很多。
举例:各种数据库被脱裤(拖库):
20114,索尼7700w用户信息被通过网络窃取。
20116 花旗集团36w用户xyk信息,造成270w美元损失
CSDN600w、天涯4000w、人人网500w、珍爱网200w、weibocom、多玩、163、雅虎、12306?
20121 美国电子商务网站Zappos遭黑 2400万用户信息被窃
20127 雅虎用户登陆账户信息泄露45w份。利用特殊的SQL注入方式渗透到雅虎网站的子区域。
20132 台湾诺基亚 10w账号泄露
20131 平安订单查询风险。
某安全部门统计:全国至少3亿用户密码泄露,还未揭露更多地下的。
再对生活的影响:
0stuxnet超级工厂病毒。20107开始爆发。使用了4个微软系统的0day,世界上第一个直接攻击工业基础设施的恶意代码。
1俄罗斯境内的IP地址2011年11月份对美国伊利诺斯州Curran-Gardner城区供水系统的SCADA系统发动攻击,远程遥控水泵频繁开关并最终导致烧毁,造成大面积停水。
212306自动脚本抢票。360、搜狗、金山、傲游等浏览器、人民网抢票插件。进而由网络抢票发展到电话抢票、手机抢票。
32012年10月底,京东商城“积分换话费”活动新上线爆出问题,很大一部分用户都充值了上千元的Q币和话费,有用户借机充值了36万元的话费,导致京东亏损2亿元。
IT管理制度
一总则
为引进现代化计算机工具,推动现代化管理,以创造及巩固企业好的信息化发展的软环境及硬环境,使公司IT管理规范化、程序化、迅速快捷,特制定本制度。
二管理原则和体制
21公司按集中与分散相结合原则,设立机房,各部门配备电脑。
22计算机系统本着一次总体规划、分步建设方式实施。
23计算机系统建设应综合考虑成本、费用、效率、效果、先进性适用性,选择最优技术经济方案。
三相关人员职责
31公司技术总监是公司信息化管理系统建设的领导者,负责系统的远景规划和决策。
32系统管理人员是公司信息化管理系统建设的主要执行者,负责系统的设备保障、运行监测、及时维护、数据备份以及信息系统规划、计划、方案的起草工作;同时,负责公司信息化管理系统和各工作站系统软件、应用软件的安装、调试和维护工作。
33采购部负责IT设备及耗材购买。
34系统管理人员及各部门经理负责经常性指导一线 *** 作人员岗前培训和不定期的专门培训。
35各部门经理负责监督本单位内一线 *** 作人员的作业情况,回馈公司信息化管理系统的BUG、修改建议。
四IT设备管理
设备管理包含设备申请、选型、采购、领取,保管及归还。
41公司各部门因工作需要申请采购电脑及周边设备,需填写<<物品申请表>>。在申请表备注中详细标明用途和要求,表单填写完毕必须经过部门经理,IT管理部,总经理审批后方能列入公司采购计划统一采购。
42 IT管理部在收到部门申请后,需针对设备具体用途,认真审核检查申请设备选型、配置是否合理、正确,并提出相关的建议。
43申请表审批完毕,由IT管理部保存,统一汇总。于每个月月底提交给采购部统一采购。如申请设备属于紧急需求的,可酌情予以优先办理采购。
44设备采购完毕,由IT管理部带领申请人到仓库领取设备,同时登记设备相关信息。
45员工领取办公用IT设备后,设备交由领取人保管,领用人有责任保护设备安全。如在使用过程中造成设备人为损坏或遗失,需按价赔偿。公司机房内设备由网络管理员负责保管。
46 IT设备归还给公司时,需经过网络管理员检查设备是否正常,确认无故障或损坏后归还入库。
五系统管理
51软件管理
(1) 所有公司办公用电脑只允许安装办公软件。
(2)未经许可,员工不能私自安装与工作无关的软件和硬件设备,否则由此引起的故障由自己负责。
52帐号管理
(1)公司通过域管理内部电脑。每个员工都有相应的域帐号和密码,员工有责任保管好自己的密码,防止泄露。
(2)系统管理人员应熟悉并严格监督网络使用权限、用户密码使用情况,适时更换、更新用户账号或密码。
(3)新员工入职由人事部通知IT管理部,建立账户,分配相应组的权限,电子邮件地址,以及一些其他系统或项目存取的账户。
(4)员工离职时,需经过IT管理部确认。停用帐户,电子邮件和一些其他系统或项目存取的账户。
六.服务器和客户机管理
61服务器和客户机主机必须放置于通风、防尘、防水、防静电、防磁、防辐射、防鼠、移动方便的位置,切忌近火源、水源、化学物品及多灰尘的地方。
62公司服务器由专人负责,任何其他的人不得私自 *** 作。如确实因工作需要需对服务器进行 *** 作,必须有网络管理员在现场,并配合网络管理员做相应的 *** 作记录。
63网络管理员负责机房主机的定期清洁工作,客户机由使用人负责定期清洁工作。
64非公司指定网络管理人员,未经批准不得对服务器和客户机进行硬件维护、拆卸等 *** 作。
65各部门对客户机和相关设备主机参数及配件进行调整或更换,应经单位主管提出申请,并由公司IT管理部批准,必须填写申请单,管理人员应填写工作日志记录相关情况。
七.电脑维护
71公司确立专职或兼职工程师负责电脑系统的维护。
72电脑发生故障时,使用者作简易处理仍不能排除的,应立即报告主管。
73电脑维修维护过程中,首先确保对公司信息进行拷贝,并不遗失。
74电脑软硬件更换需经主管同意,如涉及金额较大的维修,应报公司领导批准。
75 UPS只作停电保护之用,在无市电情况下,迅速作存盘紧急 *** 作;严禁将UPS作正常电源使用。
76对重大电脑软件、硬功夫件损失事故,公司列入专案调查处理。
77外请人员对电脑进行维修时,公司应有人自始至终地陪同。
78凡因个人使用不当所造成的电脑维护费用和损失,酌情由使用者赔偿。
八计算机保密
依据公司保密管理办法,公司计算机管理应建立相应的保密制度,计算机保密方法有:
81不同密级文件存放于不同电脑中;
82设置进入电脑的密码;
83设置进入电脑文件的密码或口令;
84设置进入入电脑文件的权限表;
85对电脑文件、数据进行加密处理。
(1)为保密需要,定期或不定期地更换不同保密方法或密码口令。
(2)特殊申报批准,才能查询、打印有关电脑保密资料。
(3)电脑 *** 作员对保密信息严加看管,不得遗失、私自传播。
九电脑病毒的防治
91公司电脑必须安装电脑杀毒产品。
92未经许可证,任何人不得携入软件使用,防止病毒传染。
93凡需引入使用的软件,均须首先查杀病毒防止传染。
94电脑出现病毒,网络管理员不能杀除的,须及时报主管处理。
95建立双备份制度,对重要资料除在电脑贮存外,还应刻录在光盘上,以防遭病毒破坏而遗失。
96及时关注电脑界病毒防治情况和提示,根据要求调节电脑参数,避免电脑病毒侵袭,并在服务器更新相关病毒的专杀工具。
十资料备份工作制度
101 系统备份
(1)服务器备份采用双硬盘镜像方式备份。
(2)客户机系统采用ghost镜像来实现备份。
102数据备份
备份规则:凡是公司重要的资料、数据库和文档都应该采取备份机制,防止数据丢失。所有备份光盘由行政统一保管,并负责查询,提取,登记工作。
(1)公司数据备份采用服务器备份和光盘刻录备份方式。
(2)项目相关数据备份采用光盘刻录备份方式。
(3)公共数据备份采用服务器备份。
(4)个人数据备份采用个人电脑备份,数据存放在C盘以外的其他盘符。
103 备份计划
(1)公司数据备份采取每月或每季度方式备份。
(2)项目相关数据备份,在项目结束后所有相关项目资料都统一备份,由公司保管。
(3)公共数据备份采用反删除方式,由网络管理员在服务器上备份。
(4)个人数据备份由个人进行备份
十一处罚制度
111部门经理未能安排、监督一线 *** 作人员工作,或者一线 *** 作人员没有按照指定流程及时有效完成系统 *** 作的,系统管理人员有权向公司提出申诉,一线 *** 作人员将接受相应处罚,同时,单位主管必须承担连带处罚责任。
112指定 *** 作人员和非 *** 作人员利用公司电脑进行与工作无关的 *** 作,或者未经许可进行软硬件的安装、拆卸和移动,系统管理人员将报告公司处理。
113指定 *** 作人员和非 *** 作人员以恶意破坏、删除、拷贝、拆卸等行为造成公司系统数据或设备损坏或丢失的,系统管理人员将报告公司处理;如果触犯法律的,将由公司报请相关执法单位处理。
114相应的经济和行政处罚细则由公司人事部门制定执行。
十一附则
本制度由信息部解释、补充,经总经理批准颁行。
维护公司计算机硬件;
搭建与配备计算机网络,根据需求设计网络方案;
与网络供应商配合维护和监控公司局域网,保证其正常运行;
安装和维护公司计算机、服务器系统软件和应用软件,同时为其他部门的软硬件提供技术支持; 解决排除各种软硬件故障,做好记录,定期制作系统运行报告;
在公司网站中设计制作网页、上载数据并承担维护更新任务;
维护数据中心,对系统数据进行备份;
协助网站相关应用软件的开发。
以上就是关于IT审计有哪些账号权限安全事件案例全部的内容,包括:IT审计有哪些账号权限安全事件案例、企业IT管理制度、一个企业的IT部的权限是什么,求救等相关内容解答,如果想了解更多相关内容,可以关注我们,你们的支持是我们更新的动力!
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)