对很多创业公司而言,起步阶段流程不规范、不完整,安全方面的开支过大等等各种原因,导致安全问题很容易产生。根据安全狗的经验,有趣的是如果一家公司以前从没有遇到过安全问题,那么也不会有什么决心在安全方面有所投入;相对的是,如果一家公司遭遇过黑客攻击,并且造成了一定损失,那么对安全问题的态度就会来个一百八十度的转弯。
通常,创业公司特有的网络安全问题有这样积累:
1. 代码更新频繁且快速,增加安全检查是一种额外的负担
2. 测试环境、生产环境混乱,程序员、测试、运维可能都有服务器的权限
3. 缺乏必要的策略和流程,以至于产生SVN权限乱给、离职员工还能有权限、员工随意在服务器上开端口暴露出去等诸多问题
无数次教训告诉我们,自底向上展开安全工作,是注定要失败的。所以如何有效的开展安全工作?最重要的前提,就是公司的管理层能够从战略上重视安全问题。如果最高管理层本身具有很强的安全意识,甚至懂很多攻击或防御的技术知识,那么安全工作往往会很有成效,而且能够省很多钱。
对于创业团队来说,如何开展安全工作我有如下建议:
1. 定期请第三方安全公司做安全评估这样你可以减少人力成本的投入,同时让更专业的人做专业的事情。
2. 考虑使用开源或商业的WAF(Web应用防火墙),或者是IPS(入侵防御系统)使用WAF的好处是可以尽量少的改动代码,同时为打补丁赢得时间。因为有时候改代码是很麻烦的一件事情,而有些第三方程序的代码改起来就更麻烦了。
3. 合理收紧各种权限包括数据库、服务器、应用后台、SVN等权限,只把权限开放给需要使用的人。
4. 妥善保管好所有的日志包括各种应用的日志、Web日志、服务器日志等。需要实时的远程收集起来,远程收集的原因是有的黑客入侵后的第一件事情就是篡改日志。
5. 给员工做一些安全培训基本的安全意识还是要有的。经常有黑客会打客服电话或者发邮件过来搞搞诈骗。同时还要杜绝弱口令,很多管理后台都是因为弱口令被黑掉的。程序员也需要具备一些基本的素质,杜绝常见的不安全代码的写法。
6. 考虑找一套比较合理与靠谱的安全解决方案解决方案一般考虑三个方面:代码安全如何实现、网络安全策略如何制定、操作系统如何加固。如果想把整套安全体系跑起来的话,你还需要制定一个安全运营的策略,比如定期扫描网站、审计日志和代码,以及制定应急响应的流程。
作为领先的云安全服务与解决方案提供商,安全狗深受业内人士以及用户的认可。在云安全方面,安全狗依托云端技术和大数据安全分析能力,基于“云+端+服务”一体化saas服务模式为电商、金融、游戏、教育、政府机关等行业客户提供最具核心竞争力的安全产品、服务及解决方案。