随着信息系统在企业中的应用,企业的每个员工都或多或少地拥有一定的访问权限。但当员工离职后,大多数企业却没有适当的机制来确保此员工不再拥有任何权限,由此带来的风险就是——员工残存的权限将有可能被员工本人或是其他黑客利用,从而破坏公司的信息安全。
1、不要低估这个风险 有的企业对员工采取了许多正确的雇用策略,比如对员工进行背景调查、定期工作轮换、多人负责制等,但却在最后一环马虎了。对于离职员工,企业往往只是简单地收回门卡、删除计算机账号等。但这些是远远不够的。2、残存的各种账号 企业有可能有多个信息系统,比如销售系统、客户系统、应用系统、办公系统等。由于许多企业的信息化成熟度并不高,这些系统并没有集成在一起,也就有了各式各样的账号。而离职员工仍可能利用这些账号来继续使用这些系统,甚至获得销售、客户、产品等保密资料。3、残存的各种资源权限 员工很可能拥有VoP、VPN、Modem接入、远程主机、E-mail等权限。如果一个离开很久的员工还用着公司的E—mail,可能被别有用心的人利用,比如用来欺骗客户、散播谣言、收取公司的广播邮件等。另外要特别注意的是一些技术开发和管理人员,他们拥有的权限更多,而且有些员工在工作中可能为了方便打开了一些后门,或者是有意无意地安装了一些木马类的程序,这些更难被发现和删除。4、其他内部信息及隐性信息 在企业中,一个员工很可能无意或有意地得到其他人的权限或账号,如一些公用测试账号、要好同事的账号、某人常用的密码等。还有的员工可能了解企业网络中的一些漏洞、后门等不公开的信息,这些信息如果透露给黑客,很可能危害到系统的安全。这些残存的信息,不仅仅可能被原来的员工所利用,原来的员工也可能会有意无意地把它们提供给其他有犯罪意图的人。还有可能,一些黑客利用残存的账号来隐藏自己或做一些其他的破坏。5、几点建议 企业认识到达个问题所带来的风险后,如何降低甚至消灭这个风险呢?我们几乎找不出什么有效的通用办法。不过,您可以根据自己的实际情况参考以下几点建议: (1)建立和完善的企业安全策略,标准、指南和操作程序 这是从大方面来说的,建立完善的企业安全策略其实是非常必要的,能使您处处主动,而不是“头痛医头,脚痛医脚”。在策略中要考虑到配置管理、变更管理,从而能有效地发现和防止员工随意安装非授权的软件等。 (2)尽可能建立专用管理系统 当信息系统发展到比较成熟的阶段,企业的各个系统应该整合在一起,同时拥有完善的数据控制机制,这样就能避免目前这种一个员工有多个账号、角色混乱的现象了。 (3)在安全管理中要注意的问题 如果不能建立一个专用的管理系统,就要靠人工来管理,在安全管理中有很多问题值得注意,比如: 1)小心公共账号。对于公共账号要严格控制其权限,只能访问工作所需的有限的内容;公共账号不用后要立即删除;告诫员工不得向无关的人员透露。 2)小心常用密码。教育员工避免对别人公开自己的常用密码,不要使用重复的密码。 3)加强系统日志功能。各种日志就是将来跟踪用户行为的证据,如果有事情发生还可以成为司法取证的重要证据。 4)小心分配资源,及时收回不用的资源。要根据员工的工作职责、资历、业务要求等决定员工需要接入哪些公司资源,以及为什么需要接入。当实际情况变化后,要及时收回不用的资源。 5)精简资源。IT管理人员要减少冗余资源,要使资源有序,这样可以减少员工资源使用上的混乱现象。 (4)加强人力资部门和IT部门的沟通 人力资源部门和IT部门在很多方面都要通力合作。人力资源部门在裁员或重组之前最好能预先通知IT部门,IT部门要根据情况事先评估这些员工在企业信息系统中的各种账号、权限等,并预先设计好工作范围和操作流程。 (5)尊重员工,保持良好的关系 (6)利用多种途径进行约束 要和员工签订明确的保密合同,通过各种方式来提高员工的安全意识,让员工明白如果不注意保密,或者攻击和破坏公司信息安全的后果和法律责任。