互联网企业安全高级指南1.4 不同规模企业的安全管理

简介:

1.4 不同规模企业的安全管理


1. 创业型公司

对于创业型公司而言,安全不是第一位的,我在唱反调吗?应该只是大实话而已。安全建设的需求应该是:保障最基本的部分,追求最高性价比,不求大而全,映射到技术实现应该是做如下事情:

基本的补丁管理要做。

漏洞管理要做。

L3~L7的基本的访问控制。

没有弱密码,管好密码。

账号认证鉴权不求各种基于条件的高大上的实时风控,但求基本功能到位。

办公网络做到统一集中管理(100人以上规模)和企业防病毒,几个人的话,就完全不用考虑了,APT什么的就听一听拉倒了。

流程什么的就没必要去搞了,有什么需求,口头约束一下。

找两篇用到的开发语言的安全编程规范给程序员看看,安全专家们说的SDL就不要去追求了,那个东西没有一堆安全“准”专家玩不起来。

系统加固什么的,网上找两篇文章对一下,确保没有root直接跑进程,chmod 777,管理后台弱密码对外这种低级错误,当然有进一步需求,也可以参考后面的技术篇中的措施。

实惠一点的,找个靠谱的白帽子兼职做一下测试,或者众测也行。

是不是觉得简陋了一点?我估计很多乙方提供的服务除了卖产品之外也不会比这个效果更好了。不过,现在不少创业公司是拿了不小的风投的,也没那么寒酸。另外一个很重要的特征是,创业公司基本都上公有云了,不会自己再去折腾IDC那点事,所以相对而言以上措施中的一部分可以等价于:

1)使用云平台提供的安全能力,包括各种抗DDoS、WAF、HIDS等。

2)使用市场中第三方安全厂商提供的安全能力。

具体怎么选怎么用就不展开讲了,不过不要因为迷信云平台关于安全能力的广告而自己不再去设防,毕竟针对租户级的通用型的安全方案其覆盖面和防御的维度是有限的。


2. 大中型企业

这个层次对应市场上大多数公司的安全需求,它的典型特征是,业务营收的持续性需要安全来保障。公司愿意在IT安全上投入固定的成本,通常小于IT总投入的10%,不过这已经不错了。这时候开始有专职的安全人员或安全团队,建设上重视效果和ROI,会具备初步的纵深防御能力。对应技术上的需求为:

L2~L7中的每一层拥有完整的安全设计。

对所有的服务器、PC终端、移动设备,具有统一集中的状态感知、安全检测及防护能力。

应用层面细粒度控制。

全流量入侵检测能力。

无死角1天漏洞发现能力。

在安全等级较高的区域建立纵深防御和一定的0天发现能力。

初具规模的安全专职团队。

对应用交付有自主的评估和修补能力。

从IT服务层面建立必要的流程、业务持续性以及风控应急措施。

对业务安全形成自己的风控及安全管理方法论。

将难以自己实现的部分外包。

好像跟前面的描述比一下子抽象了?是的,这个层级的安全需求没办法很具体地量化。不同的业务模式对应的安全实现还是有很大的不同,加上这个区间里的公司营收规模可以差很大,对应的安全投入也可以差很多。那什么样的公司归入这个区间呢?比如四大行,国内TOP10甚至TOP5以后的互联网公司,大量的电信、金融、政府、能源等企业都属于这个区间,但我为什么不把BAT归入这个区间?这样的分类岂不是不科学?我之所以这样分类完全是从安全建设的复杂度上去考量的,而不是从安全建设的资金投入上去归类的。很多行业(比如金融)的安全投入很大,但这些解决方案大都是靠花钱就能买来的,而BAT的方案花钱不一定能买得到,很多都需要自己动手去打造,对安全团队的定位、能力和需求完全不一样。那BAT以外较大的互联网公司呢?我觉得他们会玩些各自特点的小花样,但是不会进入大范围的复杂的安全建设,这是由公司的整体面和业务决定的,不需要过分保障和超前业务的安全建设。

再往上一层是大型互联网企业。

相关文章
|
9天前
|
存储 安全 网络安全
云端防御策略:在云计算时代维护网络安全与信息安全
【4月更文挑战第29天】 随着企业逐渐将关键业务迁移到云平台,数据和服务的安全性变得尤为重要。本文深入探讨了在云计算环境中维护网络安全和信息安全的先进策略和技术。我们首先分析了云计算服务模型(IaaS、PaaS、SaaS)中存在的安全挑战,随后提出了一系列针对这些挑战的防御机制,包括身份验证、访问控制、数据加密、入侵检测以及合规性监管等。文章还讨论了如何通过实施多层防护策略来构建弹性安全框架,并通过案例分析展示了这些策略的有效性。最后,我们展望了随着技术发展,未来可能出现的安全威胁和应对措施。
|
19天前
|
存储 安全 网络安全
构筑安全之盾:云计算环境下的网络安全与信息保护策略
【4月更文挑战第19天】随着云计算技术的飞速发展,企业和个人越来越依赖于云服务来存储、处理和交换数据。然而,这种便利性背后隐藏着潜在的安全风险。本文深入探讨了在云计算背景下,如何通过综合性的安全措施和策略来强化网络安全防护,确保数据的完整性、可用性和机密性。我们将分析当前面临的主要安全挑战,并基于最新的技术进展提出相应的解决方案,以期达到有效防御外部威胁和内部漏洞的目的。
|
2月前
|
机器学习/深度学习 安全 网络安全
构筑安全防线:云计算环境下的网络安全与信息保护策略
随着企业逐渐迁移至云平台,对数据和服务的安全性要求也随之提高。本文深入探讨了在云计算环境下维护网络安全和信息安全的策略。首先,分析了云计算服务模型(IaaS, PaaS, SaaS)中存在的安全挑战;随后,提出了一系列针对数据加密、身份验证、访问控制和威胁检测的技术措施;最后,讨论了合规性、安全治理以及未来发展趋势。通过综合分析和案例研究,本文旨在为云服务提供商和使用者提供一套全面的安全框架指南。
|
2月前
|
存储 安全 网络安全
构筑安全堡垒:云计算环境中的网络安全与信息保护策略
【2月更文挑战第30天】 在数字化浪潮推动下,云计算以其弹性、可扩展和按需付费的特性成为企业IT架构的核心。然而,随之而来的是日益复杂的安全威胁,它们不断试探和突破云环境的边界防御。本文深入探讨了云计算服务模型中的固有安全挑战,并提出了综合性的网络安全防护措施和信息保护策略。通过对加密技术、身份认证机制、入侵检测系统以及合规性监管等关键技术的详细分析,我们构建了一个多层次、全方位的安全框架,旨在为云计算环境提供坚固的安全保障。
|
2月前
|
安全 网络安全 云计算
构筑安全防线:云计算环境中的网络安全与信息保护策略
【2月更文挑战第29天】 在数字化转型的浪潮中,云计算已成为企业IT架构的核心组成部分。然而,随着云服务的广泛应用,数据安全和隐私保护的挑战亦日益凸显。本文旨在探讨云计算环境下网络安全与信息保护的重要性、面临的风险以及应对策略。通过对现有安全技术的剖析与最佳实践的梳理,文章提出了一系列针对性的安全强化措施,以助力企业在享受云计算带来的便利的同时,确保其数据资产的安全性和完整性。
|
2月前
|
供应链 安全 网络安全
解读网络安全合规的五大问题
解读网络安全合规的五大问题
|
Web App开发 安全 云计算
基于云计算的网络威胁管理分析
本文讲的是基于云计算的网络威胁管理分析,为什么现在的web威胁比过去的威胁更加难以处理呢?主要体现在以下几方面
1849 0
|
云安全 安全
企业上云势不可挡 安全策略该如何制定?
本文讲的是企业上云势不可挡 安全策略该如何制定? 【IT168 编译】随着企业越来越多地将系统和数据转移到云上,安全问题不可避免地出现了。如何确保云的安全?保护云安全我能做什么?如何保护云数据免受勒索软件攻击?对于任何领域的CIO和CISO们来说,这些都是至关重要的问题。
1480 0