网络通信 频道

一个官司引发对网络行为安全的思考

  具体到员工行为管理上来说,其主要包括两方面的管理:员工网上行为管理(EIM)和员工桌面行为监测。它一般在Internet应用层、网络层对信息控制,对数据根据EIM数据库进行过滤;定制因特网访问策略,根据用户、团组、部门、工作站或网络设置不同的因特网访问策略等。

  网络管理若要达到业务需求的要求,最关键的还是在于企业的管理意识。首先是企业领导需要对此类问题进行更多的重视。不可否认,作为网络安全管理中的重要环节,网络行为管理动态的系统工程,它关系到安全项目规划、应用需求分析、网络技术应用、安全策略制定、人员职责分工、安全等级评定、网络用户管理、安全审计评价、人员安全培训、安全规章制度建立等诸多方面。由此可见,若要通盘考虑上述方方面面,单纯的依靠IT部门的技术人员是无法完成的。

  其次,进一步加强对企业内部员工安全意识的教育。众多信息安全厂商均认为,就目前企业面临的安全威胁而言,其网络安全最大的威胁不是来自外部,而是内部人员对网络安全知识的缺乏。企业员工无疑是信息安全目标实现的主体,网络若要实现安全需要在对企业全体员工进行网络行为规范的同时,还需提升企业员工自身对其网络行为不当而引起严重后果的认识,从而整体提升企业网络行为安全防范意识水平。

  最后需要说明的是规范网络行为管理的基础是制定严格周密的管理制度。据一些资深网管员的建议,认为企业若要做到杜绝企业员工不当的网络行为,需建立下列制度,并完善相关文档的建立:

    • 网络建设方案:网络技术体制、网络拓扑结构、设备配置、IP地址和域名分配方案等相关技术文档;
    • 机房管理制度:包括对网络机房实行分域控制,保护重点网络设备和服务器的物理安全;
    • 口令管理制度:严格网络设备、安全设备、应用系统以及个人计算机的口令管理制度;
    • 安全保密规定:制定颁布本部门计算机网络安全保密管理规定;
    • 各类人员职责分工:根据职责分离和多人负责的原则,划分部门和人员职责。包括对领导、网络管理员、安全保密员和网络用户职责进行分工;
    • 网络安全方案:网络安全项目规划、分步实施方案、安全监控中心建设方案、安全等级划分等整体安全策略;
    • 安全策略文档:建立防火墙、入侵检测、安全扫描和防病毒系统等安全设备的安全配置和升级策略以及策略修改登记;
    • 系统操作规程:对不同应用系统明确操作规程,规范网络行为;
    • 应急响应方案:建立网络数据备份策略和安全应急方案,确保网络的应急响应;
    • 用户授权管理:以最小权限原则对网络用户划分数据库等应用系统操作权限,并做记录;
    • 安全防护记录:记录重大网络安全事件,对网络设备和安全系统进行日志分析,并提出修复意见;
    • 定期对系统运行、用户操作等进行安全评估,提交网络安全报告。

其它制度还有信息发布审批、设备安装维护管理规定、人员培训和应用系统等,以及全面建立计算机网络各类文档,堵塞安全管理漏洞。

  网络行为监管工具辅助作用明显

  对于具体的操作者来讲,除了需要对员工的行为管理制定完善的网络使用规范外,采用一款符合实际网络环境的行为监测工具便是首选措施。值得注意的是,网络行为管理工具不会从本质上完全解决企业员工不当网络行为的发生问题,但可以帮助企业对员工的网络行为实现有据可查,亡羊补牢的作用还是有的。

0
相关文章