Loading [MathJax]/jax/output/CommonHTML/config.js
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >问答首页 >一家公司能做些什么来对付内部人士的流氓行为,并对基本的基础设施产生负面影响?

一家公司能做些什么来对付内部人士的流氓行为,并对基本的基础设施产生负面影响?
EN

Security用户
提问于 2016-07-28 04:08:26
回答 9查看 7.6K关注 0票数 58

2013年,一位花旗银行雇员的业绩评估很糟糕,这让他很不爽。其结果是毁灭性的:

特别是在下午6点03分左右。那天晚上,布朗故意向10个核心的花旗银行全球控制中心路由器发送了一个代码和命令,通过发送该代码,删除了9个路由器中正在运行的配置文件,导致北美大约90 %的花旗银行网络失去了连接。

现在,有一个关于保护网络免受来自内部的攻击的问题,但这个问题明确地排除了内部人士的流氓行为。还有一个关于保护数据库不受内部人员影响的问题,但这是关于高层问题的.

我也读过对违反安全规定应遵循什么程序?,但大多数答案都是基于内部人士是被解雇的员工。我在问一个还没被解雇的人。他们的业绩评估可能很差,但还没有被终止。他们可能只是对他们的伴侣所做的事情感到不高兴,或者他们可能对某件事感到不高兴。

我在这里描述的问题是一家大公司,一位对自己的工作不满的用户会在某一天抓拍并发布破坏系统的命令,因为他们拥有完全的特权。比如擦拭机器,破坏基本的基础设施.纯粹的技术干扰,不像泄露电子邮件或秘密。这样做的目的只是为了尽可能多地破坏基础设施,让基础设施大放异彩。

这篇文章粗略地提到了一些要做的事情,但没有什么真正具体的事情。我们能做些什么来防止突然的流氓内部人员使用他们拥有特权的技术对基本的基础设施产生负面影响呢?

EN

回答 9

Security用户

回答已采纳

发布于 2016-07-28 04:25:24

双人规则-配置您的系统,以便所有特权访问都需要两个人。

这可能是一种物理控制-特权访问只能来自NOC,而在NOC内部,人们实际执行该规则。

更实用的是脚本系统。submit没有直接的根访问权,但是他们可以提交作为root运行的脚本。只有在单独的人审查并批准了脚本之后,它们才会运行。在紧急情况下,仍然需要一种访问SSH的方法--在这种情况下,可以使用物理控制来维护两人规则。

斯诺登泄密后的国安局实施了。在我审计过的任何商业或政府系统中,我从未见过一套完整的两人制--尽管我看到了各种部分尝试。

Update -关于如何在单独问题上实现这一点的更多信息。

票数 33
EN

Security用户

发布于 2016-07-28 04:49:54

我们能做些什么来防止突然的流氓内部人员使用他们拥有特权的技术对基本的基础设施产生负面影响呢?

在实践中很少。但是为了解释为什么,让我谈谈你能做些什么。

这里的问题是用户拥有“特权”--他们已经被合法授予了权力。

可以做一些事情来限制赋予合法用户,甚至是特权管理员的权力:

  • 使用sudo或PowerBroker之类的方法控制可用的命令。
  • 双重控制 (“两人规则”@paj28 28描述)
  • 工作流控件 (通常是双重控制的一种形式)

现在,这些控件的使用远远少于它们所能使用的。为什么?因为根据定义,特权用户是可信的。所以我很少说,不是因为没有控制,而是因为这种控制的成本效益比适用于受信任的人员是不够的。

还要注意的是,这里的攻击媒介是“管道中的”--如果花旗银行有双重控制,他们可能会专注于资金转移之类的事情,而这次攻击则是屈膝而来的,只会让底层网络瘫痪。这些重要但安静的系统通常拥有较小的特权用户圈和较少的过度控制。

这里真正的失败不是没有技术控制,而是人员控制不幸地失败了。标准做法是在特权雇员被解雇之前撤销他们的访问权。无论谁认为在与特权雇员发生冲突时没有必要采取这种预防措施,都会做出错误的判断。

(该公司还实施了惩罚性控制-袭击者现在被判处近2年监禁,必须支付近8万美元。正如这篇文章所指出的,这些东西并不能解决这些问题。)

票数 41
EN

Security用户

发布于 2016-07-28 09:07:42

一种方法是接受流氓行为是无法防止的,并专注于确保损害能够被修复。例如,确保路由器有一个单独的控制平面,通过该平面,它们可以重新联机。确保您有只读备份(例如场外磁带),所以如果有人清除了所有硬盘驱动器,您可以恢复数据。确保数据和代码可以快速回滚到已知的良好状态。

这些保障措施对于无意中的错误也有很大帮助。

票数 27
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/131260

复制
相关文章
IaaS, PaaS和SaaS公司都做些什么
云服务”现在已经快成了一个家喻户晓的词了。如果你不知道PaaS, IaaS 和SaaS的区别,那么也没啥,因为很多人确实不知道。
臭豆腐
2019/04/16
1.8K0
IaaS, PaaS和SaaS公司都做些什么
一家培养初创公司的初创公司
摘自:快鲤鱼(http://kuailiyu.cyzone.cn/) 就像先前的PayPal一样,Palantir正发展为硅谷培养最多企业家的地方。 如果你并没有听说过硅谷的科技公司Palantir科技,这很正常。 拥有近90亿美元估值,和在过去十年中接近10亿美元的风险投资经历,Palantir对此却守口如瓶,从不向媒体透露。Palantir开发能处理巨大复杂的数据库软件的业务也让人难以理解。而据传闻,Palantir在帮当局向中央情报局和美国军方做事,像协助抓获本•拉登,帮助大银行追回大盗Bernie
大数据文摘
2018/05/21
4280
如何使用代理http服务来防止爬虫对网站造成负面影响?
但是,爬虫在访问网站的过程中,可能会给网站带来不必要的压力,甚至对网站的正常运行造成负面影响。为了防止爬虫对网站造成不良影响,我们可以使用代理 HTTP 服务。
garry5544..
2023/05/05
2070
物联网对酒店行业的正面和负面影响
08.24.18-Hospitality-and-IoT-1068x656_副本.png
用户4122690
2020/05/11
7970
物联网对酒店行业的正面和负面影响
销售易到底要做一家什么样的公司?
销售易到底要做一家什么样的公司?从让销售更容易,到重塑企业与客户的连接的定位变化,从只是一个CRM产品到PaaS平台,再到发布客户服务云、现场服务云、伙伴云三朵云,可这些并不是销售易在产品外延上的终点,AI、BI都是销售易要重兵打造的产品,如此扩张到底为了什么? 产品边界在哪儿? 用户的需求是无界的,但是产品的打造是有界的,销售易史彦泽也不止一次对外公开表示,销售易并非全部通吃,而是完全基于自身的发展,从用户的需求出发,做产品的延展进而完成客户服务的闭环。 在今年5月,就有业内同行表示:“销售易有点不误正
人称T客
2018/03/19
9050
小程序+民宿能产生什么火花?
随着中国消费主力的更新换代, 80后和90后已成为消费者主力军,由于这些年轻群体受教育程度较高,消费更理性,追求生活品质,在外出住宿的选择上,民宿往往是他们的首选。因此他们也是民宿的主要拥趸。据统计,在近两年内,我国客栈民宿数量涨幅达到近 78% 。随着民宿数量的增加 ,竞争也日益激烈了起来,在装修特色上比拼已经远远不够,服务和便捷性才是制胜的关键。最懂用户的微信推出的小程序,则是解决这个问题的完美解决方案。今天虎哥就来跟大家讲讲民宿+小程序结合将会引发什么样的爆炸效果!
微宝阁
2018/09/27
1.8K0
小程序+民宿能产生什么火花?
软件公司发新版本前会做些什么?
灰度系统是用来帮助 API 服务在上线时按照受众从小到大最终至全量的发布,实现功能的灰度上线,用来保证发布的服务的质量的系统。
绿毛龟
2024/01/19
1620
软件公司发新版本前会做些什么?
运维做些什么?
粗略地看出运维应该做的事情包括一下几项: 部署:包括基础设施的资源部署、软件环境的部署 业务上线:代码发布,手工>半自动>全自动 稳定运行:保障用户进入网站页面后能一直顺利地完成整个业务流程 监控:监控运行过程中的各种状态,告警配置 备份:系统备份,数据备份,配置信息备份等等,全量、增量、差异
PM吃瓜
2023/03/02
6680
运维做些什么?
为什么微软正在成为一家「开源」公司?
微软正在成为一家开源公司。 拥有自己的BSD Unix操作系统,以支持乌班图作为Windows 10的子系统。以及最近开放源代码的Xamarin软件开发工具包。 微软刚刚发布了Azure云的FreeBSD版本。Netflix、思杰公司、Array Networks、Gemalto和Netgate公司都已在Azure云市场上运营虚拟设备。 今年早些时候,微软与Canonical合作,把乌班图带入Windows 10,从而使开发人员在Azure云端编写乌班图程序更简单。乌班图是Azure用户最喜欢的Linux操
人称T客
2018/03/22
1.2K0
面对一家年产值 500 万的焦化厂,这家数科公司靠什么赋能业务?
《 “十四五”规划纲要》曾多次提到“产业数字化”和“数字产业化”这样的概念,在这样的背景之下,数科公司实际上是一个不容忽视且极为重要的角色和纽带。尽管数科公司对数智化转型起到了重要的促进作用,但外界对它的了解却并不多,这也使数科公司与一众互联网公司相比,多了几分神秘的色彩。
深度学习与Python
2023/09/08
2130
面对一家年产值 500 万的焦化厂,这家数科公司靠什么赋能业务?
真正的加密采用对加密基础设施的要求是什么?
一位名叫 Kgothatso Ngako 的非洲小哥发现了一个商机,他相信他在非洲的邻居可以从拥有比特币中受益,但大多数非洲人没有智能手机。非洲的互联网普及率仅为 30%,正如宣传的那样,数百万人无法“拥有自己的银行账户”。
小将
2023/01/13
3620
真正的加密采用对加密基础设施的要求是什么?
AlphaFold能做些什么?
十多年来,分子生物学家Martin Beck和他的同事一直在努力拼凑世界上最难的拼图之一:人类细胞中最大的分子机器的详细模型。
Chris生命科学小站
2023/02/28
1.4K0
AlphaFold能做些什么?
繁荣的AI,为什么现在还没对经济产生影响?
人工智能将会改变世界经济,这个说法人们已经听到过无数遍。但改变的程度能有多大?哪个领域的改变最先发生?扩张的速度有多快?《纽约时报》的一篇报道指出,从三份新报告来看,AI现在能够做的可能比你想象得要少。但据麦肯锡估计,由于AI的发展,到2030年可能六分之一的美国人都要开始找新工作。 关于人工智能及其对经济的影响,基本上有三大疑问:人工智能能够做什么?它将走向哪里?它蔓延的速度有多快?三份新报告共同给出了这些问题的答案:当前阶段,人工智能能够做的可能比你想象的要少。但最终,它能够做的事情可能将超过你的想象,
人工智能快报
2018/03/07
8500
商汤(现在)是一家怎样的公司?
李根 发自 清华科技园 量子位 报道 | 公众号 QbitAI △ 刚完成B轮4.1亿美元融资的商汤科技 刚宣布4.1亿美元B轮融资的商汤科技,是一家令人熟悉又陌生的AI公司。 人们在他单轮巨额融资时
量子位
2018/03/27
1.8K0
商汤(现在)是一家怎样的公司?
一家不应被忘却的芯片公司
大多数人无疑都熟悉英特尔、AMD、高通、IBM、德州仪器,甚至可能是威盛,但还有另一家前身芯片制造商您应该了解:Cyrix。
李肖遥
2024/07/17
1240
一家不应被忘却的芯片公司
在一家开源公司工作的体验!
“PingCAP 获得2.7亿美元融资”,“TiDB 全新一栈式实时 HTAP 数据库”,“PingCAP DevCon 2021成功举办,相信开源开放的力量”...
Datawhale
2021/09/22
6400
聊聊架构设计做些什么来谈如何成为架构师
  也因为碎片化的时间多了,所以开始刷某乎了,关注了架构相关的板块,也顺手回答了一些问题。发现有很多同道中人正在经历着我前两年经历的阶段,对于做架构没有相对具象的一些理解,更没有系统化的认识。所以把最近回答的一些内容整理一下,权当记录,留给3年后的自己~
Zachary_ZF
2018/09/10
4830
聊聊架构设计做些什么来谈如何成为架构师
这两个指标决定一家SaaS公司能走多远
来源:ToBeSaaS 作者:戴珂 ---- 看一家SaaS公司的经营现状,以及它能走多远,并不需要分析那么多的北极星指标。实际上只要看两个指标就够了:客户终身价值LTV(Life Time Value)和客户获取成本CAC(Customer Acquisition Cost)。 也许你认为自己对这两个指标再熟悉不过了;但是我想说的也不是这两个指标,而是指标背后的事。 重新认识客户终身价值 我们都知道,所谓LTV,就是SaaS公司能够从一个客户那里获取的全部收入的总和。也许你认为LTV是一个
腾讯SaaS加速器
2020/11/25
7410
Debian瞻前 微软顾后:安全改进是否会产生负面影响
在许多互联网领域,尤其是Web PKI和SSL/TLS行业中,我们大多生活在过去的决定中。脆皮密码、差强人意的协议设计以及不怎么标准的软件始终牵绊着前进的步伐。往往一个新操作系统或库的问世都会迅速被大量使用,然后整个生态系统需要花上很多年的时间处理各种遗留的设计缺陷。
Debian中国
2018/12/20
8220
为什么说爱奇艺是一家技术公司?
作为中国视频网站的巨头之一,爱奇艺一直被外界认为是中国版的Netflix,当然这种比喻主要是从内容的角度出发。
AI科技大本营
2019/05/22
9960

相似问题

对于一个拥有基本保护的小型基本办公室来说,一家内部技术公司会有什么附加值呢?

10

如果一家公司的所有基础设施都在云中,那么它有VPN的感觉吗?

20

有什么办法来对付肩部冲浪吗?

30

是否必须对Bettercap的证书做些什么?

10

虚拟化基础设施运营商能对0 SMM的利用做些什么?

10
添加站长 进交流群

领取专属 10元无门槛券

AI混元助手 在线答疑

扫码加入开发者社群
关注 腾讯云开发者公众号

洞察 腾讯核心技术

剖析业界实践案例

扫码关注腾讯云开发者公众号
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文