2022年小心企业网站悄悄泄密.docx

上传人:l**** 文档编号:62190179 上传时间:2022-11-22 格式:DOCX 页数:6 大小:15.23KB
返回 下载 相关 举报
2022年小心企业网站悄悄泄密.docx_第1页
第1页 / 共6页
2022年小心企业网站悄悄泄密.docx_第2页
第2页 / 共6页
点击查看更多>>
资源描述

《2022年小心企业网站悄悄泄密.docx》由会员分享,可在线阅读,更多相关《2022年小心企业网站悄悄泄密.docx(6页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。

1、2022年小心企业网站悄悄泄密人们上网遨游时,会不会顺便去你家后院挖宝?信息科技(IT)平安专家说,企业必需分清晰那些类型的讯息可在自家网站上公布、哪些则不宜,因为若是马虎大意,可能打开潘多拉的盒子,让劫持者、黑客和工业间谍有机可乘。以下是专家的建议。 揣摩窃贼的想法 明尼苏达州Data Security Systems公司总裁Sandy Sherizen建议,企业网站内容的守门员应当学习揣摩小偷的想法,揣测他们可能会想窃取什么资料,或搜集什么样的商业竞争情报。公司网站上贴出的零星数据乍看下可能无关紧要,但一旦拼凑起来,揭露出的公司内部讯息、策略联盟关系和客户数据,可能远超过你的想象。 She

2、rizen说,企业网站不该只交给网站维护员和公关部门负责。在贴出任何讯息前,IT平安人员应先从平安性的观点把内容检视一番,终归他们的职责是随时留意技术弱点,设法防止黑客入侵。换句话说,他们已受过从窃贼角度思索的训练。 提防下游把关责任当今执行的各种新法规都要求企业善尽责任。因此,Sherizen警告,疏于维护网站的平安,可能让自己背负下游的法律责任。若你公司的信息系统已和供应链商业伙伴的系统亲密结合,或你透过自家网站搜集客户的资料,更要当心。 他举一个法律个案为例。某人在甲公司的网站东张西望,因为防火墙防护不足,竟摸索出一条旁门左道,可经由该网站闯入乙公司的信息系统,进而大肆破坏。尽管实际执行

3、入侵动作的是第三者(一个名下没什么财产的青少年黑客),但乙公司后来控告甲公司的求偿官司仍获判胜诉。遵行最低权限原则 宾州匹兹堡RedSiren公司产品策略副总裁Nick Brigman建议,在网站上公布数据,要遵行最低权限规则(rule of least-privilege)。这位IT平安管理主管提示:只贴出要执行某种功能绝不能少的数据。他说,要订出这样的规则,首先必需确定企业网站的目标和用途何在。他说明:若目标是吸引潜在顾客,把他们导向销售团队,那么就不必把公司的资料巨细靡遗贴在网站上。供应太详尽的信息,可能泄露公司的运作细微环节。 RedSiren供应客户一种服务,称为公共信息侦察,也就是

4、到因特网上搜寻任何找得到的、与客户有关的公开讯息。我们经常发觉,只要挖掘的时间够久,什么数据都找得着,Brigman说。他甚至寻获客户仅供内部参考的网页,只因为网页被不经意地上载。即使企业网站未供应这些网页的连结,但Google等搜寻引擎公司如今已设计出聪慧绝顶的索引程序,能把这些数据给找出来,晾在网络上供全世界检视。 Brigman坚称,即使你认为已做好充分的平安防护,只给少数人士有限度的存取权限,也绝不该把某些内容张贴在全球信息网上。这些企业的传家之宝包括诸如策略安排、将来的营销策略,以及与商业伙伴协商有关的任何信息。 维吉尼亚州Anteon公司Homeland Security公司经理R

5、ay Donahue强调,在检查自家网站的同时,也要以指责的眼光检视主要供货商的网站,了解他们怎么描述你的公司。对你的商业伙伴而言,宣布新的策略联盟可能是极佳的广告宣扬,但那些讯息或许也会对全世界宣告你公司用的是哪一种软件系统,或哪一种网络设备不啻是引狼入室,把邀请函发给乐于探知你系统弱点何在的黑客。 费城律师事务所Caesar, Rivise, Bernstein, Cohen Pokotilow, Ltd.的才智财产权律师兼合伙人Barry Stein则提示,网站内容若不严加把关,可能导致法律后果和销售额损失。当心翼翼避开商业机密和专业学问与技术外泄时,也不要忘了维护专利权。基于因特网全球

6、无疆界的特性,让原本可申请专利的独创细微环节曝光,若是数据外泄之前未申请到专利,可能造成公司丢失海外的专利权,他说。 电子邮件住址避开指名道姓企业网站上贴出的讯息中,最常见也最危急的一种,就是详情请洽某某人的电子邮件住址。Nick Brigman警告:在网站上干脆运用电子邮件姓名,是你必需防范的漏洞之一。滥发邮件者经常从网站上搜集这些姓名,并以大量讯息疲惫轰炸这些电邮住址。恶意的黑客也可能撷取这些名字,用来伪造电子邮件,或把蠕虫和病毒传给不知情的收信人,让他们误以为是贵公司主管发的讯息。 Brigman建议,避开这种潜在危急的一种方法,是以网络表格作为透过网站连络的管道,而不是让外人传来的连络

7、函直通公司内部的电子邮件系统。 Ray Donahue另建议检验公司网站上公告的其它连络点。若你公布一个供潜在顾客打电话查询的专线号码,就必需确定接电话的人员已被充分告知可对外供应哪些信息。来电查询者或许想破坏你的公司、抢客户,或从事其它数不胜数的卑鄙活动。时时谨慎就能提高警觉。 避开透露公司运用的基础设施纽约市IT询问公司SBI的科技长Ray Velez说:有些公司公布出标明应用服务器类型的URL(全球资源寻址器),或系统供货商,这是一大错误。比方说,旧版Sun One应用服务器的URL里包含一个标准的书目,称为NASAPP,Velez建议移除那个书目。 Nick Brigman指出网站设计

8、师可能犯的另一种常见错误:从公司网络撷取一个商标图案或档案,然后把它贴在网页上。这个数据常常会泄露数据取得途径的线索文件名称、系统名称甚至档案结构。供应那些信息,就等于把搜寻数据的工具交给外人,他说:如蜘蛛结网一般,他们把数据组织起来,就能探知足够的讯息,进入下一层关卡,进而取得更多信息。 从html/asp/jsp/php原始档中删除技术评论Ray Velez说,程序开发者的评论也可能泄露你正在运用的技术类型,及其破解之道。这些评论可能在最终运用者的阅读器显现出来。切记,Velez再吩咐一句:黑客常阅读讯息留言板和贴文,很清晰最新发布的平安更新程序是用来修补什么漏洞。这是个问题,因为很多企业

9、或个人并未安装最新版本的修补程序。所以,这些开发者评论可被当作破解某网站的指南。 避开显示因技术问题产生的错误讯息Velez指出,这类错误讯息会暴露出你程序代码的弱点,且让基本架构技术的相关讯息外泄。拿掉404状态码和其它40x错误讯息,改用运用者更简单了解、而且不透露基本技术讯息的错误讯息页。 运用数字权管理以爱护智能财产权Velez建议,以密码爱护你不想让网站访客随意重复运用的数据。平安限制不足,是网站一大常见的马脚。运用无法修改的文/图张贴格式俄勒冈州波特兰市SwiftView公司的产品经理Glenn Widener另外提到,你把数据张贴在公司网站上的方式,也可能留下平安漏洞。不论是文字

10、或图形文件,若以原始的规格(如 Word、Visio、AutoCAD等等)储存,难保不会遭到窜改。即使是可携式文件格式(PDF)档案,任何人用Adobe Acrobat软件都能加以修改。发展防窜改的平安措施可能既困难又费时。他举荐运用根本无法修改的通用格式,像是PCL、HPGL、TIFF和JPG这类。打印格式(如PCL和HPGL)具有一些赛过bitmap格式的优点:档案较小、即使压缩也可检视,而且本文可供搜寻、索引和选取。 Widener说明:就PCL而言,企业可允许商业伙伴从一份商业安排中抽取一段文字,但那些数据无法更改。企业只要把欲择取的那些页输出、设定成共享档案,然后传送该档案,商业伙伴

11、即可用各种各样的阅读器,例如SwiftView的阅读器,来检视、选择和打印内文。 Widener指出,PCL在金融界运用甚广,例如抵押货款银行就因为潜在的平安性考虑,而运用PCL格式来传送结清的文件。 培育员工的平安意识这是我们从客户那里听来的一个观念,现在我们把它运用在自己的营销文宣上,Nick Brigman说:在后911时代,你必需养成居安思危的意识。别漫不经心把数据往网站上丢,而未严加检视这些信息可能会被人怎么利用。而且,切莫以为既然数据未干脆摆在网站上,别人就无从取得。他强调:网站可能是取得那个数据的一个途径。所以,事前的检查特别重要。假如公司内部IT小组的平安防护专业不足,宜聘请能胜任此任务的第三者。(Debra Young著唐慧文译/KMCenter)(来源:中国学问管理网)

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 应用文书 > 工作计划

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号© 2020-2023 www.taowenge.com 淘文阁