財務辦公系統安全防護要點_第1頁
財務辦公系統安全防護要點_第2頁
財務辦公系統安全防護要點_第3頁
財務辦公系統安全防護要點_第4頁
財務辦公系統安全防護要點_第5頁
已閱讀5頁,還剩3頁未讀 繼續免費閱讀

付費下載

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

財務辦公系統安全防護要點我干財務信息化相關工作快十年了,見過大大小小不下幾十起財務辦公系統的安全事故,小到普通員工賬號被盜誤改了報銷數據,大到整個公司的客戶付款信息、全年營收數據全被拖庫泄露,最后不僅賠了客戶違約金,還砸了自己公司的口碑。現在不管是幾個人的小公司還是上萬人的大集團,財務工作幾乎全搬去了線上系統,小到報銷記賬,大到報稅付款,全靠財務辦公系統運轉,安全真不是裝個免費殺毒軟件、定個密碼就完事的,它是一環扣一環的系統工程,哪一環松了都可能出大問題。今天我就把這些年實際踩過坑、總結出來的實用防護要點整理出來,給各位同行做個參考,都是實打實的經驗,不是書本上空洞的理論。1終端與賬號層面:筑牢入門第一道安全防線所有安全風險,幾乎都是從入口進來的,終端是我們每天用的設備,賬號是進入系統的鑰匙,把這兩個地方把好關,就能擋住七成以上的基礎風險。1.1終端設備的基礎安全管控現在大家都習慣了移動辦公,很多人不僅用公司配的辦公電腦登財務系統,還會用自己的私人筆記本、手機登錄查數據,這就給風險留下了口子。我前幾年就遇到過一件事,公司一個銷售同事要查自己的項目提成,趁財務工位沒人,用自己的私人U盤插了財務的電腦,還登了報銷系統看數據,結果他的U盤里帶了木馬,直接把財務電腦上的登錄緩存偷了,后來幸好IT部門每天巡檢的時候及時發現了異常,不然再晚兩天黑客就能登進去轉款了。說真的,很多人覺得不就是插個U盤、登個錄嗎,哪那么容易出事,可風險偏偏就出在這種僥幸上。具體來說,終端防護要抓這幾個細節:首先,財務崗的設備盡量做到專用,財務辦公電腦不要用來逛不明網站、下載非工作需要的軟件,更不能隨隨便便插來歷不明的U盤、移動硬盤,如果真的要外帶文件,一定要用公司統一配的加密存儲設備,用之前先殺毒。其次,不管是電腦還是手機,系統補丁和殺毒軟件病毒庫一定要及時更新,別嫌更新慢就把自動更新關了,絕大多數黑客攻擊,鉆的都是沒打補丁的舊漏洞,花十分鐘更新,比什么防護都管用。最后,移動辦公端一定要做好管控,手機登財務系統必須開設備鎖和二次驗證,員工離職或者換設備的時候,一定要及時在系統里注銷舊設備的登錄權限,很多公司就是忽略了這一點,離職員工還能登進系統看數據,真出了糾紛都沒處說理。1.2賬號登錄的安全防護賬號問題是最容易出問題也最容易被忽略的地方,我見過太多公司為了省事,好幾個崗位共用一個財務賬號,出納請假了,會計直接用出納的賬號登進去操作,好幾個人共用一個密碼,出了問題查都查不到是誰操作的。還有的人密碼設置得特別簡單,不是123456就是自己的生日,好幾年都不換,更有甚者把密碼寫在便利貼上,直接貼在顯示器邊上,這不等于把家門鑰匙插在門鎖上給小偷留門嗎?賬號防護的核心其實就是三句話:一人一號、不共用不轉借、強化驗證。首先,所有財務系統賬號必須一人一號,哪怕同事請假臨時交接工作,也要走正式的臨時授權流程,給對方開臨時權限,用完之后立刻收回,絕對不能直接把自己的賬號密碼給對方用,這樣所有操作都能追溯到個人,出了問題也能第一時間找到原因。其次,密碼必須符合復雜度要求,每三個月定期更換,不能和你自己用的社交平臺、購物網站密碼重復,最好用公司統一的企業密碼管理器管理,不要隨便記在本子上或者存在個人云筆記里。最后,所有賬號必須開啟二次驗證,不管是U盾硬件驗證、短信驗證還是人臉驗證,哪怕你的密碼不小心泄露了,黑客沒有第二道驗證也登不進去,這個防護措施幾乎花不了任何成本,就能擋住九成以上的盜號攻擊,真的一定要開。說完了最基礎的入口防護,我們再往核心走,財務辦公系統最值錢的就是里面存的各類財務數據,這是企業的核心命根子,所以數據層面的防護容不得半點馬虎。2數據流轉與存儲層面:守住核心資產的安全防線財務系統里存的全是企業最核心的敏感數據,小到每個員工的工資信息,大到企業的對公賬戶信息、全年營收利潤數據、客戶付款合同,任何一點泄露都會給企業帶來不可挽回的損失,而絕大多數數據安全事故,都出在存儲和流轉這兩個環節。2.1存儲環節的安全防護很多企業對數據存儲沒概念,所有數據都存在本地服務器的一塊硬盤里,甚至有的小公司把全套賬都存在會計個人的筆記本電腦里,電腦一丟、硬盤一壞,數據全沒了,還有的隨便把數據存在個人云盤里,云盤賬號一被盜,全公司的數據都泄露了。針對存儲的防護,其實做好這幾點就夠了:第一,核心財務數據必須做分級存儲和異地備份,普通的公開數據可以存在本地,核心敏感數據必須加密存儲,同時要做至少兩份異地備份,一份存在企業本地的備用服務器,另一份存到異地的云端備份服務器,哪怕本地遇到火災、硬盤損壞這種意外,也能隨時把數據恢復回來,不至于一下子變成無頭案。第二,導出的本地敏感數據必須加密,比如你把工資表導出來發給人事,把付款清單導出來給出納,一定要給文件加打開密碼,不要發明文,更不能隨便放在共享文件夾里給所有人看。第三,淘汰不用的舊存儲設備和作廢數據要做徹底銷毀,不能隨便賣了或者扔了,更不能直接刪個文件就完事,徹底不用的舊硬盤要做消磁處理,防止別人恢復出里面的數據,這點很多企業都忽略了,之前就有消息說企業淘汰的舊硬盤被人收走,恢復出了好幾萬條客戶信息,真的是得不償失。2.2數據流轉與外部交互環節的風險管控數據流轉是現在財務安全事故最多發的環節,尤其是近幾年高發的冒充領導詐騙,幾乎都是鉆了交互環節不驗證的空子。我之前一個開公司的朋友,他們公司出納就在社交軟件上被騙子冒充老板,說要緊急給客戶轉款,出納沒核實,直接轉了一百八十多萬,最后錢全被騙子轉去了境外,至今都沒追回來,朋友說起來都掉眼淚,那可是公司大半年的利潤,就因為沒多打一個電話全沒了。那流轉交互環節要怎么防?首先,內部傳輸敏感財務數據,一定要用企業內部統一的加密辦公工具,不要用個人微信、QQ這種公共社交工具傳輸,更不能把敏感數據隨便發到公共工作群里,公共群人多手雜,誰混進去了都不知道。其次,凡是涉及到付款、變更收款賬戶、調整合同金額這種核心操作,必須做二次核實,不管對方在網上說得多急多真,一定要打電話或者當面找相關負責人確認,多花一分鐘,就能避免幾百萬的損失,真的別嫌麻煩。最后,和第三方服務機構對接的時候,不要隨便開放全量數據權限,比如說你找了開票服務商,只需要給對方開放開票相關的數據權限就夠了,不需要把整個財務系統的數據都開放給對方,還要定期檢查第三方接口的訪問記錄,看看有沒有異常訪問,發現不對立刻切斷接口。數據安全能不能守住,很大程度上取決于系統本身的底層設計和權限配置,如果底層架構沒做好安全設計,前面說的入口防護、數據防護都是空中樓閣,接下來我們就說說底層的安全要點。3系統架構與權限配置層面:夯實底層安全的防護根基很多企業在選財務系統的時候,只看功能全不全、價格便不便宜,從來不關注安全做得到位不到位,最后用了沒兩年就出了安全問題,追悔莫及,其實從選型開始,安全就是第一位的。3.1系統選型與日常運維安全很多小公司圖省錢,找那種沒資質的小開發商做財務系統,或者干脆用盜版的財務軟件,價格是便宜了,可這些系統本身要么就沒做安全防護,要么甚至被人留了后門,用不了多久數據就泄露了,省那幾千塊的服務費,最后賠幾十萬幾百萬,真的不值當。所以選型的時候,第一點就是一定要選有正規資質、有成熟安全服務方案的品牌,不管企業大小,安全這一塊的錢真的不能省,正規廠商會定期給你更新安全補丁、做漏洞掃描,比那種三無產品靠譜一萬倍。第二,日常運維一定要跟上,至少半年要找專業人員做一次全面的漏洞掃描,把發現的漏洞及時補上,不要讓黑客鉆空子,也不要隨便給系統裝來源不明的插件,很多插件都帶木馬,裝進去直接就把數據偷走了,一定要裝的話,必須經過IT部門的安全檢測才行。3.2精細化權限配置管控權限配置是財務系統安全最核心的底層邏輯,我見過太多企業權限亂開,剛入職的實習生能改全年的憑證,出納能看所有高管的工資,整個系統權限一團糟,不出事才怪。權限配置的核心原則就是最小必要,就是你這個崗位需要什么權限,就給你什么權限,不需要的權限一概不給,絕對不開放多余的權限。比如說,制單崗只有制作憑證的權限,不能審核憑證,審核崗只有審核權限,不能操作付款,出納只有付款操作權限,不能修改以往的歷史憑證,前臺實習生只能看自己的報銷數據,不能碰其他核心數據,這樣哪怕一個崗位的賬號出了問題,也不會波及整個系統。其次,權限一定要動態調整,員工調崗、升職,該加的權限及時加,該收的舊權限及時收,員工離職,所有權限必須當天全部注銷收回,不能拖。最后,每年至少要做一次全面的權限梳理,把所有多余的、不用的權限全部清理掉,時間長了很多人崗位變了,舊權限沒刪,慢慢就成了隱形的風險,定期梳理就能把這些隱患提前排除掉。說了這么多硬件、系統層面的防護,其實所有的防護最后都要落到人身上,人有安全意識,有應急預案,才能形成完整的防護閉環,不然制度寫得再好,沒人執行也是白搭。4人員管理與應急處置層面:構建長效安全的防護閉環我做過統計,百分之八十以上的財務安全事故,都不是什么高明的黑客攻擊,都是因為員工安全意識不足,遇到問題不知道怎么處理才導致的,所以人的管理和應急準備,才是長效安全的保障。4.1常態化安全意識培養與責任落實很多公司一年都不做一次安全培訓,覺得安全是IT部門或者財務負責人的事,和普通員工沒關系,這種觀念大錯特錯,每個使用財務系統的員工,都是安全防線的一環,任何一個人出問題,整個防線就破了。安全培訓也不能就是開個會念個文件就完了,那樣大家聽完就忘,根本起不到作用,最好的方式就是拿真實發生的案例給大家講,把我們遇到過的詐騙、盜號案例拿出來,給大家分析哪里錯了,該怎么防,大家一下子就能記住。還可以定期做模擬測試,比如給所有員工發模擬釣魚郵件,看誰會點鏈接、輸密碼,點了的就單獨再培訓,這樣反復幾次,大家的安全意識自然就提上來了。另外,一定要把安全責任落到人頭,每個使用財務系統的員工都要簽安全責任書,明確什么能做什么不能做,出了問題誰負責,這樣大家才會真正上心,不會拿安全當小事。當然,管理也要人性化,很多老會計對電腦不熟悉,不會弄各種安全設置,千萬不要罵人家跟不上時代,要耐心一步步教,幫他們設置好,告訴他們怎么操作,人家會了自然就會按要求來,不然逼著人家做,人家還是會偷偷按老方法來,反而留了風險。4.2完善應急預案與定期演練很多企業從來沒做過應急預案,真出了事,老板慌,員工也慌,本來一個小問題,最后拖成了大事故,本來能挽回的損失,最后變得不可挽回。所以一定要提前做好細致的應急預案,把不同的安全事故對應的處理流程寫得明明白白,比如說發現賬號被盜了第一步該做什么,發現系統中了勒索病毒第一步該做什么,發現數據泄露了第一步該做什么,誰負責聯系IT部門,誰負責凍結賬戶,誰負責報警,誰負責對外溝通,都分工明確,寫到紙上,每個人都清楚自己該干嘛。另外,一定要定期做應急演練,每年至少演練一次,模擬一次安全事故,看看大家能不能按流程處理,哪里流程不通暢,哪里有漏洞,及時改,真出事的時候就不會慌。還有一點很重要,真出了安全問題一定不要瞞,很多企業怕影響不好,出了事捂著瞞著,不報警也不找

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論