来自Rubrik ANZ的戴尔·希斯(Dale Heath)概述了企业可以采取的措施,以支持他们的零信任协议。

作者:戴尔·希斯(Dale Heath)——Rubrik销售工程经理
纵观2021年,勒索软件威胁的真实规模已经非常明显。
今年,澳大利亚网络安全中心(ACSC)年度威胁报告不仅将勒索软件称为“最严重的网络犯罪威胁,因为它对受害者和更广泛的群体造成巨大的财务影响和破坏性影响”,且在政治层面,还制定了全国勒索软件行动计划来加强人们的防御。
面对勒索软件的威胁,零信任数据安全已经成为防止数据落入攻击者手中并保持企业正常运转的关键策略。
通过对数据安全采用零信任方法,每个用户、每个应用程序和每个设备都被视为不可信任。核心理念是仅提供执行已批准任务所需的最低访问级别,并假定攻击者已经渗透到网络中。
在开发这种方法时,需要采取10个关键步骤来实现最佳实践——零信任数据安全。
备份SLA策略 — 备份是抵御网络攻击的最后一道防线。有鉴于此,不仅要满足恢复点目标(RPO),还要满足恢复时间目标(RTO),这一点至关重要。例如,恢复到某个时间点可以确保您只丢失几秒钟的数据,但如果要花几个月的时间来验证系统何时受损,然后才能将其恢复到该时间点,那么恢复将毫无意义。
正确定义SLA策略并将其应用于关键业务工作量和数据集应该是一个优先事项。制定策略是一回事,但一旦这些策略到位,就应定期监视备份以验证这些策略是否已完成,因为失败可能是由多种因素造成的,包括应用程序、基础架构或服务中断。
SLA保留锁 — 保留锁可以确保不会减少或删除SLA策略中的数据保留设置。如果不这样做,勒索软件攻击者可能会尝试将保留期从三年更改为一天,这将会导致系统删除任何超过24小时的数据。将阻止恢复任何时间超过一天的数据。
多重身份验证 — 多重身份验证(MFA)是防止攻击者使用泄漏凭证访问企业系统的关键。无论是备份数据、关键业务工作量,还是电子邮件收件箱,都必须应用于所有用户账户才会有效。
最低权限访问 — 通过细粒度的基于角色的访问控制(RBAC),管理员应该为用户分配履行其角色所需的最低权限级别。当攻击者泄漏凭证时,这极大地限制了暴露,因为只授予有限数量的系统访问权限。
数据加密 — 这就成为抵御勒索软件攻击者的主要武器(加密)。攻击者工具包的最新进展是发布泄漏数据的威胁。通过加密静态和输送中的数据,攻击者就无法泄漏和访问他们窃取的数据。
第三方系统安全协议 — 没有哪个平台是在真空中运行的,与第三方系统的整合是大多数新实施方案的重要组成部分。这些整合系统应仅通过HTTPS、SSH、API等安全通道通信。
创建IP白名单 — 特别是对于备份系统,应尽可能限制可以访问该平台的IP网络,这可确保仅访问特定的可信网络,并且环境之外的用户和设备无法登录和破坏备份。
用户界面(UI)和API的SSL证书安全 — 在适用的情况下,必须使用经签署的TLS证书。这些证书对基于web的界面进行身份验证,从而使基于HTTPS的加密连接能够抵御中间人攻击。
安全服务账户 — 为了减少攻击者可能造成的横向移动,应为需要调用API的应用程序创建服务账户(而不是用户账户),尤其是关键备份数据平台。
这对于自动化工具和集成尤其重要,它们只需要API访问平台,每个应用程序都应该有自己唯一的服务账户。
最低权限的作用于API角色 — 与限制用户账户的权限非常类似,API的作用域必须设置为仅在必要时授予访问权限,并且应授予最低权限。这样,如果某个角色受到损害(直接攻击或通过软件供应链攻击,如最近的Solar Winds和Kaseya攻击),风险就会降至最低。
通过这些措施,即使在最严重的勒索软件攻击之后,我们也可以确保快速恢复。事实上,我们对这些措施非常有信心。最近我们宣布为企业版客户提供价值高达500万美元的勒索软件恢复保修,而这些客户已经采取了上述措施。
原载自公共会计师协会会刊《公共会计师》(Public accountant)2022年1月-2月刊,第56-57页,《公共会计师》数字资讯中心:www.publicaccountant.com.au
回顾事务所管理解决方案中9个需要注意的信号
会计事务所管理解决方案是公司运营的核心。鉴于其不可估量的重要性,你需要努力监控其持续的有效性,为事务所带来积极的业务成果。

作者:亚历克斯·亚历山德鲁(Alex Alexandrou)—— Reckon业务组总经理
替换或升级事务所管理解决方案可能看起来不切实际,但随波逐流并不是发展事务所、减少管理负担及更好地管理团队的方法。
在快速自动化的世界里,有着更丰富的数据集和不断膨胀的系统范围,未来预测你的业务应该是每一个会计从业者首先需要思考的问题。
为了了解最新进展,避免在事务所管理过程中停滞不前,你应该留意一些警示信号,确保不会出现没有必要的滑坡。
为了更好地发现事务所管理过程中的弱点,应留意以下提到的将会导致客户和业绩不佳的弱点。
难以获得数据和洞察力是否存在着大量有关客户、事务所和团队的数据,却难以获取?客户数据是否易于访问且高度可见?是否很难从这些数据中了解到可行的洞悉?
重复的数据输入你是否在不同的系统之间重新输入数据?是否必须在工作流程中多次手动输入数据?输入数据花了多少时间?人为错误的可能性有多大?
手动年终报告评估年终流程中涉及多少个手动流程。对此有什么要说的?或者说整个流程是否是端到端自动化的?
实时团队目标跟踪团队是否能够实时(最新)了解他们如何跟踪各团队成员的目标?你是否也能够实时了解更广泛的事务所目标?
工作和预算的了解是否可以轻松访问并且非常了解个人客户的工作进展?一眼就能看出一份工作的准确阶段,包括哪个团队成员目前正在做什么,以及这项工作在预算方面是如何跟踪的?
团队能力和工作量你是否能够轻松概览团队的能力?能否看到每个团队成员的当前工作量、他们目前从事的工作以及他们还可以承担的工作量?
用户体验欠佳事务所管理解决方案是否具备你想要的基本功能,却被不直观的界面束缚住,导致用户体验欠佳?所有团队成员理解你的解决方案并与之交互的难易程度如何?
缺乏未来蓝图你的解决方案供应商是否有一份清晰可见且沟通良好的蓝图,说明软件的下一步发展方向?你知道将推出哪些新特性和功能来更好地满足现在和将来的需求吗?
远程适用性你的解决方案是否拥有或正在努力拥有基于云功能,以满足日益WFH(在家办公)化的工作场所的需求?
回顾事务所管理解决方案的案例
以上哪些痛点能够真正反映您的经历?
即便只出现了几个警示信号,但显然你错过了顶尖、高效、直观的事务所管理解决方案所带来的好处。
技术发展日新月异。对于以往任务来说还是不错的技术可能就成为了越来越严重的问题,需要定期复盘,避免繁琐的工作流程、低效的做法、模糊的可视性,当然还有不理想的客户结果。
随着客户数据集呈指数级增长,以及管理团队能力和工作流程的需求,更加需要密切关注您的工具和工作方式。
正如APS运营负责人凯利·琼斯(Kelly Jones)所言,事务所管理解决方案回顾的重要性在于:“如果你总是在重复做一事情,那么可能说明它有更好的处理办法,也许是时候回顾你的事务所管理解决方案了。”
“对于技术而言,一年是很长的一段时间,而会计领域的大多数软件公司都在加快步伐。无论改善用户体验、工作效率,还是加强自动化、报告或数据管理。”
‘巧干而非苦干’可能有点老生常谈,但这是有充分理由的。钝器使用的时间越长,就会变得越钝,所以投资现代工具包和解决方案总是会在节省时间、赚钱和提升结果质量方面获得回报。
如果你要在未来的市场中竞争,留住最优秀的人才,并继续竭尽全力地为现有和未来的客户服务,光靠昨天表现良好的业务可能会让你感到非常棘手。
原载自公共会计师协会会刊《公共会计师》(Public accountant)2022年1月-2月刊,第58-59页,《公共会计师》数字资讯中心:www.publicaccountant.com.au





京公网安备 11010502048225号
