪目的而冒充他人所需的开源情报(OSINT)。
  同时,由于如此多的交流都是数字化的,因此很难发现冒名顶替者。Wisniewski补充道:“如果你认识的人打电话给你,你可以通过他们的声音对他们进行身份验证。但在网上要做到这一点并不总是那么容易。”
  为了阻止针对员工的攻击,一些企业开始为高风险个人制订个人OPSEC计划,以更好地保护他们的工作和个人生活。这些计划超越了标准的企业安全协议、实践和工具,目的是提供个性化的网络安全培训和保护措施。
  Carruthers说:“对企业来说,安全实在太难了,太多的企业只是为所有员工提供安全意识培训。下一步是为高风险员工制订OPSEC计划,我认为应该有更多的企业这样做。”
  以下介绍为各级高风险工作人员制订最有效的个人OPSEC计划的10个技巧和最佳实践。

包括企业以及个人账户和设备


  信息安全咨询公司TrustedSec治理、风险管理和合规部门的业务主管Alex Hamerstone指出:“通常情况下,OPSEC计划只关注工作账户,而不是高管或者员工经常使用的个人账户。有多种方法能够借助于个人账户而进入工作账户——无论是通过重复使用密码还是通过个人设备登录企业服务。”
  Hamerstone补充道,现在,高管更容易成为目标,因为他们使用的设备比过去多得多,包括笔记本电脑、智能手机、平板电脑、智能手表和其他物联网(IoT)设备。他补充道:“联网汽车也是一个新兴领域,在未来几年会变得越来越重要。OPSEC计划必须考虑到这些方面,即加强实际使用的设备,限制设备可以存储或者访问的企业数据,想到哪些账户可能会被攻破,可能会被这些设备利用。”
  此外,企业安全计划保障范围通常不会超出实际的办公楼范围。Hamerstone说:“但这是极大的疏忽,必须通过层层设防来加强高管的家庭网络。高管还应该在家中使用专用IP,该IP与家庭网络的其他部分相隔离。他们在家中存储或者访问的数据类型应受到限制、阻断或者使用强加密进行加固。”

让高风险员工参与计划


  Hamerstone说,OPSEC计划成功的最大障碍往往在于要保护的人。他说:“对于这些高管们来说,在涉及到自己的个人行为时,他们通常会推翻OPSEC计划的建议,或者完全无视这些建议。”例如,Hamerstone回忆起一位首席执行官,给他的建议是,去国外出差时不要带上他的个人笔记本电脑——但他还是这么做了,而这可能会危及企业数据的安全。
  Hamerstone建议给高管们提供具体的例子,或者公开的新闻故事,从而说明他们是怎样成为攻击目标的。此外,OPSEC计劃应尽可能简单,方便高管们去遵循。他解释说:“这就像车上的安全气囊。设计和安装安全气囊涉及到工程师和制造商在幕后进行的大量工作。而用户甚至没有注意到这些。”

设立具体的社交媒体政策和程序


  Hamerstone说,从LinkedIn、Twitter、Facebook和Instagram等社交媒体网站上可以得到高风险员工的信息,这些员工信息会被凑在一起,被用于各种社会工程攻击目的,成为外围攻击目标,还被用于跟踪物理位置,发现企业IT系统的弱点。
  你可以采取以下几个步骤来更好地保护社交媒体上的高风险个人:
  ·制订明确的、易于遵循的指南。说明哪些内容可以共享,哪些内容会把企业置于风险之中。例如,会计公司Wolf
其他文献
正在评估安全访问服务边缘(SASE)模型的企业需要了解的是,部署方法多种多样,企业可以根据未来需求和遗留网络的实际情况进行定制。  Gartner的定义指出,SASE应将安全性内置为网络的一部分,并以云服务的方式提供,但是这可能并不适合所有企业。  根据企业的需求,将SASE作为托管服务包或是内置在云托管的私有安全基础设施架构中交付可能更有意义。这两种方案都可以实现同样的目的。了解SASE选项设置
为什么越来越多的企业正在变革其下一代数据库体系架构,将重点放在解决方案而不是服务器上,并充分发挥开源数据库技术的价值?  2017年是数据库技术市场的关键一年,出现了几次大规模典范式的转变,而且没有任何迹象表明这种转变会很快停止。企业正在抛弃几十年来为一代又一代应用程序提供支持的传统的单一数据库体系结构,转而采用更优化、更敏捷、能够自我管理的以云为中心的数据平台策略。  随着对规模、安全、性能、高
从云存储导航选项到数据传送后的验证,按照如下的步骤可以有效避免云数据迁移中的风险。  将TB甚至PB级的数据转移到云端确实是一项非常有挑战性的工作。但是更重要的是你需要看到比这些字节更深远的地方。你可能知道当在云端访问这些应用程序时,它们的运行行为可能会表现得不一样,它们的成本结构将会有所不同(希望是更好),并且转移所有的数据需要花费大量的时间。  因为我的公司,Data Expedition,从
先把新年的决心放一放吧,迎新的盛会结束不久,人们便会把新年的决心抛在一边,很快就忘得一干二净。对IT领导来说,新年伊始是规划、组织并推出新战略和举措的最佳时机。不断变化的业务趋势、安全问题以及政府对很多IT工作监管越来越严格,再加上一系列看似永无止境的颠覆性技术,所有这些都使得我们必须尽快开始思考——2020年要想成功,我们的策略和目標是什么。  本文提出的7个小建议可以帮助你充满信心地迎接新年。
IT和OT一直是两个独立的领域。OT在制造、医疗保健和物流等行业中主要负责垂直和专利的系统核心,以及运营它们所需的专业知识。近年来,尽管新的边缘计算和物联网创新积极地在将IT与OT融合在一起,但是OT并不愿意开放自己的系统,与IT进行融合。IT与OT之间的沟通联系渠道甚至都没有建立起来。  高性能半导体制造商Skyworks Solutions的OT部门去年曾经开始招聘一些技术人员。该公司的首席信
分析师们在预测首席信息官2020年将面临的挑战时,不确定性成为他们共同的主题。但很少有人会想到,2020年的新冠疫情会把美国的办公楼和校园变成鬼城,迫使首席信息官加强远程系统,以便大多数员工远程开展工作,还要为不可预见的未来制订适用性更强的应急计划。  尽管首席信息官们大部分时间忙于应对新冠病毒,但一系列长期的全球问题、经济问题和组织问题正在颠覆首席信息官的角色,促使他们扩展自己的知识和能力。  
在当今数据驱动的世界中,高性能计算(HPC)正成为企业寻求深入了解基因组、计算化学、金融风险建模和地震成像等领域的首选平台。最初,高性能计算受到需要进行复杂数学计算的研究科学家们的欢迎,而现在,越来越多的企业开始关注这一领域。  高性能计算机数据存储系统提供商Panasas公司的系统工程总监Dale Brantly介绍说:“依靠数据的收集、分析和分发而蓬勃发展的环境,以及依靠可靠的系统来支持具有巨
超高速5G移动网络不仅有望能更有效地把人们连接起来,而且进一步提高了连通性,从而更好地控制机器、物体和设备。其极高的Gbps数据传输速率、低延迟和大容量对消费者和企业来说是好消息。但是,正如一位早期采用者所体会到的,这也带来了重大的新安全风险。  全球家电制造商惠而浦公司已经开始在旗下一家工厂推出5G技术。该公司在传统局域网Wi-Fi网络环境下,使用物联网设备开展预测性维护、环境控制和过程监控等方
之所以会出现DevOps,是因为需要频繁发布的开发团队与需要维护可靠性和稳定性的运营团队之间在文化上、功能上和技术上存在隔阂。DevOps文化致力于解决思维方式、协作和实践上的差异以实现各自目标和DevOps实践,其中包括持续集成/持续交付(CI/CD)、基础设施即代码(IaC)、AIOps(通过在应用程序监视中内置机器学习实现)。  随着越来越多的人和企业开始采用DevOps,“DevOps”一
自动化让IT领导们关注有没有可能在没有人工操作的环境下工作。但是,DevOps的这种演变可能比实际情况复杂得多。  自动化已经成为简化IT操作的一种广泛使用的工具,MindTree就是这样一家企业,在向实现完全自动化的环境迈进时,从其基础设施中去除了手工流程。  这家咨询和管理服务提供商的战略遵循了很多科技企业普遍持有的雄心勃勃的目标:摆脱常规的IT操作工作,让机器来处理它。  Mindtree负