0

0

几十年时间考验的五大安全理念

-

-

发布时间:2018-03-08 09:12:22

|

2427人浏览过

|

来源于php中文网

原创

虽然在过去几十年间,关于软件和硬件的安全建议一直在迭代更新,但是仍然存在一些基本的安全建议经受住了时间的考验,始终起着与其在20世界80年代同等重要的作用。

我们大家都有目共睹的一点是:数据安全行业在过去三十年间一直处于快速发展的状态之中,从最初出于“炫耀目的而进行的攻击”(20世纪90年代和21世纪初)发展到后来出于“金钱目的”和“黑客破坏主义”的攻击行为,再到当前破坏力更强的针对政府、企业和公共基础设施的民族国家黑客运动。

1.jpg

伴随着这些威胁的升级演变,企业的安全需求也开始随之增长。我们目睹了许多新技术的涌现——从防病毒软件和防火墙到数据丢失防护和日志管理,再到下一代SIEM(安全信息和事件管理)和威胁情报,所有这些新技术都有望帮助我们解决当前的网络安全困境。

过去几年中,我们经历过基础的客户端-服务器方案,以网络为中心、以服务器为中心、以工作负载为中心、以云为中心、以文件为中心,甚至开始以区块为中心的各种安全建议的兴起和衰落。

然而,在这众多出现又消失的建议之中,我们发现了一些基本的安全理念经受住了时间的考验。以下是了五个成功经受住时间考验的安全认知或理念:

一、钱不是万能的

多年来,企业一直以被动的姿势与先进的恶意软件和网络犯罪分子作斗争,与此同时,新的安全挑战和监管要求也同样处于被动的响应状态之中:企业只知道耗费财力购买新技术,并雇用更多的员工和合作伙伴来管理这些技术。这种方法最终造成了企业安全危机,因为安全团队并不清楚公司拥有哪些资产,而且基础设施臃肿且难以管理。

这种被动的安全战略不仅浪费金钱,而且会导致IT基础架构中混杂各种点解决方案,而这些点解决方案之间通常无法协调运作。很多时候,这会导致网络基础(企业自以为已经构建成功)出现裂缝,为网络犯罪分子入侵留有可乘之机。事实表明,更多的安全支出并不总是意味着能够减少安全事故。

组织必须重新思考自己应该如何处理安全支出。在每次购买新产品之前,企业必须认真衡量自身对最佳技术的需求性,以及其对建立安全基础设施的重要意义。为了应对技能日益精湛的网络犯罪分子,企业必须将自身的安全基础设施和运营方式从被动、笨拙和以产品为中心,转化为有计划、可预测以及以优化和协调为中心的模式。

二、人是最薄弱的环节

安全倡导者多年来一直在警告“内部威胁“的危害性。一些想要窃取公司数据的恶意雇员和其他内部人士,会在未经授权的情况下访问企业机密的系统和服务器,并执行恶意软件来损害公司网络。当然也会存在一些意外情况,例如员工错误地将机密数据存放在云中,虽然这种方式是无意的,但同样具有破坏性。

如今,还存在第三种因素能够加剧这种内部威胁:网络安全技能的长期短缺致使聘用足够的资源来管理如此复杂的基础设施变得异常困难。结果导致IT团队出现了职业倦怠(burnout,即个体在工作重压下产生的身心疲劳与耗竭的状态),并最终导致安全防御方面出现空白。这就解释了为什么如此多的数据泄露事件并不是由精心部署的网络攻击造成的,而多是由简单的人为错误(包括配置错误、未打补丁的系统以及其他基本卫生因素)引起的。

公司所需的并不是“更多“而是”正确“——正确的安全战略、正确的基础设施以及正确的安全政策和流程。优化网络安全组合是企业必须迈出的第一步,它可以帮助实现安全更简单、管理更便捷以及成本更低廉,在减轻安全专业人员负担的情况下,允许他们可以优先考虑更具保护和业务价值的更高级任务。

三、员工可以成为第一道防线

CreateWise AI
CreateWise AI

为播客创作者设计的AI创作工具,AI自动去口癖、提交亮点和生成Show notes、标题等

下载

虽然员工可能会为企业带来严重的安全风险,但是他们也可以成为企业应对网络犯罪分子的第一道防线。帮助他们实现这一角色最有效的方法就是创建一个强大的网络安全文化,鼓励和奖励员工的安全意识和安全在线行为。

如果员工理解自身在维护公司网络和数据方面的重要性,他们将更倾向于实现自己的责任并遵守公司的政策。因此,组织网络安全教育和培训计划是非常重要的,它可以教导员工有关网络犯罪分子的攻击手段和策略,例如勒索软件和网络钓鱼,以及在发现威胁时应该如何应对等。

此外,清楚地解释员工如何管理自己的在线活动,并定义“可接受“和”不可接受“的公司网络、软件和设备的访问和使用方式也是同样重要的环节。为了推进网络安全行为实践以及调动员工的参与度,企业可以考虑制定奖励计划,举办月度知识竞赛或是推出游戏化项目等。

在意识、培训和明确的安全政策的基础上,构建强大的网络安全文化需要付出大量的时间和心血,但是最终的结果一定会证实一切前期投入都是值得的。

四、 漏洞修复的作用不容忽视

在下一代网络安全工具时代,漏洞修复看起来像是一项微不足道的任务,但不可否认的是,它是强大的网络安全计划不可或缺的重要组成部分——Meltdown(熔断)和Spectre(幽灵)漏洞事件已经向我们证实了这一事实。与之前普遍存在的漏洞修复工作相比,修复Meltdown / Spectre漏洞所需的努力水平可能要呈指数级增长。

造成漏洞修复工作存在差异的影响因素包括:所需补丁的数量,将正确补丁放在正确系统上的复杂性,以及了解补丁对受影响系统和应用程序的性能和稳定性影响所需的测试等。由于公司无法更新老旧设备,使得补丁管理问题变得更为严重,因为老旧系统上的修复工作比新系统的修复更困难。

在新产品更新迭代日新月异的时代中,企业必须将重点放在基础问题上,将基本的安全技术和流程(如漏洞修复)置于最佳位置,以最大限度地降低风险,维护基础设施安全,厘清当前的混乱状态。

五、安全是一个业务问题

首席信息官(CIO)和首席信息安全官(CISO)过去曾一直很难入主高级管理层和董事会。造成这一现象的其中一个主要原因是他们无法以其他管理人员和董事会成员能够理解的方式来表达清楚自己的业务;他们也无法将安全支出与公司的总体风险状况相关联。结果,由于战略决策是在没有安全投入或很少投入的情况下运作的,他们也很难确保业务运营的效率。

虽然该问题多年来一直存在,但在许多公司安全依然属于不成熟的领域。安全管理人员必须通过直观数据和关键绩效指标,才能开始以可理解和有意义的方式报告其运营情况。通过和其他业务部门保持一致的方式对安全运营进行预算和评估,将有助于安全管理人员在业务战略和规划中发挥更加突出的作用,同时使企业能够准确地将安全投资与风险状况联系起来。

除此之外,能够说出“业务语言”将成为助力安全管理人员获得高级管理层和董事会席位的唯一最重要的因素。

相关文章

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

26

2026.03.13

Python异步编程与Asyncio高并发应用实践
Python异步编程与Asyncio高并发应用实践

本专题围绕 Python 异步编程模型展开,深入讲解 Asyncio 框架的核心原理与应用实践。内容包括事件循环机制、协程任务调度、异步 IO 处理以及并发任务管理策略。通过构建高并发网络请求与异步数据处理案例,帮助开发者掌握 Python 在高并发场景中的高效开发方法,并提升系统资源利用率与整体运行性能。

46

2026.03.12

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

178

2026.03.11

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

51

2026.03.10

Kotlin Android模块化架构与组件化开发实践
Kotlin Android模块化架构与组件化开发实践

本专题围绕 Kotlin 在 Android 应用开发中的架构实践展开,重点讲解模块化设计与组件化开发的实现思路。内容包括项目模块拆分策略、公共组件封装、依赖管理优化、路由通信机制以及大型项目的工程化管理方法。通过真实项目案例分析,帮助开发者构建结构清晰、易扩展且维护成本低的 Android 应用架构体系,提升团队协作效率与项目迭代速度。

92

2026.03.09

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

102

2026.03.06

Rust内存安全机制与所有权模型深度实践
Rust内存安全机制与所有权模型深度实践

本专题围绕 Rust 语言核心特性展开,深入讲解所有权机制、借用规则、生命周期管理以及智能指针等关键概念。通过系统级开发案例,分析内存安全保障原理与零成本抽象优势,并结合并发场景讲解 Send 与 Sync 特性实现机制。帮助开发者真正理解 Rust 的设计哲学,掌握在高性能与安全性并重场景中的工程实践能力。

227

2026.03.05

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

532

2026.03.04

AI安装教程大全
AI安装教程大全

2026最全AI工具安装教程专题:包含各版本AI绘图、AI视频、智能办公软件的本地化部署手册。全篇零基础友好,附带最新模型下载地址、一键安装脚本及常见报错修复方案。每日更新,收藏这一篇就够了,让AI安装不再报错!

171

2026.03.04

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Rust 教程
Rust 教程

共28课时 | 6.9万人学习

PHP自制框架
PHP自制框架

共8课时 | 0.6万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 850人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号