企业安全之如何在保证业务的同时做好安全

“活动页面一定要在七夕当天上线。”
“活动已经安排好,页面按照计划在制作,准时上线没问题。”
“业务系统更改需要经过我们安全部门测试才可以上线。”
“这个活动页面是有时效性的,七夕当天必须要上线,安全测试完,活动都结束了,先上线再说,不然,活动期间业绩完不成。”
“我们发出去的1千个优惠券,怎么一下子就被抢光了,而且,我们真正的用户都反应说没抢到。”
“又是羊毛党,页面有个漏洞可以批量刷优惠券,用户现在说我们耍猴,优惠券根本抢不到。”
“安全部门请解释一下。”
安全部门:“我太难了......”

上述情景在很多企业会遇到,企业都是以业绩为主,业务部门是赚钱的部门,安全部门是烧钱的。除了大型电商公司外,企业一般以业务部门的要求,优先考虑,安全工作要在不影响业务部门正常运转的情况下开展。如何在保证业务的同时做好安全,是企业安全建设需要考虑的重要环节。

一、制定安全工作方针

凡事预则立,不预则废,安全部门首先要做的,是制定一份安全工作方针,方针中除了整体安全建设外,还应包括业务部门和安全部门配合工作部分:
1)安全部门会拟定安全工作流程,包括安全测试、基线加固、补丁更新等,列举每项工作需要业务部门配合的部分、对业务运行可能造成的影响,流程与业务部门确定,达成一致,如:系统上线前、迭代更新前,需要预留充分的安全检测时间给安全部门。具体测试时长,收集业务部门、安全测试人员要求后由领导决定。
2)业务部门应该配置完善的灰度测试环境,保证灰度、真实环境一模一样。
3)业务系统升级迭代工作计划,需要安全部门派人参与,避免设计阶段带来安全隐患,如:尽量减少互联网暴露面,减少漏洞较多的中间件、框架的使用。
4)资产变更情况及时与安全部门同步,包括新资产下线,旧资产废弃等,保证安全部门日常检测的资产是全面的。

二、两者之间的平衡

用户交互性较高的系统,很难既做到安全又不影响用户体验,举个栗子:某网银系统没有验证码,安全部门判断存在暴力破解的风险,业务部门认为,每次都要输入验证码,会影响用户体验。这时候需要平衡业务与安全,做个取舍,安全部门需要列举不同场景下存在的风险,业务部门列举同场景下用户体验的影响,由老板做取舍。

同时,安全部门也需要从业务的角度出发,输出对业务系统影响最小又保证安全的方案,老板希望能解决问题的下属多过只知道抛出问题的下属。

类似的方案包括:
1) 前几次输入不需要验证码,输入次数过多,才需要输入验证码。
2) 业务逻辑漏洞容易被羊毛党利用,造成严重的经济损失,修复可以采用session机制等方式,跟进每个用户的状态。
3) 建立完善的风控系统,遏制羊毛党,不影响真正、优质用户使用系统。
4) 不易修复的漏洞,如果上线时间紧的话,先输出紧急抑制方案,如Struts2漏洞,先关闭相应的功能,临时修复。漏洞不能利用,业务不影响使用,后面再考虑升级框架。同时,网络中使用流量监控的方式,发现系统运行期间,互联网破坏行为。
5) 错误提示页面友好化,如:“您访问频率太快,请稍后访问。”等。

三、安全事件处理

***是个博弈的过程,没有一直胜利的将军,安全工作从来都是,平时看不到工作效果,出事了才知道安全的作用。安全事件也反应了前期安全工作中的疏漏,安全部门可以借助事件,推进之前没法推进的工作。如以下场景:
某单位业务系统,管理员经常映射高危端口到互联网,方便在家里远程办公,安全部门一直没法收集互联网开放的端口,以及弱口令控制。有一次单位中勒索病毒,大量服务器、数据库被加密。经查实是管理员映射3389端口到互联网,***破解口令进入服务器后,在内网大量散发勒索病毒。安全部门借此事件,向单位发布安全生产管理要求,互联网开放端口必须要经过安全部门审核,所有服务器统一使用堡垒机登录,杜绝弱口令行为等等。

安全与业务是对冤家,不打不相识,懂得技术,撩得业务,才是合格的甲方安全。

原文地址:https://blog.51cto.com/14464202/2434762

时间: 2024-10-20 15:03:38

企业安全之如何在保证业务的同时做好安全的相关文章

华为防火墙实现双机热备配置详解

一提到防火墙,一般都会想到企业的边界设备,是内网用户与互联网的必经之路.防火墙承载了非常多的功能,比如:安全规则.IPS.文件类型过滤.内容过滤.应用层过滤等.也正是因为防火墙如此的重要,如果防火墙一旦出现问题,所有对外通信的服务都将中断,所以企业中首先要考虑的就是防火墙的优化及高可用性. 博文大纲:一.双机热备工作原理二.VRRP协议(1)VRRP协议概述(2)VRRP的角色(3)VRRP的状态机(4)VRRP的工作原理三.VGMP协议(1)VGMP的工作原理(2)VGMP的报文封装(3)双机

华为防火墙——双机热备技术

本章目的: * 理解VRRP的工作原理 * 掌握VGMP的使用场景 * 理解双机热备的工作原理 * 掌握双机热备状态的查看方法 1.双机热备概述 单一链路存在的问题: 如上图所示,企业中在关键的业务出口部署一台防火墙,使用的对外流量都经过防火墙传输,一旦防火墙出现故障,那么企业将面临网络中断的问题,无论防火墙本身的性能多好,功能有多强,在这一刻,都无法挽回企业面临的损失.使用,通过在企业的出口部署两台防火墙产品,及时一台防火墙出现了故障,另一台也会迅速的顶上来继续工作,可以在增强企业安全的同时,

如何围绕业务特性,做企业信息化?

近年来,越来越多的企业机构认识到数据的重要性,不断探究如何利用数据.如何生成有价值的信息.数据由企业生产,归根结底要服务于企业,指导决策,优化管理.但一套方案并不能适应所有情况,要围绕特性业务做信息化,对此,广西扬翔信息总监王永伟分享了扬翔自身的信息化实践,如何从计算机普及时代迈向互联网化. 关于扬翔 扬翔是一家以养猪和饲料生产为主营业务的农牧企业,是集种猪.肉猪.猪精.猪饲料.养猪设备.猪动保饲料一体化的大型农牧企业,现已成为亚洲最大的社会化公司. 信息化发展历程 扬翔的信息化,总结起来经历了

企业需教育业务用户重视数据安全问题

要保证数据安全需要做的大部分工作都是相对简单的,前提是我们要问自己六个关键的问题:“who, what,where, when, how, why” Who代表着不同的股东;What代表着哪些数据需要保护;Where表示存放数据的位置;When代表数据最敏感的时段,比如升级时;How代表需要做哪些事;最后Why代表数据价值与业务之间的联系.能够回答这六个问题,那么保证数据安全并提供更好的透明度这一目标就已经实现95%了. 在移动化时代,BYOD甚至被视为USB存储出现之后最大的IT安全隐患,但移

企业业务如何更好地适应云计算?

导读 那么云计算如何让企业业务更加安全呢?对此哟屋昂有表示称,企业的数据安全是一个很受重视的方面,只有企业数据安全得到了保障,企业才能保证业务的顺利展开. 随着云技术和互联网的不断发展,云计算技术跟随互联网的脚步不断发展起来,现在越来越多的企业加入到了云计算的开发当中.就国内云计算产业来说,近些年在云计算的学术领域.技术应用领域多诸多方面都进行了非常多的探索和尝试,现在我国的云计算技术已经发展到了一定的阶段. 那么云计算如何让企业业务更加安全呢?对此哟屋昂有表示称,企业的数据安全是一个很受重视的

业务运维:站在企业转型风口上的云智慧

文:胖头陀 云智慧绝对不是一间大的公司. 尽管在所处的"江湖"里,它已经是响当当的角色,然而毕竟原先的市场领域相对狭小,于是殷晋总会有些使不出力的感受. 殷晋是云智慧的创始人,云智慧是他创办的第一家企业. 没有人愿意一辈子做一家小公司,殷晋当然也不例外. 谁不希望自己的公司有谷歌那样的体量?记得当年创办云智慧的时候,殷晋就已经具有了国际化的意识,尽管首批投资并不是非常充裕,他仍花费不菲买下了cloudwise.com这个国际化的顶级域名. 云智慧的业务领域是"为企业级用户提供

第八篇 EBS实现企业日常业务运管模型的解决方案设计思路

常业务运管模型企业有大有小,各行各业,千差万别,但,其日常业务运管也有相通之处,以典型的制造企业为例,其日常业务运管模型如下图所示: (1)企业日常业务运管模型在市场经济条件下,一个生产型企业往往会从供应市场上购买原材料(生产资料供应市场,人力资源市场等),经过一系列加工制造过程生产出客户需要的产品或服务,然后通过物流运输等形式交付给客户,实现价值创造.在能够持续盈利的情况下可以实现扩大再生产,持续发展壮大.从创业期过渡到发展期.继而过渡到壮大期.继而过渡到稳定期,随着市场盈利空间的变化还可能谋

企业架构,业务架构,数据架构

我们将核心价值链上的端到端总结为两个核心,其一是供应链的端到端流程和业务:其二是产品研发的端到端和业务.各个企业由于类型不同往往对两条价值链各有 侧重.生产代工类企业没有自己的产品研发,那么只有供应链:高科技研发企业可以做到卖产品核心技术和专利,不做具体供应链方面事情.而更多的生产制造型企 业往往是1和2两者的一个有机结合. 再谈企业架构和业务架构: 企业架构本身强调的是业务驱动IT,业务和IT的匹配和融合而不是两张皮,在这里可以看到核心我们关注的点包括流程,活动,数据,组织,资源五个方面的内容

实际业务说明token的作用,保证安全性

token是"令牌","代币"等一些说法,关于token的作用的说法也比较多,其实在token的使用中保证业务的安全性上具有不可忽略的作用,比如防止表单的重复提交,token的生成可以用session的随机id 原文地址:https://www.cnblogs.com/5454tfggg/p/12273229.html