信息安全事故中企业常犯的错误

古语云:“亡羊补牢,犹未为晚”。随着信息化的飞速发展,企业的信息安全正受到日益严峻的挑战,近年来,很多大企业都遭受到了攻击而泄露数据的事故,更何况一些中小企业或个人。最近的iCloud信息泄露事件,不仅“坑到”了众多好莱坞女星,也再一次在信息安全领域拉响了数据危机警报。

企业在受到攻击数据泄露后,尤其是对外部,如果不能正确处理,将导致事态恶化,并对企业品牌、业绩造成二次打击,更有甚者会带来进法律风险。如何有效的处理,这其实是《信息安全管理实施指南》即ISO/IEC17799:2005的最后三个部分的内容:信息安全事故管理、业务连续性管理和符合性。

   一、没有外部安全管理团队协助

 

这是很多企业常犯的错误,对信息安全没有引起足够的重视。有时候数据泄露的严重程度超过了企业自身的处理能力,这时候企业最好能有外部安全服务团队的协助。尤其是对于一些中小企业,在自身技术和实力不够的情况下,犹为重要。

这不仅仅是在事故发生后,需要外部安全管理团队的支持,在日常的信息安全管理过程中,也需要外部安全管理团队提供信息安全方面的建议和信息安全审计。这类服务应当在制定业务连续性/事件响应计划中就予以考虑。

二、没有信息安全的唯一领导

数据泄露往往涉及公司多个部门,而各个部门都有自己的头,一旦发生数据泄露等重大影响的信息安全事故,各部门各自为阵,效率低下。

企业应该成立信息安全委员会,必须有一个首席信息安全官的职位,能够在信息安全事件响应计划中起到总指挥的作用,策划和协调整个灾难恢复过程,确保从公司高层到普通团队成员都随时了解最新进展。

三、缺乏沟通计划

沟通是两方面的,一方面是企业内部的沟通,业务连续性计划团队内部的沟通。另一方面是企业外部的沟通,对消费者、用户或公众的沟通,尤其是媒体的沟通,这可能是对于公众服务的企业适用。

缺乏透明的沟通机制会导致麻烦,而错误的沟通信息将导致错误的行动,这将延误整个事件的处理速度并制造新的混乱。事件响应团队成立后,每个人的职责都需要明确定义,并向外部顾问提供一个完整的联系列表,这在业务连续性计划中定义。

企业应当为数据泄露事件准备一个资料详实,切实可行的媒体沟通计划。快速有效的媒体沟通能避免以讹传讹式的报道。

四、谋定而后动

数据泄露事件往往需要在信息并不完整或者信息快速变化的情况下做出快速反应。企业在数据泄露事件发生的同时就应当启动应急处理流程,等待全面掌握信息再采取行动的做法可能会错过最佳时机。

五、不向消费者提供补救措施

消费者应当永远是信息安全事故的核心,这意味着在发生信息安全事故时,如数据泄露后企业应当尽可能通过各种渠道通知用户采取正确措施保护个人隐私数据,以避免更大的损失。

六、有计划但却无法执行

业务连续性计划一旦建立后,应初期测试并更新,以确保BCP的更新和有效。同时也需确保团队中的所有成员能够知道这个计划,能够明确他们在业务连续性和信息安全中的责任,知道计划启动后他们的角色。这样才能在信息安全事故发生时做到”养兵千日,用兵一时。”

七、没有外部法律顾问

在发生严重的数据泄露事故时,有可能会接收到来自用户或消费者的起诉。除非你的内部法务部门对所有数据隐私相关法律了如指掌,委托一位公司外部的,有数据泄露相关经验的律师几乎是必须的。

八、缺乏事故后的善后计划

很多企业经常”好了伤疤忘了疼“,信息安全事故处理完毕后,应当制定一个善后计划,一方面与顾客和利益相关者保持良好沟通,另一方面,寻找系统脆弱点并积极修复,避免类此事件再次发生。

与客户和投资者分享你在信息安全技术和服务上的投入和改进,这将有助于重建品牌和信任。

有兴趣的朋友也可参考《信息安全管理实施指南》,进一步发现自己企业中在这方面的漏洞,谢谢!

时间: 2024-08-28 08:25:39

信息安全事故中企业常犯的错误的相关文章

在CMMI推广过程中EPG常犯的错误(转)

本文转自: http://developer.51cto.com/art/200807/86953.htm 仅用于个人收藏,学习.如有转载,请联系原作者. ---------------------------------------------------------------------------------------------------------------------------- 1对模型研究不够深入 模型是多年软件工程经验的总结,里面的每一句话,每个例子都不是随便写上去的

java中自己常犯的错误汇总

1package debug; 2 3/* 4 1.定义一个公共的动物类,包含名字.年龄.颜色和吃饭东西方法 5 2.定义一个猫类,继承动物类,同时拥有玩游戏的本领 6 3.定义一个狗类,继承动物类,同时拥有看门的本领 7/ 8 9class Animal{10private String name;11privateint age;12private String color;1314public Animal() {1516 }1718publicAnimal(String name,int

网站移植到linux上后常犯的错误

常犯的错误 1:gcc库没装或者没装全 表现:没有可用的C编译器 同类错误:提示g++ not found, 解决:出现以上错误,则是因为gcc编译器没装,或者是没装全. 挂载光盘,到Pakeges里目录下去, 搜索gcc, 把相关的软件都装上. 在安装gcc的过程中,因为依赖性问题,在安装gcc之前 需要B->C->D软件 没有libppl*相关的软件,怎么办? 答:在光盘的packges里目录下,ls|grep ppl,找相关的软件装上. 2: 这类提示,缺少curses/tempcap库

C#新手常犯的错误汇总

本文所述为C#新手常犯的错误,但是实际上很多有经验的程序员也经常犯这些错误,对此特别整理了一下,供大家参考.具体如下: 1.遍历List的错误 ,比如如下代码: List<String> strList =newList<String> for(int i =0; i<strList.Count; i++) { strList.RemoveAt(i); } 这段代码看上去是删除了所有元素,实际上每次调用RemoveAt方法会导致List元素索引重排,最后导致元素没有完全删除.

总结软件开发过程中最常犯的10个问题

先总结一下Top10吧 Array转ArrayList 判断一个数组是否包含某个值 在循环内部删除List中的一个元素 HashTable与HashMap 使用集合原始类型(raw type) 访问级别 ArrayList和LinkedList 可变与不可变 父类和子类的构造方法 “”还是构造方法 这个列表总结了10个Java开发人员最常犯的错误. 1.Array转ArrayList 当需要把Array转成ArrayList的时候,开发人员经常这样做: List list = Arrays.as

代码整洁之道,新手常犯的错误。

工作几年来,见过很多糟糕的代码.It是人口流动性很大的行业,如果不注重质量,那就是无数个坑.当需求变动,去改一段很长很糟糕第n手的代码时,内心是崩溃的,这就是国内IT的现状.下面是几个写出优质代码的好习惯,大部分公司没有硬性要求,所以很多人常犯这些错误.     1.形参的命名和数量. 变量命名的好建议是可以读出来的,有具体含义的,而不是mcount,amerber这种缩写的. 形参的数量最多控制在四个,再多就需要建对象.  2.临时变量的命名和数量. 临时变量的命名很多人不注意,比如s1,st

程序员在页面上常犯的错误以及改正方法

我是一个性情乖戾的Web用户,但我想这也帮助促使我成为了一名优秀的Web开发人员.当我看到一个网站上有让人不爽的设计时就会非常的恼怒,一些很简单的东西为什么做不好?下面是5种常见的可用性方面的错误,以及如何纠正这些问题的方法.给自己方便,也与人方便,确保自己不要犯这样的错误. 使用表达submit事件,不要用click事件:请用表单标签form! 我不知道遇到过多少次,当我使用回车键提交一个表单时(或手机上用箭头/输入键),却什么都没发生.我只好又用鼠标点击提交按钮,表单终于有了反应.这是我最痛

Python新人常犯的错误有哪些?

Python 以其简单易懂的语法格式与其它语言形成鲜明对比,初学者遇到最多的问题就是不按照 Python 的规则来写,即便是有编程经验的程序员,也容易按照固有的思维和语法格式来写 Python 代码,有一个外国小伙总结了一些大家常犯的错误,我把他翻译过来并在原来的基础补充了我的一些理解,希望可以让你避开这些坑,更好的学习python. 0.忘记写冒号 在 if.elif.else.for.while.class.def 语句后面忘记添加 ":" if spam == 42 print(

Java规则之条件语句中做空判断时使用||和&amp;&amp;常犯的错误

错误代码示例: public String bar(String string) { //error 1 if (string!=null || !string.equals("")) return string; //error 2 if (string==null && string.equals("")) return string; //error 3 if (string.equals(baz) && string != n