随着企业信息化的不断深入,电脑几乎成为每位员工的标配办公设备。随之而来的,是大量劳动成果、无形资产乃至商业机密集中存储在公司的计算机中。坦率地说,这为内部人员提供了太多“顺手牵羊”的机会——通过U盘、移动硬盘、手机即可轻松拷贝文件,而网盘、邮件附件、FTP、QQ传送等更是屡见不鲜。信息安全和商业机密所面临的威胁,已经严重影响到企业的稳健经营与持续发展。因此,必须采取切实有效的措施,牢牢守住电脑中的核心资产。
内部泄密事件频频发生,如何守护核心信息,已成为企业管理者绕不开的重要课题。实际上,针对内网安全与信息泄漏防护,业内早已形成一套成熟的方法论。这背后是一个专门领域——信息防泄漏。该行业从诞生之初就致力于为国家秘密保驾护航,例如维护涉密内网的安全。随着企业保护核心信息的需求日益迫切,信息防泄漏行业顺理成章地将服务延伸至企业市场。依托多年服务政府部门的经验,该行业提炼出六项系统性措施,可有效防范内部泄密,守住企业的核心机密。
措施一:严控外设端口,监控审计操作行为,封堵信息外泄途径
在企业中,一个常见现象是计算机外设完全不受管控。每台电脑都能随意插入U盘、读取光盘、连接打印机,随时打印文件。这为内部人员带走核心信息提供了便利。部分公司已意识到风险,便采取一些“土办法”——拆光驱、用胶带封住USB口。但这些手段很容易被绕过。还有公司尝试修改注册表、设置组策略来禁用外设端口,虽然有一定效果,但面对真正意图泄密的人员,同样容易被破解。
要彻底堵住外泄渠道,必须借助专业的技术手段:从底层控制USB端口,完全禁用U盘、移动硬盘、光驱刻录、蓝牙、手机等所有具备存储功能的设备。同时,还需禁止发送邮件附件、禁止上传文件到网盘、禁止通过FTP传输、禁止QQ传送文件,从网络层面封堵泄密路径。更关键的是,要防止员工反向修改系统配置重新启用U盘,例如禁止修改注册表、组策略、设备管理器,甚至禁止进入安全模式。只有将底层控制做扎实,电脑中的文件才能真正安全无虞。
措施二:重要信息集中存储,终端不留密,权限细分化
如今,企业文件越来越多地从纸质转向电子化,但许多公司的安全防护重心仍停留在网络边界,盯着计算机设备和操作行为,却忽略了核心信息本身的安全。而业务流程的动态性与协作性,要求信息能够在不同人员之间复制、共享、打印。这就暴露出一个问题:缺乏细粒度的权限控制,无法限定每个人对具体信息的使用权限。
有效的做法是:将核心信息集中存放在服务器上,终端不保存机密数据。然后利用驱动级文件权限控制、剪贴板防护、数据消除、进程数字签名等技术,强制用户只能通过安全虚拟平台访问集中存储的资源。这样一来,既解决了核心信息分散难以管理的问题,又能针对不同人员设置读写、复制、删除等不同操作策略。公司可以全面掌握核心文件“谁能看、谁能改、谁能用、谁能带”,从而极大降低内部人员泄密的风险。
措施三:严控移动介质,划分使用范围与责任人
移动存储介质因其便捷性和大容量,在企业中得到广泛使用。但容量越大、体积越小,也意味着越容易丢失。而且大多数移动介质在设计时只考虑易用性,几乎不具备防护措施。一旦丢失或被盗,其中的信息将完全暴露。更糟糕的是,很多企业不限制移动介质的使用范围,员工在公司电脑、个人电脑甚至网吧随意插拔,文件不仅可能被复制,还可能遭受病毒木马的侵害。
因此,必须严格管控移动介质的使用:对介质的注册、发放、使用、回收进行全生命周期管理,对插入、操作、拔除过程全程跟踪记录,并实时报警。通过统一注册,确保公司内部的移动介质无法被外部电脑识别。这样即使介质丢失,核心数据也不会轻易外泄。
措施四:监控本地上网行为,避免信息从本地转移
网络是一把双刃剑。互联网能提升生产力,但也带来了管理、效率、安全等方面的挑战。员工容易沉迷于非工作相关的娱乐活动,同时信息安全意识薄弱——客户信息、内部敏感数据不加保护就在公网上传播。这些行为可能给企业带来巨大损失。
完全切断网络并不现实,因为许多工作需要网络支持。因此,需要针对不同岗位制定个性化策略:例如销售、采购等对外协作岗位可以上网,而人事、工程设计等部门可能不需要过多网络资源。利用网络信息监测系统,结合内容检测、智能识别等技术,过滤非工作网页,做好带宽管理。同时监控信息收发,控制关键信息的传播范围,避免泄漏风险。
措施五:建立硬件级防护体系,摆脱操作系统的脆弱性
计算机终端是信息的源头,其安全性直接关系到系统安全和数据安全。许多企业在终端上仅依赖软件防护——在操作系统上加载各种安全软件。这种方式的脆弱性显而易见:操作系统本身就不安全,重装系统后所有软件失效,非法卸载很容易,硬盘丢失后数据直接暴露。
更好的方案是硬件级防护:以PCI适配卡为载体,基于BIOS级别设计,不依赖任何操作系统。这种方案可以强制终端从硬盘启动、杜绝光盘启动、防止随意重装系统;可以检测指定软件是否安装,未安装则无法启动;还能实现硬件级登录认证和芯片级数据全盘加密。即使硬盘丢失,数据也无法被恢复。这种“硬”保护能从源头阻止因恶意破坏导致的信息泄漏。
措施六:制度建设——三分技术,七分管理
俗话说“三分技术,七分管理”。制度规范在信息防泄漏中至关重要。内网安全系统再完善,也会影响用户的日常使用习惯。此时就需要成文的规章来约束行为,通过教育让安全意识深入人心。技术服务于管理,管理依托于技术。只有将技术限制与制度管理相结合,对违规行为进行奖惩,严格执行制度,企业信息安全才能真正做到“内忧外患”都防得住。
信息化大势所趋,电脑已成为企业不可或缺的工具。电子化办公带来便利的同时,也带来了信息安全的压力。越来越多的中国企业拥有核心知识产权和商业秘密,也开始重视安全体系建设。但很多企业只盯着防止外部入侵,却忽略了身边的威胁——内部泄密。根据FBI和CSI的调查,超过85%的安全威胁来自公司内部,内部人员泄密导致的资产损失高达6000多万美元,是黑客造成的16倍、病毒造成的12倍。忽视内网安全,企业可能损失宝贵的核心数据和专利,多年研发投入付诸东流,甚至失去竞争力。更严重的是,信誉、员工和合作伙伴的信任也会随之丧失。
总之,保护电脑文件安全、无形资产和商业机密,除了上述六项措施,还需结合本单位特点建立专门保护机制,并持续关注最新的数据防泄密技术。只有这样,才能实现商业机密的全方位、持续化管理。
