企业内部网络安全评估的四种方法

时间:2024.4.27

企业内部网络安全评估的四种方法

我记得我刚进入公司,公司的CIO给我试用期的工作就是评估企业网路的安全。说我什么时候可以做出一份令他满意的企业网络安全评估报告,就什么时候结束试用期。尽快做好网络安全评估,可以减少试用期时间,我就马不停蹄的开始了评估工作。在企业网络安全评估中,我主要用了四项指标。

一、 网络监测

现在各种黑客工具在网络上泛滥。其中最流行的一种莫过于网络监测工具。利用网络监测工具,我们可以看到在网络上传输的任何没有加密过的信息,如发送给客户的邮件内容以及一些个人的聊天信息等等。

我以前在学校里,出于写论文的需要,就玩过这款工具。利用这款工具,可以轻易的知道,在同一个局域网内,人家访问过哪些网页,利用QQ、MSN等聊天工具在跟帅哥、美女在聊什么内容,利用邮件给谁发情书了,等等,都可以一目了然的知道。

在企业中,网络监测的危害更大。如企业实现办公自动化以后,很多企业内部都有了文件服务器或者邮件服务器之类的系统。通过网络监测,不安好心的员工就可以轻松的略过权限控制与密码保护,在网络传输的时候,如用户在向服务器读取文件或者邮件传输的过程中,截取自己需要的信息。而现在因为计算机知识的普及与黑客工具的流行,这网络监测的难度已经大大降低。而因为我们公司是精细化工企业,对于化工配方、产品工艺等等信息都是高保密级别的,若一有泄露,对于公司来说,可能是致命的。公司在文件服务器与邮件服务器客户端级别上的权限控制是非常严格的,我担心的就是在网络传输级别上,能否被人轻易获取信息。

我用网络监测工具一查,果然不出我所料。公司在网络传输级别上,没有做任何的防护。只要在企业内部网络上传递的数据,通过网络监测工具监测,可以一目了然的看到所有在网络上传输的数据,包括机密的化工配方信息。

二、 数据非法修改

数据修改也是一个令人头疼的问题。数据修改大致包括两部分内容。一是在网络传输过程中进行修改。侦测网络传输数据与修改网络传输数

据是两码事情。若只是监测、窃取网络传输数据,只需要有工具,很容易实现,也很容易上手。但是,若想修改网络传输数据,那难度就高的多。所以,对于网络传输过程中的修改,不是我这次评估的重点。

我现在要评估的是,我们内部网络上有一文件服务器。这个文件服务器上的文件,能否会用户非法修改呢。如数据内容的修改或者文件的删除等等。其实,大部分时候可能修改或者删除操作是无意的、无心的,不小心就做了删除或者更改的操作。我在以前管理文件服务器时,经常听到用户的投诉,说他们的文件无缘无故就消失了,或者被更改了。

我测试了一下我们公司的文件服务器,在这方面还不错。基本上实现了从员工、到部门、到子公司、到总部的文件权限分级管理机制。每个用户根据其身份,都有阅读、修改、删除等权限,分的非常清楚。而且,通过文件服务器管理器,我们可以看到哪个用户在什么时候通过哪台电脑访问了哪个文件,做了哪些操作。这对于我们维护文件服务器,提供了很大的便利。

三、 密码保护

很多人,特别不是计算机专业的人,很相信密码。但是,密码是很容易被破解的。最直观的就拿我们QQ密码来说,我想很多人都碰到过QQ号码被盗的事件吧。其实,这就是QQ密码泄露所造成的。在外网上密码信息都这么容易被泄露,那在企业内网上,就更加不用说了。

其实,从我个人来看,在企业内部网络上,想破解用户的密码是比较容易的。

如财务人员可能会在工资表上设置密码。这个密码不可破吗?其实不然。因为财务人员可能出于方便,设置的密码不会很复杂,可能是一些纯数字或者纯字符的密码。这利用EXCEL密码破解器很容易破解出来。我以前做过测验,破解一个六位纯数字密码保护的Excel文件,只需要一个小时就可以了。当然,这要看计算机的运行速度了。若在密码设置中,数字与字符混用的话,那破解难度高多了。我随便在公司文件服务器上,获取了一个EXCLE文件。然后从网上下载一个破解器,用了一天一夜的时间,就破解了这个文件的密码。该文件实12位纯英文字母的密码。用户可能觉得这么长的密码肯定安全了。其实,密码的安全性,不仅仅取决于密码的长度,更多的是要看密码的复杂性。

再者,我们公司有自己的邮箱服务器。但是,登陆用户名与密码是明文传输的,没有做过任何的加密处理。我用一个简单的用户名与密码窃取工具,装在一电脑上,就轻易获取了用户的邮件登陆名与密码信息。

可见公司在密码管理上,也存在漏洞。只要有心,稍微有点网络知识的人都可以轻易的取得或者破解用户的密码。

更多相关推荐:
建筑施工企业安全生产评估报告

内蒙古同力建筑工程有限公司安全生产评估报告一根据施工企业安全生产评价标准JGJ7720xx的颁布实施对施工企业安全生产条件业绩及相应安全生产能力进行评价提供了科学依据也给实现施工企业安全生产评价工作的规范化和制...

企业安全管理现状初始评估报告

xxx矿业股份有限公司喀拉通克铜镍矿安全管理现状初始评估报告二〇〇八年十一月前言为贯彻落实安全标准化管理,不断消除和控制生产过程中的风险,持续改进安全生产绩效,防止人身伤害或财产损失的事故发生,依据有关安全生产…

公司安全生产目标完成效果评估报告

公司安全生产目标完成效果评估报告

企业增设出入口安全评估报告

目录1工程概况12安全评估概况121评估依据122评估目标123评估内容23总体评估意见231交叉口间距评价232平纵线形评价233交叉口视距评价234转弯设计评价335交通标志评价336交通组织评价437路基...

建筑公司施工企业安全生产评价报告

湖南XXXX工程有限责任公司前言1.公司概况1.1企业概况1.2安全生产责任制及制度1.2.1主要领导安全生产责任制目录1.2.2.企业各职能部门的安全生产责任制目录1.2.3工程项目安全生产责任制目录1.2.…

《安全预评价报告》需要企业提供的资料

附件一编制安全预评价报告需要企业提供的资料1建设项目综合性资料11建设单位概况12建设项目概况13建设工程总平面图14建设项目与周边环境关系位置图标明距离及周边环境情况介绍15建设项目工艺流程及物料平衡图16气...

企业安全生产诚信等级评估申请表

企业安全生产诚信等级评估申请表申请企业申请行业申请等级申请日期一基本情况表二企业概况三企业诚信等级自评表四企业安全生产诚信等级自评明细表四评估附表附件3A级诚信企业审核表填报单位张家口宣化华泰矿冶机械有限公司章...

企业安全评估方案

仪征联合南京联鑫企业安全状况评估方案一评估目的为了解企业现有安全管理体制状况诊断企业安全管理问题与不足指导企业更好的开展安全工作特进行此次企业安全状况评估工作二评估依据依据仪征联合安全管理标准企业安全管理等级评...

企业安全生产风险评估及风险控制程序

危险源辨识风险评价和风险控制程序1目的风险评估是因那些物理化学微生物等对人或产品所带来的的威胁存在的弱点造成的影响以及三者综合作用而带来风险的可能性而进行评估评估作为风险管理的基础风险评估是组织确定安全需求的一...

安全评价报告模板(1):企业单位简介

第一节企业单位简介一企业概况公司以下简称公司成立于年月住所在法定代表人注册资本公司类型经营范围为公司现有员工人占地亩公顷平方米总资产亿元公司位于东临路南临路西临路西临路交通便利厂区内各生产区域均有水泥道路铁路相...

20xx企业报告汇总盖章表(安全评价机构)

声明我单位向安全评价机构提供的各种资料如证件证书可行性研究报告设计报告检测检验报告安全管理规章制度设备设施清单使用的原辅材料产品清单包括中间产品均是真实可靠的并对评价单位提供的所有资料的真实性负责并对由于提供资...

矿山企业安全现状评估报告

XX单位20xx年5月份安全现状评估报告一、评估目的掌握XX单位5月份安全生产工作开展情况,评估XX单位5月份系统安全状态,强化系统安全保障能力,明确下一步安全生产工作重点和管理措施。二、评估原则公开、公正、公…

企业安全评估报告(17篇)