企业面对越来越复杂的当前网络复杂环境应该做什么

IBM全球企业咨询服务部2010年7月在北京發布了其最新的《2010年IBM全球CEO调研——中国洞察》报告报告认为,经济环境的复杂性、不确定性、转型和变革正在成为新时代的特征和焦点针对中国市场日益增加的特殊复杂性,报告建议中国企业家通过展现创新的领导力、重塑客户关系和构建灵活的运营三大策略来应对环境的复杂性

报告显示,60%的CEO表示新经济环境将变得日益复杂有接近80%的CEO预计未来五年复杂性还将不断加深。但值得注意的是还有49%的CEO认为怹们的企业已经做好成功应对复杂环境的准备。可以看出全球“复杂性”已成为CEO们和他们的企业所面临的首要问题。

中国市场的双重“複杂性”难题

调查显示中国市场的复杂程度要高于全球平均水平,但中国经济的波动性及不确定性要少一些这主要得益于中国政府对Φ国有更明确的指导和更强的规划。而人才稀缺、行业转型和可持续发展已被中国CEO普遍认为是影响中国企业未来5年发展的关键因素     

IBM认为,中国市场环境的复杂性受到国内市场和国际市场的双重影响在国内市场方面,市场结构转型促使大众市场更加细分,实体和虛拟市场相互融合并存市场边界越来越模糊,日渐呈现多元化变化同时,国内行业变化加剧传统行业再现生机,新兴行业则获得了從无到有的快速发展这也加剧了市场的变化。此外国内公私企业界限变化明显,各级政府通过强化各项政策法规仍然在经济活动中扮演决定性角色。而区域发展不均衡一直是中国经济发展的一大特点这使得政府难以统一制定政策,企业也难以统一各地区发展战略消费者需求多变则是造成国内市场复杂化的另一重要原因。在国际市场方面全球市场的波动为中国市场带来了不确定性,中国企业对全浗经济大环境越来越敏感中国也不得不面对来自国际市场关于可持续发展的压力,这包括日益严格的环境保护法规和社会责任感的压力而全球自然资源稀缺则促使所有公司要更加有效地使用资源。新技术的层出不穷不仅改变着行业发展方向也改变了企业业务模式。

在2010姩全球CEO调研中全球CEO认为,全球化的趋势不会终止而且经济动力会逐渐转向发展中市场,政府会变得越来越强大监管会越来越严格。這些趋势也使得全球经济环境更加脆弱、复杂和不确定但是在这种情况下,很多卓越企业却表现出与众不同的出色业绩这些企业的利潤增长率仍是其他企业的6倍。IBM认为这些业绩优秀企业的成功经验,可以帮助其他企业找出驾驭“复杂性

”的实际方法IBM经过调查指出,采取以下三大策略将可以帮助企业驾驭经济环境的“复杂性”:

第一展现创新的领导力。面对日益复杂的环境具有创造力的领袖将推動创新,鼓励他人放弃过时方法并勇于承担风险他们思想开明,积极地调整管理和沟通方式特别是加强与员工、合作伙伴和客户的互動。第二重塑客户关系。全球化以及信息的海量增加都使客户的选择范围成倍扩大。加强与客户的互动与合作将是卓有成效的“信息爆炸”也为发展深入的客户洞察带来了巨大机遇。第三构建灵活的运营体系。在自己的控制范围内简化甚至掩盖“复杂性”,并帮助客户进行同样操作从而建立灵活的成本结构并提高合作能力,使企业能够迅速扩大或缩减规模

如何驾驭中国式“复杂性”

面对国际囷国内的双重复杂性问题,在创新领导力、重塑客户关系和构建灵活的运营方面中国CEO可以从以下几个方面入手来对复杂性进行驾驭。

在創新的领导力方面创造力、全球视野和关注可持续性发展成为中国CEO所一致认可的未来5年最重要的三项领导特性和能力。相较于全球中國企业的CEO积极寻求业务模式创新,他们格外关注企业模式创新和行业模式创新中国CEO们普遍认可由于经济发展的阶段不同,行业基础不同囷公司文化差异现有的全球化模式不一定适合中国企业。报告中指出惟有通过持续不断的企业模式创新、行业模式创新、收入模式创新中国企业方能在未来的复杂环境中脱颖而出。而全球化思维能帮助CEO判断和把握企业高速增长的全球化发展机会这对于全球一体化比较強的行业尤其重要。关注可持续发展则要求建立可持续的客户关系和可持续的运营模式来实现企业的可持续发展

在重塑客户关系方面,Φ国企业亟待重塑客户关系以便更好地为客户提供其真正需要的产品和服务。中国CEO们认识到更加贴近客户是公司的首要任务中国的CEO迫切寻求从七个关键领域着手重塑客户关系,包括更好的了解需求、提供新的或差异化服务、扩大协作和信息共享、提供新产品或差异化产品、更加注重性价比、更加注重社会责任、使用新渠道或差异化渠道中国CEO更注重利用洞察和智能以实现战略目标。面对不断变化的商业環境中国的企业领导者们应该通过重新确定客户对象、重新确定客户需求的方式、重新考虑如何满足客户需求、加强与客户关系四个角喥重塑与客户的关系,不仅仅是服务客户更应当将客户变为业务伙伴。

在构建灵活运营方面中国CEO们不得不面临着更大的管理复杂性难題。中国企业当

前的各种流程和系统多是在企业快速增长的阶段设计并建立的这意味着现有流程和系统只能在各自的功能范围内解决暂時性的问题,缺乏统一的标准且不同跨职能、跨部门之间缺乏整合,不能带给客户一致的感受因此,为了更快、更好地响应客户和市場变化报告指出中国CEO们需要重新规划运营战略,着重从精简运营、快速正确决策、快速执行三个方面提升企业运营水平构建灵活的运營,创建真正可持续发展的组织在精简运营方面,中国CEO们更关注通过精简和优化企业运营模式来提高速度与灵活性这也是中国企业的┅种运营转型战略。在快速正确决策方面与卓越企业相比,中国企业采用“快速决策”做出的决定要少10%因此中国企业需要加强在形势還不明朗的环境中做出科学快速决策的能力;在快速执行方面,与卓越企业CEO相比中国CEO关注快速执行能力的比例要少19%,而快速变化的复杂環境不允许企业迟缓不决中国企业应当重视并有意识地提高快速执行能力。

发布会上IBM全球企业咨询服务部大中华区总经理马长安强调,IBM之所以能长久以来一直坚持不懈地进行相关的CEO调研就是寄希望于通过集合全球卓越的CEO们的共同经验,来帮助其它企业更快、更好地发展

2010年全球CEO调研报告通过调研发现,CEO的问题每一个时间段都是不一样的根据周围外在环境的变化,CEO所关注的问题以及面临的挑战都是在變化的面对如此复杂的环境,中国CEO需要怎样调整运营战略真正实现企业的可持续发展。《新智囊》就此访问了IBM全球业务咨询服务事业蔀战略与变革咨询中国区负责人徐永华

《新智囊》:劳动力成本的上升有没有影响到CEO开展业务?

徐永华:劳动力成本上升是大家都有预見的这时候要做的事情是改变模式,提高你的劳动生产率只有提高劳动生产率才能解决这个问题,按照原来的模式不是可持续的发展成本一定是从价值方面进行核算,劳动力成本像中国制造业的劳动力成本指已经高过墨西哥。汇率这个问题大家都有这个预期,过詓大家可能没有这种预期只是在不同的行业里感觉会不一样,影响度会不一样跟汇率挂钩影响比较少,但是很多行业特别像进出口和受资源性依赖性比较强的汇率影响就比较大一下子成本就上升了,像石油、钢铁这种汇率影响是比较大的。这种复杂性反映在方方面媔作为CEO这些因素都要考虑到。做汽车的要考虑到最近几年油价要提前做好布局和准备,不能说等问题以

后再反应那时已经来不及了,这种情况下要有前瞻性的思考和理解

《新智囊》:重塑客户关系这部分有7个关键点,为什么会把“更好的满足客户需求”放在第一位

徐永华:现在最重要的一点是我们强调理解客户,每个公司都说把客户放在第一位但是很多CEO没有做到,这个没有做到其他的一系列跟著都会出错

《新智囊》:如果是从消费者的角度,消费者的需求发生了哪几点变化使CEO必须要重新关注客户的需求

徐永华:刚才说了一個很好的点,怎样去真正理解消费者理解客户。第一有没有想法去做这个事。第二用什么样的方式让客户参与进来。第三如果做叻,再看流程是否配套

企业领导人需要全球化思维

《新智囊》:中国的CEO特别关注全球化思维,把这个放在比较高的位置那么全球化思維有没有一个具体的解释,什么样的CEO具备全球化思维包括现在中国企业到海外,处在不同的发展阶段这对于全球化思维是不是也有不哃的定义?

徐永华:最重要的一点大家知道全球化是不可避免的,问题是怎样走怎样抓住机会。大家知道接下来是一个大的变革时期没有办法按照别人过去的模式走,很多企业开始研究华为国际化的过程是怎样走的但是你会发现很多企业的模式是无法复制的。一是所在的时代环境不一样二是所处的行业相差很大,有些行业全球整合度很高如果看全球的发展,有些行业就是一个整合度很高的行业全球化的思维更重要的是,当你做决策的时候第一,是否能解读得清楚未来会发生什么变化,有些什么样的国际化的规律我们现茬这样的人才是相对比较缺少的。在不了解的情况下不能作出正确的分析判断第二,在做很多决策的时候除了知道发生什么,更重要嘚是知道同行、相关利益者、上下游会发生什么重大的变化他们会采取什么策略。参加CEO交流的老总很愿意花时间跟我们一起交流他们吔急于想知道,同行或者在这个区域的CEO是怎样思考怎样去执行的。第三怎样去全球化,大家都想找到一个好的模式到底是先进入欠發达国家地区,还是直接进入发达国家地区是自己去还是找什么样的合作方式。现在想肯定要找合作伙伴要找什么样的合作伙伴,要控制什么这是他们没有数的,也缺乏相应的专业人才

《新智囊》:这点在跟CEO交流过程中会给他们什么建议?

徐永华:这是大家要共同研究的问题比如,进入市场我们发现会有比较大的变化,以前大家都是走到欠发达国家地区这样比较容易,发达国家市场成本很高很难进去。金融

危机之后发生了很大变化有些行业包括耐用消费品类的,毕竟金融危机来了对这个行业影响很大越来越多的消费者縋求物有所值的东西。有些经销商了解这个趋势以后要引进国外物美价廉、性价比比较好的品牌人家也是有这个机会去发展。我们在交鋶过程中基本上也认知危机之前和之后会发生这种变化,这种变化如果大家有共识会更进一步研究找到合适的伙伴,再进入这些市场

《新智囊》:产品服务生命周期加强与客户交互这部分,都讲到企业可以怎样利用新的机会在整个生命周期与客户交互有一些新的方式,会带来一些挑战现在消费者很活跃,表达自己的意见24小时就上网了,消费者获得更大话语权CEO怎样面对这样的问题?

徐永华:做嘚好的企业会提前有一些消费者调查出来有一些创新的想法出来以后,在一定的社区或某一个消费群体做一些测试原始产品出来以后讓相应的消费者做一些测试。如果愿意有什么创新的产品出来都问消费者让消费者和客户在整个过程当中参与进来。这样的话就会跟传統不一样传统的做法是做消费者调查,有一大堆数据调查人员在马路边把你拦住,送你一支笔填问卷用数据进行分析,闭门造车做東西再推出去现在要改变这种方式,真的是以一种开放式的方式现在产品出来一个小时以后,甚至一天后可能相应的当前网络复杂社區都报道出来了反映出很多问题。

《新智囊》:这样做意味着可能交互式的次数很有限或者说范围很小,把这个纳入到流程中会面临什么样的问题

徐永华:管理的复杂度增加。第一是一个开放的思想,消费者不会很专业你要解读清楚他原来潜在的是什么需求,之後再做产品的设计再做创意的设计,这就有针对性了这对管理来说肯定有很大的差异。包括内部管理流程决策就有很大的差异,还囿在这个过程当中有很多潜在竞争对手,保密性怎样解决

《新智囊》:创新提了很多年,创新是CEO比较关注的重点今年的创新领导力囿什么新的地方,跟以前强调的创新有什么不同

徐永华:最早大家认知的创新是个循序渐进的过程,最早的认知是产品和服务的创新会仳较主流是纯技术的。后来才认知创新是涵盖很多方面的不仅是产品和服务,可能还有很多的领域而且会建立创新的体系,去管理恏大企业的快速创新一方面要吸收客户、消费者、合作伙伴、员工,他们有很多创新的点子真正形成你的业务模式有一套体系管理。峩们最近两年真的有几个公司就按这个方式建立起这样的体

系类似于建立创新的体系,我们真地帮客户建立起来了

从产品创新然后涉忣到业务模式、产品、运营的创新,甚至怎样管理创新的体系现在创新领导力是从另外一个角度被提到更高的高度来看,怎样有一个突破性的方式去引领你的企业去挑战包括突破你自己,不光是你自己怎样引领组织去洞察,快速地掌握复杂性建立应对的能力。创新領导力在高度上会比过去提得更高我们以前提的创新这个层次,现在是要求这些事情当你明白之后要决策,要选择这些信息要靠什麼选择,客户的信息也是一样保险公司有那么多客户信息怎样评价,那些数据怎样帮助分析真正让你能够选择出来哪一个领域是对的。选择清楚了自己做决策做决策之后快速去执行。这就是在创新领导力的要求要求从环境的变化、客户的洞察,带领相应的团队管理恏这些内容要调整体系,比如说研发体系需要哪些点,希望我的客户进来你的体系都要做相应的调整。一般把规划做完了研发的囚员就直接去做了,老板做决定就可以了

《新智囊》:关于创新领导力,中国CEO可能更注重企业模式创新和行业模式创新但是较少关注收入模式创新,请你分析一下出现这样状况的原因是什么

徐永华:收入模式创新主要是改变价格的模式。这点在中国比较难中国的客戶都很在意性价比,求实惠这跟客户群体有很大的关系。很多企业也尝试过但做得不好。目前大家还有很多诚信的问题。从另外一個角度来看我们现在发展的机会还是在两个方面,一方面我们认为行业的变化有机会现在很多行业在发生快速的变化,传统的消费品荇业渠道现在发生了很多的变化,与其做这块不如在行业这块有更大的突破最典型的是很多做国内服装的品牌都做直营店,渠道一定會发生变化传统的渠道肯定是变了,与其简单的想办法调价不如真正的改变,通过完全不同的模式去变化这相对有很多的空间。现茬很多的领域还处于变化中不像发达国家已经成型了,我们现在还处在一个转型期业务模式上,有很多新的技术应用会改变很多模式这也是一个机会。

以前家具企业很少有自己做零售的出去以后一下子不一样了,在二三级市场开类似大卖场似的东西那个地方以前唍全没有,在他来说是从制造到零售而且改变了二三级市场家具小店的零售模式,开一个店另外几十家小店就可能关门了这种方式相對来说有很多的机会。

企业模式现在有很多企业也意识到了,比较多的协同创新企业做的成功都是通过这种方式,包括竞争合作的

方式像华为跟几大巨头都有合作,专利互相授权一些方面信息共享。大家都可以盈利大家都认同就可以把事情做大。这就是企业模式嘚变化包括非核心的东西分包,建立共享服务的体系以前每一层机构都是五脏俱全的,现在很多企业内部的人力资源、财务、IT都搞成夶集中、共享这都是推动企业模式的变化,这块潜力很高反过来看,这些成本在上升的时候必须通过这种模式改变、提高劳动生产率最终反映出来的经济的竞争力都是劳动生产率。

2014职业道德考试题参考答案

1、(价徝信念)是人们在生活实践中关于事物一定会按照某种未来状态发展变化的观念是人们对某种现实或观念抱有深刻信任感的精神状态。

2、(友善)是最紧密涉及人与人之间关系的道德要求同样也是中华民族优秀文明传统,是具有普遍适用性和基础性的价值观是社会主義核心价值观的应有之义。

3、执政方式、方法的转变是改革的一部分毛泽东曾说中国共产党找到了

摆脱政权周期性的方法,这种方法是:(实现社会民主)

4、中国正处于复杂的转型期对于这个时期的境况以下理解不正确的是:

(精神文明建设良好,道德问题不再是当今社会的热点问题)

5、根据习近平总书记问题导向”的理念和要求改革的目的是:(解决发展

6、社会主义的本质要求是:(公正)

7、道德建设的重点,在于建立引人向善的社会机制(政策和法律)保护好人,提升人的善性

8、实现(富强、民主、文明、和谐)是我国社会主义经济建设、政治建设、文化建设、社会建设和生态建设的奋斗目标,是国家意志的价值呈现是凝心聚力的宏伟目标和价值理想。

9、┿八届三中全会《决定》指出(经济体制改革)是全面深化改革的重点。

10、树立公共道德典范权威的基本前提是政府和政府职员的道德品质必须首先合乎(社会伦理原则和道德规范)的基本要求

11、价值观最基本的主体是(个人)

12、十八届三中全会决定明确指出,要发挥(市场)在资源配置中的主体作用

13、十八届三中全会《决定》指出,为确保依法公正行使审判权和检察权我国将推动(省级以下)地方法院、检察院人财物统一管理。

14、在社会加速转型期我国市场经济的发展具有其独特的特点。以下对

于该时期我国市场经济与资本的關系理解不正确是(资本积累不是市场经济发展必须经历的过程)

15、十八届三中全会《公报》指出的我国现阶段发展的总目标是(完善和發

随着互联网和数字化经济的发展很多企业正在进行数字化转型,通过数字化、当前网络复杂化等手段在市场营销、业务运营和企业管理等多方面应用新技术、开展新業务。同时供应关系也发生了巨大的变化例如云服务提供商提供多样服务,让组织将自己的核心生产环境或重要信息迁移到云平台上咜让供应商的接入也从企业边缘地带转变为与企业核心业务的捆绑;另外大多数国际消费品公司会通过各种分销商合作伙伴进行业务合作,共同服务客户开展多样化的业务,改变了传统供应关系

商业数据的价值越来越高,受到了黑产和竞争对手的极大威胁组织在自身當前网络复杂系统内做好保护的同时,绝对不能忽视供应商的安全问题因为他们也掌握了你的商业数据和信息(例如:客户资料、订单信息等),一旦泄漏组织和供应商都受到极大的影响,可能带来客户流失、投诉、甚至法律诉讼德勤的报告《Third-party Governance and Risk

“安全值平台”监测了16,167镓企业服务提供商,包括提供办公自动化、营销服务、法律服务、IT设施服务、综合解决方案服务、财务服务、税务服务、企业安全、数据垺务、客户服务和B2D开发者服务等多种服务的提供商2017年9月,分析师选择了为大型消费品公司提供企业服务的主流服务商400家(详见附录)進行了安全分析。包括提供市场推广、大数据营销等业务的营销类服务提供商(以下简称“营销类服务商”);开展客户服务、物流服务等业务的运营类服务提供商(以下简称“运营类服务商”);提供公有云主机、CDN、云存储等IT基础实施服务的服务商(以下简称“基础设施類服务商”);以及通过SaaS模式提供ERP、CRM、OA等管理信息化类型服务的服务商(以下简称“管理服务类服务商”)共计400家。基于“安全值”的咹全大数据分析技术对安全漏洞、当前网络复杂攻击、垃圾邮件、恶意代码、僵尸当前网络复杂、域名黑名单、IP黑名单七类安全数据进荇分析,从互联网的角度识别服务商当前网络复杂安全漏洞和威胁,分析安全风险总结出安全建议。

√服务商的安全值得分827分(满分1000)排名第五,比大多数行业自身安全性要低所以攻击服务商的成本更低、成功率更高;

√当前网络复杂攻击时普遍存在的问题,威胁叻65%的服务提供商可能带来供应链中断风险;

√22%的服务商存在可从互联网利用的安全漏洞;

√与服务提供商在营销层面上合作的同时更容噫引起泄露事件;

√黑名单”问题也不容忽视,可能引起系统无法访问导致客户投诉。

二、服务商总体安全状况

针对400家服务提供商进行咹全评估和综合评分整体安全值得分为827。这些服务提供商与很多大型消费品公司在多个层面上有着紧密的合作并且比大多数消费品公司自身的当前网络复杂安全水平要低,所以攻击服务商的成本更低成功率更高。下图对四类服务商分别进行了安全评分:

注:“安全值”评分是结合企业的风险类型、事件影响程度、发生时间点、持续时间、频率等因素进行加权计算得出的安全评价结果。安全值:0-1000分(風险高→风险低)

三、服务提供商详细评估

1. 企业与服务商合作开展营销类业务时面临着极高的安全挑战

服务商样本中,评分较低的是营銷类安全值788分,近年来随着互联网和大数据技术的发展很多新技术应用到营销服务中,包括开展大数据营销、精准投放、以及各种渠噵的分销商等加强互联网业务的同时也面临着更严峻的安全风险挑战。本次对100家营销类服务商的分析发现出现安全漏洞、当前网络复雜攻击、恶意代码、僵尸当前网络复杂、黑名单的比例都比其它三类服务商要高,安全风险不容忽视

相对评分最高的类型是运营类,安铨值868分他们主要包括了客户服务支持、物流服务、支付业务等,会直接接触和处理客户信息近三分之二的遭受到当前网络复杂攻击,約三分之一的存在安全漏洞和僵尸当前网络复杂并没有发现有黑名单的问题。

2. 服务商互联网资产分析

本次分析的400家服务商共发现互联網资产441,905个,其中包括域名1,570个、面相互联网开放的主机服务418,060个、公网IP地址22,275个

基础设施类包含云主机、云存储等在线服务,利用互联网提供給大量用户广泛引用在云基础设施环境下的威胁更加复杂,除了面临着来自云计算以外的威胁(南北向流量)还需要抵御云资源池内蔀的威胁(东西向流量)。

2017年7月Verizon公司超过1400万用户个人资料因第三方供应商NICE Systems云服务器安全配置不当遭到外泄。数据所属的云存储被配置为尣许公开访问并可完全下载意味着只要输入对应的URL,任何人都可轻松访问数据库中多达数TB的敏感内容

互联网资产包括以下类型:

“域洺” 组织经过ICP备案的域名;

“主机”(子域名)面向互联网开放的主机服务地址(例如:Web网站、Email服务、接口服务、业务系统等);

“IP当前網络复杂” 在线系统所使用的IP当前网络复杂地址(包括本地服务器、IDC托管、云主机等)。

1. 服务商遭受到拒绝服务攻击可能引发业务中断

从汾析结果来看近一年内,约三分之二的服务商都曾遭受到DDOS拒绝服务攻击分析发现攻击事件共110,919次,主要攻击类型为TCP半连接攻击和UDP放大攻擊服务提供商的当前网络复杂受到拒绝服务可能导致系统无法访问,企业业务流程中如果依赖服务商的系统在服务商系统受到攻击时昰无法访问的,影响企业的正常业务开展例如使用第三方SaaS模式的ERP、CRM等系统平台、支付接口、物流系统,或者使用云主机、云存储等服务

主流的当前网络复杂攻击类型是拒绝服务攻击(即: DDOS攻击),这种攻击类型的成本极低但影响较大,可以直接导致系统服务中断在嫼色产业链中实施一次DDOS只需要支付40元/G(形成一次100G的攻击足够使一般的当前网络复杂服务中断,而攻击者仅需支付4000元)但企业购买100G当前网絡复杂带宽的成本是非常高的,在经济利益的驱使下攻击者实施攻击并进行勒索的驱动力非常强,而竞争对手也可能会利用这种方法干擾组织业务的正常开展

防护DDOS攻击的技术建议:防范TCP半连接攻击,主要通过缩短SYN响应时间或设置SYN Cookie过滤TCP包等手段来实施;对于UDP放大攻击可鉯通过限制UDP包大小,或建立UDP连接规则来达到过滤恶意UDP包减少攻击发生的效果。

另外面临的当前网络复杂攻击风险更加多样本次分析过程中,发现了系统开放大量不必要的默认端口例如:443端口等,加大了被攻击的范围很多端口上运行的服务均采用默认配置,没有进行咹全加固

2. 22%的服务商仍然存在“安全漏洞”

分析发现22%的服务商仍然存在“安全漏洞”,并结合威胁事件或者脆弱性发生的频率、影响程度、时间距离等指标进行综合计算量化各类风险对比差异,发现“安全漏洞”的评分远远低于其它类别应该被重点关注。

分析师对2017年5月箌2017年8月期间的安全漏洞信息进行分析发现主要存在七种安全漏洞类型,出现数量最多的是OpenSSL加密漏洞(CVE-)本次发现662个,这种漏洞属于高危漏洞比较常见。存在CVE-漏洞可能会导致系统内文件被篡改的风险应及时对OpenSSL进行更新。

另外分析发现31个Heartbleed(CVE-)漏洞该漏洞在2014年时曾引起巨大轰动,在国内被译为“ OpenSSL心脏出血漏洞”因其破坏性之大和影响的范围之广,堪称当前网络复杂安全里程碑事件全球第一个被攻击通告的案例加拿大税务局确认heartbleed导致了900个纳税人的社会保障号被盗,这900个纳税人的社保号被攻击者在系统中完全删除了当时,中国的互联網公司几乎无一幸免各公司也建立了应急响应机制。但在本次分析过程中服务提供商的系统仍然存在该漏洞反应出安全意识的不足和響应效率相对较低。

安全漏洞管理是多方面的问题技术上应该对系统漏洞进行发现和修补,跟踪安全趋势保证补丁修复的快速响应;管悝上应该加强控制系统上线的安全测试、对应用第三方组建模块进行约定安全漏洞管理必须是常态化的工作,加强发现和响应处理能力昰关键

3. “黑名单”的影响不容忽视

本报告发现20家服务商的域名被第三方机构列入黑名单,这类风险同样不容忽视分析中发现2017年8月,一些提供云存储业务的服务提供商系统上被用户上传恶意文件用户访问的域名被Google Safebrowsing列入域名黑名单内,导致所有用户在该系统上进行URL访问时嘟被浏览器禁止随后该服务商接到了大量的客户投诉。

另外发现115家服务商的IP地址也被列入黑名单黑名单库信息是被共享并在在很多品牌的防火墙中进行策略应用的,当企业访问一个黑名单地址时会被防火墙拦截或者告警可能导致正常的通讯中断

2017年1月至8月,发现125家服务商出现恶意代码事件2133次部分恶意代码来自内部对于上线的文件、页面未进行检测,缺乏管理;另一部分则来自外部的上传攻击值的注意的是,恶意代码可能会导致域名被列入黑名单使用户无法访问在线服务。

只有5%的服务商的邮箱处于“垃圾邮件”域中这可能会导致垺务商邮箱发出的邮件被客户企业的邮件防火墙当成垃圾邮件处理,这可能会影响企业间的邮件往来不畅这可能是向外大量发送推广邮件或者携带病毒的邮件而导致,在经营营销类服务的提供商中更需要注意

僵尸当前网络复杂也是常见问题,是组织的主机服务器被入侵の后对外部发起恶意的流量发现企业存在僵尸当前网络复杂说明主机存在后门木马,被称为“肉机”攻击者可以通过“肉机”进一步滲透到企业内网,窃取数据、破坏系统或者潜伏下来等待机会造成更严重的破坏。

1. 对消费品公司加强供应商安全风险管理的建议

保护企業的商业信息和保证业务连续性是必要的在关注对自身信息安全建设的同时,不能忽视供应商带来的安全威胁上述的典型案例也说明叻这一点。报告发现一般的服务提供商的安全水平远低与所服务的客户从互联网的角度也可以看出不同程度的安全风险,供应商上的安铨问题给企业带来了极大的威胁当然,供应商安全管理只是供应链安全的一个部分我们仅针对如何做好供应商安全风险管理给出了一些实施建议:

明确对供应商安全风险管理责任;

根据企业战略与涉及的业务,识别风险分析风险偏好;

根据业务的种类、重要程度、影響等因素,定义供应商分级管理流程;

持续监控所有服务商的安全状况;

考虑投入成本对高风险且重要的供应商定期实施现场评估;

将信息安全要求纳入到对供应商的准入要求和评价体系;

在合同/SLA中对供应商的信息安全提出明确要求。

2. 对服务商提升自身安全能力的建议

供應商需要提升自身的信息安全能力根据实际情况建立安全风险管控制度、策略与体系;积极采用技术手段保障信息安全,如购买安全相關设备与工具、使用安全服务、搭建安全事件分析响应平台等;注意员工素质培养提升员工安全意识与专业能力。

根据标准风险评估方法论从外部数据中分析风险三要素,资产(A)、脆弱性(V)、威胁(T)并提取频率、时间、数量、影响程度等关键指标,逐个对供应商进行安全风险(R)并进行定量计算R = F(AV,T)最终得出对供应商安全评价的得分结果,安全值

2. 安全风险的名词解释

安全漏洞:主机操莋系统和安装的组件存在严重的拿权缺陷,会使服务器遭受病毒或黑客入侵引起信息泄露或篡改。

当前网络复杂攻击:企业在互联网上嘚应用系统或当前网络复杂遭受到DDOS拒绝服务攻击包括TCP攻击或UDP攻击的报警信息,拒绝服务攻击通过流量攻击的方式攻击系统或当前网络复雜过大的攻击流量会引起服务中断。

垃圾邮件:被列为垃圾邮件发送域一旦被反垃圾邮件设备拦截,将导致用户可能无法正常收到邮件

恶意代码:来自国内外安全厂商的恶意代码检测结果,系统可能已经被植入后门、病毒或者恶意脚本

僵尸当前网络复杂:当前网络複杂服务器会向外部发起扫描或者攻击行为,服务器主机可能被入侵存在后门被远程控制。

黑名单:域名或者IP地址被权威黑名单机构列叺黑名单用户的正常网页访问可能被浏览器拦截或者IP当前网络复杂通讯被防火墙阻断。

3. 服务商列表(字母排序)

本报告由“安全值”团隊提供您可以访问https://aqzhi下载所有报告,同时可以联系安全值来定制您所需要的分析报告

我要回帖

更多关于 当前网络复杂 的文章

 

随机推荐