痞酷網_PIGOO

 找回密碼
 立即註冊
!!! [系統偵測到廣告阻擋軟體] !!!

如果您覺得痞酷網對您有些許幫助,或者您認同痞酷網的理想,

那麼希望您將痞酷網設定為白名單.

並請在上論壇的時候,動動您的手指,用行動支持我們.

謝謝!
查看: 7386|回復: 6

資安心得

[複製鏈接]
發表於 2013-6-16 10:04:18 | 顯示全部樓層 |閱讀模式
最近美國那個監控問題鬧得沸沸揚揚, 我就提供個人的經驗
1.網路通訊: 已經是無可避免的被監控, 截取, 但至少架好防火牆, 抵擋第一波的入侵
2.公司內部資料
   2-1: 一般文件, 最好是有一台 SERVER , 所有資料都存放在上面, 硬碟 d 關閉寫入權限, 或根本取消第二分 割,限制C 磁碟使用容量, 連接網路磁碟, 迫使人員將資料寫入網路
   2-2: 安裝企業版的卡巴, 以停用USB磁讀寫, 很可惜, 不能設定只讀不寫
   2-3: 儘量使用資料庫型態, 如 MS-SQL , MY SQL, 避免使用單機板 (雖然很難)
3.如果錢夠多, 就建立行為控管系統, 沒有授權的檔案, 帶出後也是亂碼

以上為五人以上公司的方案, 三人也行, 只要願意花錢

其實公司最大的問題就是資料外洩, 例, 客戶資料, 報價, 人事薪資等等, 只要是使用 WORD, EXCEL ,ACCESS等等的獨立檔案, 一旦開了分享卻沒有設立權限, 就很容易遭有心人員取走, 加上現在 USB 隨身碟越來越大, 很容易將資料帶走

我最近在為公司某位野心勃勃的股東兼高階主管處理私人物品, 不慎發現他將公司的機密技術資料複製到他私人設備上, 這使我很為難, 不知該如何處理, 因為沒有管道投訴

在南部的私人企業並不是很重視 MIS, 大多是頭痛醫頭的方式去補洞
我就職的公司, 董事長很重視資安, 但那位管理人卻不願意建立資安環境, 但總不能凡事董事長都出馬吧, 但如果他真的很重視, 以他個人職務提出, 相信無人敢反對吧

以上是我個人的經驗與簡單的心得
發表於 2013-6-16 11:35:02 | 顯示全部樓層
董事長很重視資安,
  是嗎?  那他怎會使MIS很為難, 不知該如何處理, 沒有管道投訴?
  
你是MIS自己建個臨時MAIL 告訴董事長  
是不是黑函 自己認定  
是真實的事情 叫舉發   
怕事悶不吭聲 叫瀆職   
不過也沒什麼好丟臉的!   保住飯碗是人之常情  
  董A 很重視資安, 自然支持有[尬司] 員工
  如果董A [很重視]只是說說而已  員工聽聽

建議董A   以董A的名義(擋箭牌??)下令閃電舉行無預警示資安抽檢
會攜帶私人設備到職場的人員列入名單   
那位管理人當然是指定名單  其他人當然是稱托主角用的小草啦
發表於 2013-6-16 17:37:23 | 顯示全部樓層
內部控制(稽核)制度請先建立。
內部控制制度可以參考證交所規定的上市上櫃標準。

其實內部控制真的徹底,中小型公司作業被制度卡死,幾乎不用作事。
例如機密資料誰可以存取?很多微不足道的東西都是機密,薪資保密制誰領多少錢就是機密。
MIS 要存取薪資系統資料,人事部反對。
但是 MIS 要備份就必須存取 ==> MIS 違反內部控制。

另外聯邦法律 沙賓法案(Sarbanes-Oxley Act) 規定上市公司必須保存 email 通訊內容以供犯罪調查。

=====
另外大部分公司是靠人營運的,不是靠機密資料營運的。
你把一個高級主管幹掉,公司馬上營運困難。
你把機密資料外洩掉,公司營運不受影響。
董事長權衡之下,事情鬧大了也只能找罪名炒掉 MIS。
 樓主| 發表於 2013-6-17 13:36:25 | 顯示全部樓層
SIMON1016 發表於 2013-6-16 11:35 AM static/image/common/back.gif
董事長很重視資安,
  是嗎?  那他怎會使MIS很為難, 不知該如何處理, 沒有管道投訴?
  

但是董事長不太管事, 也不會主動去出手.......而我的方案到了我的主管就死了
 樓主| 發表於 2013-6-17 13:38:10 | 顯示全部樓層
me3c 發表於 2013-6-16 05:37 PM static/image/common/back.gif
內部控制(稽核)制度請先建立。
內部控制制度可以參考證交所規定的上市上櫃標準。

有一種人一旦取得了權力, 就會破壞公司制度, 我公司目前就是遇到這種人, 股東兼一人之下萬人之上的職務
 樓主| 發表於 2013-6-17 13:40:28 | 顯示全部樓層

jason1204  事情鬧大了也只能找罪名炒掉 MIS<<==哈哈哈
發表於 2013-6-18 01:07:13 | 顯示全部樓層
還是把飯碗捧好,咱們這種屬於蒼蠅拍的,遇上boss級別當然要轉身離開。
一也不要妄自菲薄,遇上不長眼的蒼蠅用力拍就是。
以前些日子有個S牌手機大廠新產品委託一家電磁波檢驗認證公司,
被該公司小白工程師拍照將新產品PO上網,於是S公司求償該檢驗認證公司,
該公司告上小白工程師,
雖說和資安無關,,上例也只是要你注意公司有無小白,
依我職場感覺boss級別不可怕,防不勝防的自爛人~才是最危險的人物!
您需要登錄後才可以回帖 登錄 | 立即註冊

本版積分規則

關閉

站長小叮嚀上一條 /1 下一條

禁閉室|手機版|連繫我們|痞酷網電子技術論壇

GMT+8, 2024-4-19 04:04 PM , Processed in 0.051036 second(s), 16 queries , Gzip On.

Powered by Discuz! X3.4 Licensed

© 2001-2023 Discuz! Team.