云计算时代给内网安全带来的挑战

1、内网安全的本质

  最近一两年信息泄露的案例屡见不鲜,如汇丰银行离职员工造成的客户资料泄露、国内某大型造船厂发生的设计数据非法拷贝等事件。并且,随着P2P应用的普及,越来越多的企业网络流量被占用,病毒、木马等不断地滋生,这些都使得企业和业界对内网安全的风险更加关注。那么,究竟什么是内网安全呢?

  其实,“内网安全”一直没有一个明确的定义,引用著名信息安全专家方滨兴院士的定义,信息安全包括5个层面:物理安全、数据安全、运行安全、内容安全和管理安全。物理安全是指对网络与信息系统物理装备的保护;运行安全指对网络与信息系统的运行过程和运行状态的保护;数据安全指对信息在数据收集、处理、存储、检索、传输、交换、显示、扩散等过程中的保护,使得在数据处理层面保障信息依据授权使用,不被非法冒充、窃取、篡改、抵赖;内容安全指对信息在网络内流动中的选择性阻断,以保证信息流动的可控能力;管理安全是指在信息安全的保障过程中,除上述技术保障之外的与管理相关的人员、制度和原则方面的安全措施。

  究其本质,并且结合当前业界关注的焦点和相关产品设计的思路,内网安全更强调的是数据安全、运行安全和管理安全,而其核心是数据安全和管理安全,也就是如何通过各种技术、手段、工具以及管理方法来阻止内网数据的泄漏。

  实现内网安全需要技术与管理相辅相成,但究竟是“管理为先”还是“技术为先”一直存在争论。其实,管理和技术的问题已经谈论很多年了。我们暂且不谈论哪个应该为先,我认为两手都要抓。技术以管理为指导,管理以技术为落脚点。七分管理,三分技术,从很多安全标准以及IT治理标准中都可以看出来,比如ISO270001,COSO,COBIT等等,他们大都是从管理入手,然后谈到一些实现的技术。

  2、内网安全之技术选型

  举个例子,内网安全关注的信息防泄漏管理包含了监控、审计、加密等技术,市场上既有实现单个功能的产品,也有整合的解决方案,那么,实现信息防泄漏管理,是企业购买多个单一功能的产品来自主搭建体系好,还是采用厂商提供的整体解决方案更佳?我们需要一分为二的来看待这个问题。有的企业刚起步,没有足够的人力和能力来做系统集成,因此倾向于购买一整套解决方案;而有的企业则配备有很多的人力,来对各家产品进行细致的选型,采购和部署,自己形成一套解决方案,集各家之所长,这在当前也非常常见。这两种做法各有优劣,根据企业的情况来实际操作即可。

  另外,在设备选型方面,业界其实并没有非常统一的标准,我根据经验给出如下几个判定因素,供大家在实践选型中参考:(1)功能性:防泄露产品的功能需要保证在复杂的网络环境和工作环境中,以及复杂的条件下都能够很好的工作。主要判断其是否包括数据防泄漏、上网行为管理、数据使用及应用行为审计等功能;(2)稳定性:产品能够在大数据量环境甚至极端环境中都能稳定地运行,不存在单点故障。并且,需要确保其处理能力(吞吐量)能够应对企业网络流量的压力,不至于导致大流量环境下的部分甚至全部功能失效;(3)兼容性:产品应该能够很好、方便地集成到现在的企业安全体系中,而不是独立于安全体系之外。举个简单的例子,现在很多内网安全产品都在客户端作为Agent(代理)进行部署,与服务器上部署的安全服务端进行联动,这些Agent不应与用户计算机上的其他软件产品产生冲突和不兼容,以避免由于部署安全产品而导致业务无法进行等问题;(4)可审计性:能够提供强大的报告生成(report generation)功能,并且以用户友好的GUI(图形用户界面)方式来展现给管理员和审计者,以方便审计、查阅和检索,因为内网安全产生的数据是海量的,报告将给管理工作带来极大便利。

  3、内网安全之技术涉及隐私的考虑

  内网安全的行为审计可以发现不少内网安全的“内鬼”,但是国内对于“行为审计是否侵犯个人隐私”一直存在争论。从企业的角度来看,部署行为监控和行为审计类产品无可厚非,这是企业合规的一个重要步骤。比如邮件的archive和auditor,这都是非常必要的工作。从技术层面来看,行为审计并不一定要侵犯个人隐私,或者说不完全要侵犯个人隐私。只需要提供一些关键的审计词,通过借助软件的方式,并且严格限制审计者对原始数据的接触,就能比较好地做到尊重个人隐私。而且,企业审计也是一门学问,当前有很多的认证,比如CISA等,就很好地证明了审计的重要性。

  4、云计算时代给内网安全带来的挑战

  随着技术的快速发展,云计算、移动应用、社交网络已经成为许多员工的日常应用,这些设备与技术的应用,给内网安全带来了巨大的影响。在选择、实施内网安全技术和产品的时候,需要根据新的情况提出新的要求,从而满足日益变化的应用需求的挑战。

  在此环境下,内网安全产品供应商除了提供设备外,还应该为企业提供一些咨询服务。其实,现在安全产品供应商应该顺承一个趋势,就是从device provider(设备提供商)逐步地过渡到solution provider(解决方案提供商),没有哪一家厂商可以说自己的产品包罗万象,可以满足用户的所有需求。用户目前更关注的是解决方案,其次才是实施的产品。没有方案,何谈产品。企业用户在产品选择时也要更多地关注产品供应商的解决方案是不是合适,高效。

时间: 2024-11-10 14:00:51

云计算时代给内网安全带来的挑战的相关文章

云计算时代 传统虚拟化网络面临着哪些挑战?

云计算的发展,正让许多传统的IT技术发生变化,其中传统网络虚拟化就是一个.在最早的通信行业,网络承担着"传输"和"路由"两大任务,但因为搅在一起,搞得效率越来越低. 当大规模的数据中心出现后,设备.网络等变得越来越复杂.于是乎,为了解决网络问题,从而把"传输"和"控制"层面分开,虚拟网络化出现. 何为虚拟网络?本质上,它是把传统网络中的"传输"层面和"路由(控制)"层面分开,把传统的网络

转:金融风暴给国产网游带来的挑战和机遇

次贷危机引发的金融风暴席卷全球,在欧美.日韩及港台等地,强烈的危机意识让人们尽量缩减娱乐性消费品的开支.以单机游戏市场为主导的国外游戏业因此遭遇到了不小的挫折,不断下滑的销售业绩导致股票跳水,甚至让游戏厂商对2个月后的传统"圣诞销售旺季"也毫无信心. 在中国,此次金融风暴带来的影响相对较小,受到冲击的限于江浙及珠三角地区的出口制造业.而以网络游戏为主体的中国游戏产业虽受到上市公司市值缩水,风投支持减弱等不利的影响,但并出现大势下滑的现象,市场规模仍保持一定幅度的增长.整体来说,国内网游

内网安全问题本质论

屡见不鲜的信息泄露事件,使得企业和业界对内网安全的风险更加关注.本文分四个方面来谈谈内网安全,包括内网安全的技术选型,云计算时代内网安全的新挑战等问题. 1.内网安全的本质 最近一两年信息泄露的案例屡见不鲜,如汇丰银行离职员工造成的客户资料泄露.国内某大型造船厂发生的设计数据非法拷贝等事件.并且,随着P2P应用的普及,越来越多的企业网络流量被占用,病毒.木马等不断地滋生,这些都使得企业和业界对内网安全的风险更加关注.那么,究竟什么是内网安全呢? 其实,"内网安全"一直没有一个明确的定义

内网安全之技术涉及隐私和云计算的考虑

内网安全的行为审计可以发现不少内网安全的"内鬼",但是国内对于"行为审计是否侵犯个人隐私"一直存在争论. 从企业的角度来看,部署行为监控和行为审计类产品无可厚非,这是企业合规的一个重要步骤.比如邮件的archive和auditor,这都是非常必要的工作.从技术层面来看,行为审计并不一定要侵犯个人隐私,或者说不完全要侵犯个人隐私.只需要提供一些关键的审计词,通过借助软件的方式,并且严格限制审计者对原始数据的接触,就能比较好地做到尊重个人隐私.而且,企业审计也是一门学问

云计算时代的运维和传统的运维到底有哪些不同?

有人说在云计算工程领域,最难的部分是运维,因为管100台.1万台或是100万台机器,是完全不同的概念,你想机器少可以人管,机器多了还能靠人么,当然不能了.再则,运维系统不属于功能性的东西,常常因为用户看不见而被严重的低估.在8月份的"云计算运维的那些坑儿"那期在线培训中,VisualOps CTO王旭也谈过云计算运维的相关问题.但这里说的机房运维只是云计算运维的一个部分,事实上,随着云平台被越来越多的企业被认可和使用,越来越多的用户开始在云平台上部署自己的应用,如何在云平台上进行自动化

云计算时代的运维和传统运维对比分析

有人说在云计算工程领域,最难的部分是运维,因为管100台.1万台或是100万台机器,是完全不同的概念,你想机器少可以人管,机器多了还能靠人么,当然不能了.再则,运维系统不属于功能性的东西,常常因为用户看不见而被严重的低估.在8月份的"云计算运维的那些坑儿"那期在线培训中,VisualOps CTO王旭也谈过云计算运维的相关问题.但这里说的机房运维只是云计算运维的一个部分,事实上,随着云平台被越来越多的企业被认可和使用,越来越多的用户开始在云平台上部署自己的应用,如何在云平台上进行自动化

东软刘欣宇:云计算带来内网安全新挑战

在东软网络安全资深顾问刘欣宇看来,传统的内网安全指的是攻击源来自于网内,攻击目标也在网内,而随着近些年网络应用的复杂化和攻击的多样化,很多利用网内设备为为跳板,跨域发起攻击的事件也逐步显现,例如:来自网外的某些恶意攻击者在直接攻击某些重要目标,在攻击无效的时候,会考虑首先攻陷与目标位于同一网络内部的一些存在漏洞的设备,取得管理员权限后,再利用这些设备发起网内的攻击,其成功率极高. 另外,云计算应用的不断普及势必会有越来越多的网络加入到云中,当承接云计算任务后,网络上面所运行的应用将呈现出虚拟化.

赵文银:云计算时代的网规是如何形成的

在人类的智力没有成为生存能力之前,地球上的生物是按照一种既定的规则生存发展.规则维持了地球生命之间的平衡和延续.尽管到目前为止,人类并没有确定这个规则的来历,但是在可知的知识范围内,人们知道在漫长的历史进程里,这个规则基本上是稳定不变的,比如兔子吃草,老虎吃肉. 文化的出现改变了人类的生活方式,从单纯地被动生存向有选择地生存方式转变,比如采用工具围猎捕鱼,储存食物,分配食物等,于是出现了一种和自然规律不同的规则,这个规则是由人自己来制定的. 云计算的出现将再一次改变规则的存在形式,不仅有自然规则

云计算时代的网神新型安全接入网关

本文讲的是云计算时代的网神新型安全接入网关,云计算日渐兴起,它不仅能缩短大型企业研发及推出新产品或服务的时间,更可让各种规模或类型的企业享用世界级的IT资源服务优势.但不容忽视的是云计算的应用也伴随着安全性的风险,诸如企业应用的风险,可用性和数据完整性等. 那么,如何保障云计算业务模型下,IT资源安全.用户隐私保护以及计算环境的可信可靠呢?云计算时代的安全接入应用与传统安全存在哪些不同呢? 有专家指出,云计算时代的业务模型下,有两类角色至关重要,一类是云计算服务的提供者,即数据中心;一类是云计算