信息安全的核心目标,是降低数据丢失、滥用、泄露、篡改带来的各类风险,其防护的重中之重,是企业的核心数据,也就是那些企业赖以经营的关键数据与资料,比如:
- 人力资源系统内存储的员工个人信息
- 随意放置在办公桌上的纸质合同、报表、汇总文件
- 归档文件柜中存放的纸质劳动合同
- 浏览器保存的账号与登录密码
- 电脑本地存储的照片、各类文件
- 日常业务往来中获取的商业机密、私密信息
信息安全面临的主要威胁
对企业而言,最严重的信息安全风险莫过于信息丢失或被违规滥用,其中核心威胁主要包括:
- 身份盗用
- 机密信息窃取
- 核心数据恶意删除
诱发以上风险的常见场景:
- 员工离职后未及时回收系统访问权限
- 离职员工私自泄露企业内部信息
- 纸质文件随意摆放在桌面无人看管
- 电脑长期不锁屏
- 机密文件存放于公共共享盘、无防护云端存储空间
- 办公区域文件无管控,任何人均可查看
- 各类网络攻击
信息安全最大风险来源于企业内部人员
绝大多数安全事故的始作俑者并非外部黑客攻击者,而是企业内部人员。拥有企业系统、办公场地访问权限的正式员工、外包合作人员,都可能有意或无意地滥用权限,破坏企业核心数据与业务系统:
- 粗心员工不遵守公司制度流程,极易引发各类事故,比如误将客户信息外发邮件、点击钓鱼链接、随意分享登录账号等;
- 部分人员为贪图便利、片面追求工作效率,刻意绕过安全管控措施;
- 心怀恶意的内部人员会刻意规避网络安全规则,通过删除数据、窃取信息谋取私利、破坏业务运转,给企业造成难以估量的损害。
信息安全的防护范畴
信息安全的防护范围并不局限于应用、软件内的数字化数据,同时还覆盖纸质文件,甚至包括防范员工口头泄露内部涉密知识。具体来看,核心防护领域主要有三个:
- 计算机、数据、信息传输链路防护,这也属于网络安全的范畴;
- 纸质涉密文件防护,涵盖桌面、档案柜、公司各处存放的纸质资料;
- 员工在会议中获取的内部信息管控。
企业信息与数据防护实操方案
绝大多数信息安全隐患都源于人为疏漏,比如不遵守制度、安全意识薄弱、设备遗失、主动泄密等。针对这些风险,一部分可以通过完善流程、落地管理规范来规避,另一部分则需要依靠 IT 技术手段进行防护。具体可从以下几方面着手:
1. 全员安全教育,提升信息安全素养与风险意识
只有让员工充分了解信息风险,他们才能主动规避安全事故。通过安全培训提升全员信息素养,能大幅减少无心失误、意外泄露等问题。
基础学习内容包括:识别可疑邮件与钓鱼链接、规范处理办公涉密纸质文件;同时还要提高警惕,防范文件、电脑、手机外出时被盗;培养良好操作习惯与遵循标准流程,是避免安全事件发生的基础。
培训内容要全面覆盖各类潜在信息风险、常态化安全邮件提示、网络攻击案例、数据备份的重要性等。并且在授予员工信息访问权限前,必须确保他们完成安全意识培训,新员工入职培训、在职员工定期复训都要将该内容纳入其中。
2. 分级管控人员信息访问权限
要严格遵循最小权限原则,确保员工仅能访问本职工作必需的资源,同时管控好人员的通行区域与系统访问范围。员工入职、岗位调整时,同步更新权限分配至关重要;员工入职流程需要管控,离职时回收全部权限同样关键;对于外包、自由职业者,则要配置临时账号,并设置到期自动失效的规则,比如项目结束、合同终止时自动收回权限。
3. 严防无关人员接触涉密信息
要确保只有授权人员可查看对应涉密资料,办公系统、办公场地都要实行严格的准入管控,从源头上杜绝无关人员接触涉密信息的可能。
4. 定期数据备份,保障故障后可恢复
完善的数据备份是最基础的安全措施,对于纸质文件而言,难以直接备份,数字化归档是可行的解决方案。需要注意的是,数据丢失不只是网络攻击导致,电脑遗失同样会造成数据损毁,纸质文件也可能被盗取,因此定期备份与数字化归档工作不容忽视。
5. 妥善保管电脑、手机等设备与纸质文件
要避免设备、文件遗失或被他人私自查看,设备必须设置锁屏密码、PIN码,开启多因素身份验证,从细节上筑牢安全防线。
6. 制定统一密码管理规范
要求员工使用高强度、独一不重复的密码,标准密码至少要包含8位字符,同时涵盖大小写字母与数字,并强制全体员工遵守这一统一密码制度。
7. 落地配套技术管控手段(大型企业必备)
启用双因素认证,让用户登录除了输入密码外,还需补充额外身份核验;部署员工行为监控系统,及时识别粗心、消极、恶意操作人员,降低数据泄露、知识产权被盗的风险。
信息风险:信息可能遭遇的各类损害
尽管信息安全防护能为敏感资料筑牢屏障,但各类风险仍客观存在,主要包括以下几种:
1. 信息彻底丢失
比如文件遗失、电脑/手机损坏或被盗,导致资料完全消失。理想情况是遗失信息未被他人滥用,但像采销合同、客户信息彻底丢失,仍会给企业或个人带来不小损失。
2. 非授权访问
数据本身仍在企业手中,但无关人员未经许可私自查看。例如保洁人员翻阅留在桌面的涉密文件,这也会造成信息泄露风险。
3. 窃取并恶意滥用
比如手机被盗后,不法分子获取内部信息,不仅造成数据丢失,对方还可能利用这些信息要挟、勒索企业,带来更严重的危害。
本文转载自 雪兽软件
更多精彩推荐请访问 雪兽软件官网