查看原文
其他

从“微盟删库”看等保对企业数据安全的重要性

王俊峰 中国软件评测中心 2020-11-22

从“微盟删库”看

等保对企业数据安全的重要性


       删库跑路,近几年偶有发生,甚至经常成为技术圈中调侃的话题。而作为国内最大的微信生态服务商,微盟集团(HK:02013)近日却也遭遇了“删库”系统宕机,导致百万商户遭遇登陆故障与经营波折,俨然成为SaaS领域的热门事件。截止到3月2日,微盟方面才终于发布公告称数据已经全面找回,并公布了1.5亿的人民币赔付拨备金。
       微盟在香港上市已近七年,员工规模也超过3000人,本次系统故障造成的严重影响长达168个小时,约300万商家的小程序全部宕机业务无法进行,删库事件发生后至今,微盟累计市值蒸发超30亿港元,很难想象这是一家上市公司所经历的窘境。此次微盟爆出的删库事件,暴露了部分互联网公司内部数据安全管理的混乱,也反应了在日益复杂的网络安全态势下,公司在应对网络安全方面的无力感,按理来说像微盟这种体量的公司,在网络安全方面的投入,无论是人员还是资金方面,应该都是比较充足的。
       中国软件评测中心为公安部推荐的国家级等级保护测评机构,深信落实网络安全等级保护制度是维护企业数据安全的一把利器。下面站在等保的角度结合对微盟集团公布的针对本次事故制定的数据安全保障方案,对企业如何做好数据安全提供一些建议。
需高度重视企业数据

       随着云计算、大数据等新型技术突飞猛进的发展,数据已经成为了一个企业最重要的资产,是企业的核心资产。如果连企业领导都意识不到数据安全对于自身公司的重要性,要做好数据安全,避免业务中断数据丢失,无异于空中楼阁。提高人员安全意识的方法有很多,可以通过安全教育、培训方式进行,也可以通过定期考核来进行,但最有效的还是落实安全责任。目前,在等保测评过程中,有一项制度文件是必备的,就是网络安全领导小组发文,小组组长一般由单位领导担任或委任,作为企业网络安全的责任人领导企业的网络安全建设。通过网络安全领导小组发文,明确了领导的权利及其责任,也落实企业网络安全责任,这样才能有力推动企业网络安全的建设和管理。本次微盟集团发布的公告中也明确指出“公司管理层有着不可推卸的责任”。
做好人员安全管理

      “删库”这种事件常见于企业内部员工的操作,事件发生的起因也无外乎“无意”和“有意”两种。无意的“删库”发生的原因主要是人员技能不行,不了解自身岗位的重要性,无意中执行了“删库”操作,比如排查问题时从网上学习了“rm -rf/*”命令,而导致企业数据库服务器全盘被删除。对于这种威胁,基本要求在安全管理人员层面上,专门要求“应对被录用人员的身份、安全背景、专业资格或资质等进行审查,对其所具有的技术技能进行考核”,通过源头将低技能、低素质的人员隔离出企业网络。另一方面对于已招聘的人员,等保也提出了相关解决思路“应对各类人员进行安全意识教育和岗位技能培训,并告知相关的安全责任和惩戒措施”,通过对人员进行考核惩戒,迫使人员主动的提升自己的安全技能。
       对于有意的删库操作,防范起来远比上面的更难,但也不是完全无法防范。首先可依据基本要求建立岗位责任协议,在协议中明确引发安全事件时应该承担的安全责任,同时建立有效的安全审计系统,详细记录人员操作,保存的日志也便于后期网安刑侦部门对事件进行调查取证,从管理和技术层面对人员形成威慑,对于有条件的企业,可建立安全管理员、数据库管理员及审计管理员岗位,人员权限互斥,相互监督。
      本次微盟事件,反应出在日志方面微盟集团做的的确切实有效,但是在核心岗位的人员安全管理、岗位责任协议方面仍存在缺失。 
扎实做好数据备份工作

       现今企业面临的安全形势异常复杂,要让企业完全做到“零安全事件”基本不可能,因此我们还要考虑事件发生后如何快速的降低事件对业务的影响。针对“删库”事件来说,做好数据备份显然是最佳的选择。那么企业应该如何做好数据备份呢?等保里面也提供相关的要求,一个是“应提供重要数据的本地数据备份与恢复功能”,就是说做好数据备份的同时,还应该做好数据恢复的工作,很多企业一直兢兢业业的做好了数据备份,但是却忽视了对备份数据做恢复演练,没有查验数据是否真的可以恢复出来,结果临到事前,才发现备份数据无效。第二点,对于等保三级的系统,还“应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;”,这里有两点要求,异地和实时,数据的异地容灾系统大家都熟悉了解,但是对于重要系统的重要数据,等保建议还应提供实时备份的功能,也就是业内近几年说的“双活容灾”。
写在最后

        “删库”事件的发生本质是人员的威胁,这也印证了那句经典语录“人才是最大的网络安全漏洞”,建议企业在今后的网络建设中一方面保持对技术的更新投入,另一方面还应该加强安全管理制度体系建设,尤其是安全管理人员的管理,毕竟,网络安全30%是靠技术,剩下的70%还是要靠人。
       中国软件评测中心网络空间安全测评工程技术中心致力于信息系统的网络安全防护和安全运行,支撑政府主管部门履行网络安全相关的社会管理和公共服务职能。疫情之下,我们在行动!



文章作者:王俊峰

联系方式:wangjunfeng@cstc.org.cn

研究方向:围绕网络安全法及网络安全等级保护政策要求,面向政府、行业、企业提供等级测评、风险评估、网络安全咨询、培训教育等服务。


编辑:般若

相关阅读:
疫情之下|等保工作开展指南疫情之下 | 区块链如何赋能公共卫生治理
精彩荐读:远程办公产业需百尺竿头更进一步开年首本!赛迪智库发布《中国独角兽企业发展白皮书》(可下载全文)谁在助力5G加速跑?——中国地方政府5G政策研究


    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存