首页 资讯 安全 查看内容

惊,数据防泄漏除了DLP,还有小技巧!

2017-8-29 01:23 |来自: 互联网 2255 0

摘要: 数据已成为企业组织中最有价值的信息资产,数据的安全已经逐渐变成企业的核心竞争力。用户隐私数据、业务数据、业务资金数据、企业内部员工的数据等,一旦丢失泄漏,加上一些运用,对企业造成的影响和打击是不可想象 ...

数据已成为企业组织中最有价值的信息资产,数据的安全已经逐渐变成企业的核心竞争力。用户隐私数据、业务数据、业务资金数据、企业内部员工的数据等,一旦丢失泄漏,加上一些运用,对企业造成的影响和打击是不可想象的。

那我们该如何保证企业的关键数据呢?企业关键数据业务类别繁杂,存储地点分散,数据量增长迅速,设备和人员持续扩充,如何准确高效地保证企业的关键数据?大部分的企业级用户是借用可视化的集中管理方案,使用数据防泄漏设备DLP,有效防止数据的泄漏。

可是,我今天要讲的并不是DLP设备。我想带你们开个脑洞,不用购买任何设备完成数据防泄漏的工作,听起来不现实?且耐心往下看,看完本文大概需要五分钟的时间。

首先,不得不申明的一点是,此文的小技巧只能作为企业运营过程中的旁门左道,不可作为整个信息安全防御体系的控制环节。

好了,言归正传,正文开始了。

我会站在甲方的视角给大家支个妙招。

场景:手机注册用户数据泄漏;

准备工作:购买一些空白的手机号作为测试手机号;

前提:读者你对自己所在公司的组织架构、业务流程烂熟于心,且具备对公司数据库的所有权限,实在不行,至少拥有某些提取数据的审批权限,这意味着你可以在后续的操作中干预数据的真实性,例如,在客服部门提取的1万条数据中插入10条手机号假数据,可是事实上这10个电话并为真正打出。

正常情况下,在甲方公司,日常的业务流转过程中,数据在流经各个部分的时候,属于该部门的数据都会被提取。

所以在梳理整个业务系统敏感信息或敏感数据的时候,可能的漏洞节点非常多。所以整个系统的防治变得异常艰难。

而我今天的这个思路,就是从另外一个维度去深入业务,进行数据泄漏源的判定,然后再去深入整改。

有些绕了哈,一句话,就是在各个部门的提取数据中插入你事先制定好的假数据,当然,给各个部门的数据是独立的,而且在整个过程中,审计部门可全程监控,这样可保证整个内部钓鱼的公平公正。

数据泄漏后会被利用,在我们的应用场景中,是用户信息泄漏。手机号码被泄漏,持有数据的人会以发短信或打电话的形式联系到这批手上拥有数据的真实人。

所以,现在安全部门要做的,就是安静地等待接听电话或是查收短信,根据收到短信和接到电话的号码,判断该号码属于哪个植入的部门,这样就可大致判断出存在数据泄漏的究竟是哪个部门。可以猜想数据是从这个部门泄漏出去的,当然,数据也可能是该部门的供应商将数据泄漏出去的。

这个思路一方面可以从侧面辅助性地查出数据泄漏的源头,另一方面,还可在整个公司内部起到威慑的作用,比起请外部人员做专门的安全意识培训的效果,嘿嘿,你可以先去试试,然后告诉我结果好吗?

来自知乎301在路上。

本文出处: http://www.toutiao.com/a6459259481862701581/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部