安全意识培养一资料_第1页
安全意识培养一资料_第2页
安全意识培养一资料_第3页
安全意识培养一资料_第4页
安全意识培养一资料_第5页
已阅读5页,还剩53页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、全员(qun yun)安全意识培训(一)共五十八页从别忘了关门的故事说起 一天,动物园的管理员突然发现袋鼠从围栏里跑出来了,经过分析,大家一致认为:袋鼠之所以能跑出来完全是因为围栏太低了。所以决定将围栏加高。没想到,第二天袋鼠还能跑出来,于是,围栏被继续加高。 但是,令这些管理员们惊恐万分的是,无论围栏加高多少,袋鼠们总会在第二天跑出来,管理员们一不做二不休,安装了最先进的监控设备,轮流值班,24小时守着这些白天看起来特别听话的袋鼠。终于,他们发现了问题所在,真正的“罪魁祸首”是管理员忘记锁上的门。 其实,很多管理者在做IT应用决策时,也常常面临这样(zhyng)的状况:知道有问题,却总想着是

2、技术问题,而很多去考虑是否是流程和执行的问题,不能抓住问题的核心和根基。 不妨(bfng)换个思维商学院2005年第七期的一篇文章,别忘了关门共五十八页另眼看(ynkn)信息安全信息安全除了是故事中的围栏之外,还是(hi shi)那道千万别忘记关的门,还有那颗别忘了关门的心 安全意识共五十八页 安全意识(Security awareness) 就是能够认知可能存在的安全问题,明白安全事故对组织的危害,恪守正确的行为方式(fngsh),并且清楚在安全事故发生时所应采取的措施。什么(shn me)是信息安全意识共五十八页你意识(y sh)到了吗? 社会工程和网络(wnglu)钓鱼等等攻击手段是当前

3、普遍存在的攻击方式钓鱼 (Phishing)社会工程的一种类型利用电子邮件或恶意网站吸引受害者伪装成有名的、可信的网站通常为了金钱或个人信息网站要求用户填入账户或个人信息社会工程利用人际交往伪装为可信的人士新进员工、维修工、研究员等持有个人身份证明通过询问获得信息。可能从多个来源获取足够信息获得公司或个人的计算机或私人信息共五十八页以下安全事件是否(sh fu)曾经发生? 办公环境中曾经发生过丢失笔记本电脑的情况。 曾经有外来人员,直接进入办公环境,在无人随同的情况下,自己找到空位,将笔记本电脑随意接入到公司网络,致使网络感染病毒。 曾经有业务人员,不小心将客户机密信息通过电子邮件发送给不应接

4、收的人员。 一名开发人员,因为浏览不明网站,恶意代码利用IE的漏洞(ludng)而在网络发作,通过VPN进入客户网络,最终导致项目被中止。 曾对客户做审核时发现,某项目室所有人都去吃午饭,但门窗却大开。共五十八页犯过以下(yxi)的错误吗?开着电脑离开,就像离开家却忘记关灯那样轻易相信来自陌生人的邮件,好奇打开邮件附件使用容易猜测的口令,或者根本不设口令不能保守秘密,口无遮拦,上当受骗,泄漏敏感信息随便拨号上网,或者随意(su y)将无关设备连入公司网络事不关己,高高挂起,不报告安全事件在系统更新和安装补丁上总是行动迟缓只关注外来的威胁,忽视企业内部人员的问题在公共场合谈论公司信息共五十八页想

5、想这些错误存在哪些潜在(qinzi)问题?您会如何应对?共五十八页从自身(zshn)做起良好的安全(nqun)习惯共五十八页趣味(qwi)游戏-找错在忙碌的办公室中,跟随着摄像机镜头,拍摄(pish)下办公室内所存在的安全隐患。其中包括:中午大家吃饭去了,在几张桌子上,手机与钱包放在上面;一个没有人的桌子上,一台电脑正在从黑客网站上下载着一个被破解的金山词霸;旁边的打印机和复印机旁散落着不少带字的纸张;大开的项目经理办公室中,没有其他人在,一名浇花工人正在里面浇花;会议室内的白板上有上次会议留下的相关内容的记录;一些满是字迹的纸张在垃圾桶中冒出一个角;手提电脑放在桌子上;访问客户网络的VPN密

6、码写在小纸条上贴在项目组的白板上;某职员在忙碌而嘈杂的办公室一边准备赶去别的地方,一边通过手机高声与客房谈论着属于公司机密的一些内容共五十八页Internet使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息的保密口令安全信息交换与备份安全计算机及网络访问安全工作(gngzu)环境及物理安全要求Internet使用(shyng)安全内容共五十八页病毒(bngd)与恶意代码防护共五十八页病毒 Virus蠕虫 Worm木马 Trojan传统的计算机病毒,具有(jyu)自我繁殖能力,寄生于其他可执行程序中的,通过磁盘拷贝、文件共享、电子邮件等多种途径进行扩散和感染网络蠕虫不需借助其他可

7、执行程序就能独立存在并运行,通常利用网络中某些主机存在的漏洞来感染(gnrn)和扩散特洛伊木马是一种传统的后门程序,它可以冒充正常程序,截取敏感信息,或进行其他非法的操作常见的计算机病毒共五十八页网络系统(xtng)缺陷移动存储设备软件被他人恶意捆绑恶意欺骗操作疏忽计算机病毒怎么(zn me)来共五十八页网络(wnglu)拒绝服务攻击(gngj)逻辑炸弹特洛伊木马黑客攻击计算机病毒信息丢失、篡改、销毁后门、隐蔽通道计算机病毒怎么来的?共五十八页大多数病毒都是通过系统缺陷(quxin)传播冲击波震荡波尼姆达魔鬼波计算机病毒怎么(zn me)来共五十八页由于移动存储设备经常被多个电脑(dinno)

8、使用,所有病毒设计者就利用这点进行小范围传播。移动硬盘软盘光盘U盘 (最近正流行,双击无法打开硬盘、右键菜单多Auto)计算机病毒怎么(zn me)来共五十八页计算机病毒怎么(zn me)来安装的软件被他人捆绑(knbng)了恶意代码木马病毒安装了流氓软件CNNIC中文网址 DuDu加速器 网络猪 STD广告发布系统 千橡下属网站 桌面传媒划词搜索共五十八页如果(rgu)你收到这样一封Email计算机病毒怎么(zn me)来自动弹出了一个黑客程序如果这个程序是木马的话共五十八页通过IM发送链接(lin ji)或附件,引诱用户打开链接(lin ji)或接收附件,从而感染病毒计算机病毒怎么(zn

9、me)来共五十八页恶意代码防范(fngfn)策略不要随意下载(xi zi)或安装软件不要接收与打开从E-mail或IM(QQ、MSN等)中传来的不明附件不要点击他人发送的不明链接,也不登录不明网站尽量不能过移动介质共享文件自动或定期更新OS与应用软件的补丁所有计算机必须部署指定的防病毒软件防病毒软件与病毒库必须持续更新感染病毒的计算机必须从网络中隔离(拨除连接的网线)直至清除病毒任何意图在内部网络创建或分发恶意代码的行为都被视为违反管理制度发生任何病毒传播事件,相关人员应及时向IT管理部门汇报仅此就够了么21共五十八页电子邮件(din z yu jin)共五十八页Email安全策略不当使用Em

10、ail可能导致法律风险禁止发送或转发反动或非法的邮件内容未经发送人许可,不得转发接收到的邮件不得伪造虚假邮件,不得使用他人账号发送邮件未经许可,不得将属于他人邮件的消息内容拷贝转发与业务相关的Email应在文件服务器上做妥善备份包含客户信息的Email应转发主管(zhgun)做备份个人用途的Email不应干扰工作,并且遵守本策略避免通过Email发送机密信息,如果需要,应采取必要的加密保护措施23共五十八页接收邮件(yujin)注意不安全的文件类型:绝对不要打开任何以下文件类型的邮件附件:.bat, .com, .exe, .vbs未知的文件类型:绝对不要打开任何未知文件类型的邮件附件,包括邮

11、件内容中到未知文件类型的链接不要打开未知的链接:未知的链接可能是含有病毒的网站和一次含有欺骗信息的钓鱼网站微软文件类型:如果(rgu)要打开微软文件类型(例如 .doc, .xls, .ppt等)的邮件附件或者内部链接,务必先进行病毒扫描要求发送普通的文本:尽量要求对方发送普通的文本内容邮件,而不要发送HTML格式邮件,不要携带不安全类型的附件禁止邮件执行Html代码:禁止执行HTML内容中的代码防止垃圾邮件:通过设置邮件服务器的过滤,防止接受垃圾邮件尽早安装系统补丁:杜绝恶意代码利用系统漏洞而实施攻击共五十八页如果同样的内容可以用普通文本正文,就不要用附件尽量(jnling)不要发送.doc

12、, .xls等可能带有宏病毒的文件不要回覆由匿名寄件者寄来的邮件不要在公开网站例如搜寻引擎、聊天室等披露你的邮件地址不要使用字典里简单的字和通用的姓名作为邮件地址发送不安全的文件之前,先进行病毒扫描不要参与所谓的邮件接龙尽早安装系统补丁,防止自己的系统成为恶意者的跳板可以使用口令或加密软件发送安全级别较高的的邮件发送(f sn)邮件注意共五十八页Internet使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息的保密(bo m)口令安全信息交换与备份安全计算机及网络访问安全工作环境及物理安全要求警惕(jngt)社会工程学内容共五十八页网络(wnglu)钓鱼共五十八页通过邮件诱使收

13、件人相信邮件是来自合法机构或合法个人, 通常会使用以下方法进行攻击 : 在收件人的电脑(dinno)安装暗藏于电邮附件的特洛伊程式或蠕虫,以寻找安全弱点及漏洞或拍下系统快照,藉以取得收件人的个人资料。 使用键盘测录程式之类的间谍软件,撷取收件人的电脑资料,然后发送给骗徒。 使诈搏取收件人信任,诱使收件人浏览看似合法网站的欺诈网站,并在站内的表格输入个人资料。 网络(wnglu)钓鱼的常用手法共五十八页电子邮件(din z yu jin)欺骗的特点这类邮件一般以重要告示、紧急更新或警报的形式示人(sh rn),其虚假的标题旨在令收件人相信发件来源可靠而把电邮打开。邮件的标题可能包含数字或其他字母

14、,以逃避被过滤。邮件内文有时并无威吓性,反而含有令人欣喜的信息,例如告知收件人中奖。这类邮件通常使用假冒的发件人地址或伪冒的机构名称,令邮件看似确是发自其伪冒的机构。 这类邮件通常会复制合法网站的网页内容,包括文字、公司标记、图像及样式等,而为求以假乱真。这类邮件所设的超连结,通常会诱导收件人连接到一个欺诈网站,而非链路表上面所显示的合法网站。 共五十八页网站(wn zhn)欺骗的特点这类网站使用外表真实网站一样的内容,如图像、文字或公司标记,甚至会复制合法网站,以诱骗访客输入帐户或财务资料这类网站设有真正链接,连接合法网站中如联络我们或私隐及免责声明等网页内容,藉以蒙骗访问者这类网站可能使用

15、与合法网站相似的域名或子域名这类网站可能使用与合法网站相似的表格来收集访客的资料 这类网站可能以真正网页为背景,而本身则采用弹出的视窗形式,藉以误导和混淆访问者,令他们以为(ywi)自已身处合法网站 共五十八页仿冒(fn mo)诈骗网站该仿冒(fn mo)网站与中国银行(香港)有限公司(中银香港 )的官方网站相似。域名为: 共五十八页防范措施不要登入可疑网站,不要打开或滥发邮件中不可信赖来源或电邮所载的URL链接,以免被看似合法的恶意链接转往恶意网站不要从搜寻器的结果连接到银行或其他金融机构的网址打开邮件附件时要提高警惕,不要打开扩展名为“pif”, “exe”, “bat”, .vbs的附件

16、以手工方式输入URL位址或点击之前已加入书签的链接避免在咖啡室、图书馆、网吧等场所的公用计算机进行网上银行或财务查询交易。这些公用计算机可能装有入侵工具或特洛伊程式 在进行网上银行或财务查询交易时,不要使用浏览器从事其他网上活动或连接其他网址。在完成交易后,切记要打印或备存交易记录或确认通知,以供日后查核。不要保存帐号和密码 不要给通过电子方式给任何机构和个人提供敏感的个人或账户资料确保(qubo)电脑采用最新的保安修补程式和病毒识别码,以减低欺诈电邮或网站利用软件漏洞的机会共五十八页其它欺骗(qpin)方式共五十八页 “人是最薄弱的环节。你可能拥有最好的技术、防火墙、入侵检测系统、生物鉴别(

17、jinbi)设备,可只要有人给毫无戒心的员工打个电话” Kevin Mitnick共五十八页什么(shn me)是社会工程学Social Engneering利用社会交往(通常是在伪装之下)从目标对象那里获取信息例如:电话呼叫服务中心 在走廊里的聊天 冒充服务技术人员著名黑客Kevin Mitnick更多是通过社会(shhu)工程来渗透网络的,而不是高超的黑客技术共五十八页常见(chn jin)方式多次搜集你认为无用的的信息正面攻击直接索取(直接了当的开口要求所需的信息 )通过建立信任来获取信息博取同情(tngqng),希望得到帮助来获取信息假冒网站和邮件逆向骗局进入内部攻击新进员工共五十八页

18、社会工程flash警惕(jngt)社会工程学不要轻易泄漏任何信息,社会工程师可以(ky)从信息中找到隐藏的有价值的信息,更不要说是口令和账号在相信任何人之前,先校验其真实的身份不要违背公司的安全策略,哪怕是你的上司向你索取个人敏感信息(Kevin Mitnick最擅长的就是冒充一个很焦急的老板,利用一般人好心以及害怕上司的心理,向系统管理员索取口令)所谓的黑客,更多时候并不是技术多么出众,而是社会工程的能力比较强共五十八页Internet使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息(xnx)的保密口令安全信息交换与备份安全计算机及网络访问安全工作环境及物理安全要求介质(ji

19、zh)安全及数据安全内容共五十八页移动介质(jizh)带来的风险移动介质在数据交换与携带的便捷性,使得各式各样的U盘、移动硬盘、MP3等可能未经允许地接入计算机与网络,进行数据的拷贝和传递,一方面这些介质的移动性和便捷性容易被盗或丢失,而往往存储在移动介质的数据是未经加密的,很容易导致机密信息无意(wy)泄密另一方面,现在的移动介质的存储容量也越来越大,小则上几个G byte的容量,大则上几百个G byte,对于有意泄密的员工,瞬间就可以把公司所有机密信息拷走;还有一方面,移动介质是病毒传播的重要途径,两个不同安全等级的网络或计算机通过移动介质传递信息时,低安全等级网络或电脑很容易感染病毒共五

20、十八页笔记本电脑与远程办公(bn gng)安全IT管理部门可以协助用户部署必要的笔记本电脑防信息泄漏措施用户不能将口令、ID或其他账户信息以明文保存在移动介质上笔记本电脑遗失应按照相应管理制度执行安全响应措施敏感信息应加密保护携出后的电脑在接入公司网络之间应进行病毒(bngd)扫描禁止在公共区域讨论敏感信息,或通过笔记本电脑泄漏信息不要将笔记本同时接入两个网络注意笔记本电脑远程办公的安全,采用加密防止信息泄露共五十八页介质(jizh)安全管理创建传递销毁存 储使用更改介质(jizh)包括:硬盘、U盘、移动硬盘、光盘、软盘、纸等具有存储信息功能的所有介质LifeCycle共五十八页Interne

21、t使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息的保密口令安全信息交换与备份安全计算机及网络访问安全工作(gngzu)环境及物理安全要求重要(zhngyo)信息的保密内容共五十八页帐户与口令(kulng)安全内容(nirng)Internet使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息的保密口令安全信息交换与备份安全计算机及网络访问安全工作环境及物理安全要求共五十八页脆弱(curu)的口令少于8个字符单一的字符类型,例如只用小写字母,或只用数字用户名与口令相同最常被人使用的弱口令: 自己、家人、朋友、亲戚、宠物的名字 生日、结婚纪念日、电话号码等个人信息

22、工作中用到的专业术语,职业特征 字典(zdin)中包含的单词,或者只在单词后加简单的后缀所有系统都使用相同的口令口令一直不变共五十八页建议(jiny)选择易记强口令的几个窍门(qiomn): 口令短语 字符替换 单词误拼 (比如“社会主义好”的前五个字母SHZYH) 键盘模式45口令至少应该由8个字符组成口令应包含大小写字母口令应包含数字、特殊字符不要使用字典中的单词不要基于人的姓名、生日共五十八页信息交换备份(bi fn)安全内容(nirng)Internet使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息的保密口令安全信息交换与备份安全计算机及网络访问安全工作环境及物理安全

23、要求共五十八页信息(xnx)交换安全通过传真发送机密信息时,应提前通知接收者并确保号码正确不允许在公共区域用移动电话谈论机密信息不允许在公共区域与人谈论机密信息不允许通过电子邮件或IM工具交换账号和口令信息不允许借助公司资源做非工作相关的信息交换不允许通过IM工具传输附件禁止通过WINDOWS的SHARE方式(fngsh)共享信息应该使用专用打印机或复印机处理绝密资料打印或复印的资料应立即取走共五十八页信息(xnx)备份安全个人应养成定期备份工作(gngzu)信息的习惯保密性要求较高的数据在备份时应考虑保密问题对备份资料的访问要设定完善的访问控制机制共五十八页计算机与网络(wnglu)访问内容

24、(nirng)Internet使用安全警惕社会工程学介质安全、笔记本电脑及个人数据安全重要信息的保密口令安全信息交换与备份安全计算机及网络访问安全工作环境及物理安全要求共五十八页计算机网络访问(fngwn)安全(举例)访问控制基本原则:未经明确允许即为禁止访问必须通过唯一注册的用户ID来控制用户对网络的访问系统管理员必须确保用户访问基于最小特权原则而授权用户必须根据要求(yoqi)使用口令并保守秘密系统管理员必须对用户访问权限进行检查,防止滥用系统管理员必须确保网络服务可用系统管理员必须根据安全制度要求定义访问控制规则,用户必须遵守规则各部门应自行制定并实施对业务应用系统、开发和测试系统的访问规则计算机网络用户必须加入网域,统一接受公司安全策略管理网络内禁止使用任何扫描或侦测工具禁止同时访问两个网络共五十八页工作环境(hunjng)与物理安全Internet使用安全警惕社会(shhu)工程学介质安全、笔记

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论