您的位置: 首頁 體系認(rèn)證 ISO27001認(rèn)證 ISO27001之常見的企業(yè)信息安全風(fēng)險(xiǎn)問題

ISO27001之常見的企業(yè)信息安全風(fēng)險(xiǎn)問題

作者:admin時(shí)間:2021-01-05 14:291842 次瀏覽

信息摘要:

1、打印機(jī)10秒延遲帶來信息漏洞。即使是激光打印機(jī),也有10秒以上的延遲,如果你不在第9秒守在打印機(jī)的旁邊,第一個(gè)看到文件的人可能就不是你了。大部分的現(xiàn)代化公司都使用公用...

1、打印機(jī)——10秒延遲帶來信息漏洞。即使是激光打印機(jī),也有10秒以上的延遲,如果你不在第9秒守在打印機(jī)的旁邊,第一個(gè)看到文件的人可能就不是你了。大部分的現(xiàn)代化公司都使用公用的打印機(jī),并且將打印機(jī)、復(fù)印機(jī)等器材放在一個(gè)相對獨(dú)立的空間里。于是,部門之間的機(jī)密文件就可以從設(shè)備室開始,在其他部門傳播,當(dāng)部門之間沒有秘密,公司也就沒有秘密了。
2、打印紙背面——好習(xí)慣換取的大損失。節(jié)約用紙是很多公司的好習(xí)慣,員工往往會(huì)以使用背面打印紙為榮。其實(shí),將擁有這種習(xí)慣公司的“廢紙”收集在一起,你會(huì)發(fā)現(xiàn)打印、復(fù)印造成的廢紙所包含公司機(jī)密竟然如此全面。
3、共享 ——做好文件。局域網(wǎng)中的共享是獲得公司內(nèi)部機(jī)密最后的通道。有的公司為了杜絕內(nèi)部網(wǎng)絡(luò)泄密,規(guī)定所有人在共享以后一定要馬上取消。實(shí)際上越是這樣,企業(yè)通過共享泄露機(jī)密的風(fēng)險(xiǎn)越大。因?yàn)楫?dāng)人們這樣做的時(shí)候,會(huì)無所顧忌地利用共享方式傳播信息,人們習(xí)慣的方式是在開放式辦公間的這邊對著另一邊的同事喊:“ 我放在共享里了,你來拿吧——”沒錯(cuò),會(huì)有人去拿的,卻往往不只是你期望的人。
4、電腦易手——新員工真正的入職導(dǎo)師。我們相信,所有的職業(yè)經(jīng)理人都有過這樣的經(jīng)歷:如果自己新到一家公司工作,在自己前任的電腦里漫游是了解新公司最好的渠道。在一種近似“窺探”的狀態(tài)下,公司里曾經(jīng)發(fā)生過的事情“盡收眼底”,如果是其他部門的電腦,自然也是另有一番樂趣。
5、指數(shù)對比——聰明反被聰明誤。在傳統(tǒng)的生產(chǎn)型企業(yè)之間,經(jīng)常要推測競爭對手的銷售數(shù)量、生產(chǎn)數(shù)量。于是,人們?yōu)榱穗[藏自己的實(shí)際數(shù)量,而引入了統(tǒng)計(jì)學(xué)里的指數(shù),通過對實(shí)際數(shù)量的加權(quán),保護(hù)自己的機(jī)密信息。唯一讓人遺憾的是,通常采取的簡單基期加權(quán),如果被對方了解到幾年內(nèi)任何一個(gè)月的真實(shí)數(shù)量,所有的真實(shí)數(shù)量就一覽無余地出現(xiàn)在競爭對手的辦公桌上了。
6、公用設(shè)備——不等于公用信息。在小型公司或者一個(gè)獨(dú)立的部門里,人們經(jīng)常公用U盤、軟盤或手提電腦。如果有機(jī)會(huì)把U盤借給公司的新會(huì)計(jì)用,也就有可能在對方歸還的時(shí)候輕易獲得本月的公司損益表。
7、傳真機(jī)——你總是在半小時(shí)后才拿到發(fā)給你的傳真。總有傳真是“沒有人領(lǐng)取”的,每周一定有人收不到重要的傳真;人們總是“驚奇地”發(fā)現(xiàn),自己傳真紙的最后一頁是別人的開頭,而你的開頭卻怎么也找不到了。
8、培訓(xùn)——信息保衛(wèi)戰(zhàn)從此被動(dòng)。新員工進(jìn)入公司,大部分的企業(yè)會(huì)對新員工坦誠相見。從培訓(xùn)的第一天開始,新員工以“更快融入團(tuán)隊(duì)”的名義,接觸公司除財(cái)務(wù)以外所有的作業(yè)部門,從公司戰(zhàn)略到正在采取的戰(zhàn)術(shù)方法,從公司的核心客戶到關(guān)鍵技術(shù)。但事實(shí)上,總有超過1/5的員工會(huì)在入職三個(gè)月以后離開公司。同時(shí),他們中的大部分沒有離開現(xiàn)在從事的行業(yè),或許正在向你的競爭對手眉飛色舞地描述你公司的概況。
9、攝像頭——揮手之間斷送的競標(biāo)機(jī)會(huì),斷送的或許并不僅僅是一次合作的機(jī)會(huì)。
10、產(chǎn)品痕跡——靠“痕跡”了解你的未來。在市場調(diào)查領(lǐng)域,分析產(chǎn)品痕跡來推斷競爭對手營銷效果和營銷策略是通用的方法。產(chǎn)品的運(yùn)輸、倉儲(chǔ)、廢棄的包裝,都可以在競爭對手購買的調(diào)研報(bào)告中出現(xiàn),因?yàn)?ldquo;痕跡分析”已經(jīng)是商業(yè)情報(bào)收集的常規(guī)手段。
11、壓縮軟件——對信息安全威脅最大的軟件。ZIP、RAR是威脅企業(yè)信息安全最大的軟件。壓縮軟件可以讓大型的WORD文件輕松存入一個(gè)U盤,把各種資料輕松帶出公司。  
12、光盤刻錄——資料在備份過程中流失。如果想要拿走公司的資料,最好的辦法是申請光盤備份,把文件做成特定的格式,交給網(wǎng)絡(luò)管理員備份,然后聲稱不能正常打開,要求重新備份,大多情況下,留在光驅(qū)里的廢盤就可以在下班后大大方方帶出公司。
13、隱藏分區(qū)——長期竊取公司資料必備手法。長期在公司內(nèi)搜集資料,用來出售或保留,總是件危險(xiǎn)的事情。自己的電腦總是不免被別人使用,發(fā)現(xiàn)電腦里有不該有的東西怎么行。于是隱藏在硬盤分區(qū)就成了最佳選擇,本來有C、D、E三個(gè)虛擬分區(qū),可以把E隱藏起來,只有自己可以訪問。
14、郵箱——信息竊取的中轉(zhuǎn)站。利用電子郵件轉(zhuǎn)移竊取的公司資料占所有信息竊取的八成以上。很多企業(yè)不裝光驅(qū)、USB接口,卻沒有辦法避免員工通過電子郵件竊取信息,相比之下,以上方法顯得有些幼稚、可笑。  
15、私人電腦——大量竊取資料常用手段。壓縮軟件的作用畢竟是有限的,如果把自己的筆記本電腦拿到單位來,連上局域網(wǎng),只要半小時(shí),就是有1個(gè)G的文件也可以輕松帶走。
16、會(huì)議記錄——被忽視的公司機(jī)密。秘書往往把會(huì)議記錄看得很平常,他們不知道一次高層的會(huì)議記錄對于競爭對手意味著什么,公司里經(jīng)常可以看見有人把會(huì)議記錄當(dāng)成廢紙丟來丟去,任由公司最新的戰(zhàn)略信息在企業(yè)的任何角落出現(xiàn)。
17、客戶——你的機(jī)密只是盟友的談資。經(jīng)常可以在網(wǎng)絡(luò)上看到著名咨詢公司的客戶提案,這些精心制作的PPT,凝聚了咨詢公司團(tuán)隊(duì)的汗水和無數(shù)個(gè)不眠之夜,在一些信用較差的客戶手里可能只是一些隨意傳播的談資。  
18、未被采納的策劃案——放棄也是一種選擇。策劃人員知道被采納的策劃是公司機(jī)密,卻往往不知道被放棄的策劃也是公司機(jī)密。有時(shí)還會(huì)對客戶或媒體談起,而競爭對手可以輕松判斷:你沒有做這些,就一定選擇做了那些!
19、招標(biāo)前兩分鐘——最后的底價(jià)總是在最后出爐。如果投標(biāo)的底價(jià)內(nèi)部公開越早,出現(xiàn)泄露的風(fēng)險(xiǎn)越大,在招標(biāo)開始前兩分鐘,面對關(guān)掉手機(jī)的參會(huì)者,可以公布底價(jià)了!
20、招聘活動(dòng)——你的公司竟然在招聘總監(jiān)?在招聘過程中,成熟的企業(yè)不會(huì)把用人的單位登在一張廣告里,因?yàn)槟菬o異于告訴你的競爭對手:剛剛發(fā)生過人事震蕩,人力匱乏。
21、解聘后半小時(shí)——如果被解雇的員工是今天才得到這個(gè)消息,那么,不要讓他再回到他的電腦旁。半個(gè)小時(shí)的時(shí)間,剛好可以讓他收拾自己的用品,和老同事做簡短的告別,天下沒有不散的筵席,半小時(shí)足夠了,為了離職員工的清白,更為了信息安全。
22、入職后一星期——新人在第一個(gè)星期里收集的資料是平時(shí)的5倍。只有在這一個(gè)星期里,他是隨時(shí)準(zhǔn)備離開的,提防你的新員工,無論你多么欣賞他。
23、合作后半個(gè)月——競爭對手竊取情報(bào)的慣用手法是:假冒客戶。在初次合作的半個(gè)月里,你對信息安全的謹(jǐn)慎只能表明企業(yè)做事的嚴(yán)謹(jǐn),可以贏得大部分客戶的諒解和尊敬。除非,他是你的競爭對手。
24、離職后30天——正常情況下,一個(gè)為企業(yè)服務(wù)半年以上的員工,離職后30日之內(nèi)會(huì)和公司現(xiàn)有員工保持頻繁的聯(lián)系,并且對公司的資料和狀況表現(xiàn)出極度的熱情。如果是被限時(shí)離開,那么,在離職30天內(nèi)通過老同事竊取公司信息的可能性就更大。
25、明確對外提案原則——能不留東西的就不給打印稿,能不給電子檔的就盡量給打印稿,能用電子書就不用通用格式。
26、保密協(xié)議———無論作用大小,和員工簽定清晰的保密協(xié)議還是必要的。明確什么是對的,人們才可以杜絕錯(cuò)的。保密協(xié)議的內(nèi)容越詳細(xì)越好,如果對方心胸坦蕩,自然會(huì)欣然同意。
27、責(zé)任分解———明確每個(gè)人對相關(guān)信息的安全責(zé)任。所有的機(jī)密文件如果出現(xiàn)泄露,可以根據(jù)規(guī)定找到責(zé)任人,追究是次要的,相互監(jiān)督和防范才是責(zé)任分解的最終目的。
28、異地保存———所有備份資料盡量做到異地保存,避免因?yàn)橹卮笫鹿?如火災(zāi)、地震、戰(zhàn)爭等)對企業(yè)信息帶來致命的打擊。
29、設(shè)立信息級別———對公司的機(jī)密文件進(jìn)行級別劃分。比如合同、客戶交往、股東情況列為一級,確定機(jī)密傳播的范圍,讓所有人了解信息的傳播界限,避免因?yàn)閷π畔⒌牟涣私舛鴮?dǎo)致的信息安全事故。
30、認(rèn)為自己的企業(yè)在信息安全上無懈可擊。
 
如您想更詳細(xì)的了解ISO27001標(biāo)準(zhǔn),需要ISO27001標(biāo)準(zhǔn),請您網(wǎng)絡(luò)搜索航鑫認(rèn)證,快人一步,成就管理者風(fēng)范。
返回列表 本文標(biāo)簽:
WWW国产精品内射老师| 日韩精品无码一本二本三本 | 亚洲欧洲国产精品你懂的| 蜜臀91精品国产高清在线观看| 国产精品无码专区| 香蕉久久精品国产| 99在线观看精品视频| 亚洲午夜福利精品久久| 亚洲精品无码久久久久A片苍井空 亚洲精品无码久久久久YW | 国产成人精品视频一区| 久久99精品国产自在现线小黄鸭| 国产精品免费在线播放| 亚洲中文字幕精品久久| 99久久国产精品免费一区二区| 国产精品秦先生手机在线| 久久国语露脸国产精品电影| 国产揄拍国产精品| 羞羞色院91精品网站| 亚洲精品无码mⅴ在线观看| 久久夜色精品国产噜噜亚洲AV| 久久人人爽人人精品视频| 国产精品福利一区| 国产精品1区2区3区在线播放| 久久精品视频免费播放| 亚洲精品WWW久久久久久| 久久久久久亚洲精品无码| 久久99精品久久只有精品| 日韩一级精品视频在线观看| 国产精品99久久久久久猫咪| 热re久久精品国产99热| 亚洲av永久中文无码精品| 亚洲精品白色在线发布| 国产精品国产三级国产普通话 | 99热门精品一区二区三区无码| 久久精品丝袜高跟鞋| 在线精品动漫一区二区无广告| www国产亚洲精品久久久| 国产免费无遮挡精品视频| 国产麻豆剧果冻传媒免精品费网站| 最新国产成人亚洲精品影院| 亚洲蜜芽在线精品一区|