Classification
新闻中心公司中了勒索病毒后,我才搞懂计算机信息安全保护该怎么做
去年去一家公司做等保整改,老板指着机柜说:“我们上了下一代防火墙,还有IPS,怎么还被打穿了?”我走到一台办公电脑前,屏幕亮着,ERP系统登录着,人不在。密码是123456。我问:“你觉得黑客需要多高水平?”他没说话。
这就是大多数中小企业计算机信息安全保护的现状。不是没花钱,是钱没花在漏洞上。等保测评报告上写的高风险,有一半跟设备没关系,全是配置和习惯。
很多人以为计算机信息安全保护就是防黑客从外面打进来,其实现在损失较大的,反而是钓鱼邮件和弱口令。去年有个客户,财务接到一封“老板”的邮件要求转款,直接转出去几十万。邮件是伪造的,可邮箱密码就是公司名+123,好几年没改。
勒索病毒更不用说了,大部分是通过远程桌面暴破进来的。如果端口映射到公网,又没改默认3389,被扫到只是时间问题。砸几十万买沙箱,不如先把这些基础项堵上。
去现场检查,经常发现一个共享文件夹,全公司都能读写,里面存着客户合同、报价单。问起来都说“为了方便”。这方便了做事的,也方便了离职带走东西的人。
较小权限原则说起来简单,做起来总被业务部门骂。尤其销售,要求随时能调任何历史订单。这算一个行业妥协:你可以给查询权限,但必须加日志审计,谁在什么时间导出了什么,都有记录。真出了问题能追溯,比一刀切更实际。
还有运维人员的权限,超级管理员账户一人一个,别共用。我看到太多机房,几个人共用root,出事了不知道是谁干的。搞个跳板机,录屏加审计,成本不高,但能挡住不少内部事故。
说到计算机信息安全保护,还有一个容易忽略的点:补丁滞后。历次漏扫报告,高危漏洞一堆,一问就是“怕打了补丁系统起不来”。这种担忧不无道理,但可以挑周六凌晨窗口打,先测试后上线。不打的话,永恒之蓝一类的漏洞,隔几年还能扫出来。
备份也是,总有人觉得做了双机热备就万事大吉。问题是勒索病毒来了,在线存储一样加密。必须要有离线备份,磁带也好,移动硬盘也好,定期往保险柜放。这招土,但管用。
安全这块,不是花钱买安心,是持续找茬。每个月自己跑一次漏洞扫描,改掉几个弱口令,比等保证书更能保住数据。
相关主题:计算机信息安全保护