我在一家安全是“一劳永逸”的公司工作。管理员设置了一个解决方案,很少跟进和维护它。因此,我们制定了一种瑞士式的安全策略:漏洞百出。
例如:
- 密码安全策略要求每 xx 天更改一次且不进行回溯,但密码未更改的帐户会交给任何人访问特殊文件夹和数据库,即使是随后带着不变信息离开的实习生
- 桌面和网络防病毒,但没有针对 USB 驱动器的策略。到目前为止,大多数病毒都被抓住了,罪魁祸首被骂了,但是一次0天就足够了……
我觉得这里的安全是一个表面问题。管理层希望被看到做某事,但没有做正确的事情,或者不是所有应该做的事情。
我考虑过戴灰帽以戏剧性的方式展示问题,但我认为这不是在这种情况下对人们进行安全教育的正确方法(也许在一个完全以安全为中心的公司中,每个人都了解情况)。
所以我想知道一种很好的方法来满足对更具弹性的安全策略的需求。我无法指出博客和直接专家的建议,因为管理层不会说英语。
我正在考虑做一个带有一些戏剧性声明的电梯推销或一个十分钟的现有问题演示。
您如何看待这些想法?在为客户进行审计时,是否有推荐的方法来指出安全漏洞,以免通过基本上说“这是你所做的半底工作”而疏远他们?有没有特别有效的演示(只是发射一只火羊?但那是灰色帽子的边界)你会推荐吗?