你不是一个人在战斗 做安全的就得身兼数职

资源受限的IT公司必须在日常安全和IT工作中进行平衡。但困难和挑战的背后,往往也伴随着好处。

你是否也在公司身兼数职,包括某些方面的信息安全呢?如果是,放心,你不是一个人。很多企业里,IT人员都被要求处理各种各样的安全工作。对他们而言,身兼数职有机会,也有压力。

近期对287名IT和业务人员进行的在线调查中,大多数受访者称自己的公司是由IT部门负责信息安全。相反,只有17%反馈说有专门的团队处理信息安全。另外14%称信息安全是由IT和信息安全员工共同处理,6%说自己的公司有包括信息安全在内的专门安全团队。这意味着,只有37%的受访者工作在有专职信息安全员工的公司,这或许解释了为什么很多公司难以跟上安全需求的原因。

IT部门负责信息安全

担负IT和安全责任的人,或者管理这类员工的人,未必乐于看到这种情形,或者看到这种情形对他们公司安全项目的影响。但他们正在寻求解决办法。

美国未来农民组织( National FFA ),是个通过农业教育促进职业成功的组织,成员数量大约有150人。近年来,该组织投入了大量工作来保卫其系统和数据。

其IT与合规总监乔尔·吉本斯负责所有的技术运营与开发,还有安全。吉本斯说:“我的运营团队包含有一名安全主管,负责处理日常安全运作,尤其是安全领域方面的,主要就是通信、培训、规则与策略这些。”

安全对FFA非常重要,但安全工作的可见性发生了改变,部分是由于过去两年间频现报端的大量数据泄露事件。以前,CEO可以对自家安全团队的工作充满信心。现在,CEO需要懂得更多,以回答诸如我们是怎样保护公司内需要保护的任何东西之类的具体问题。

在小公司,我可不敢让我的安全员工真的只关注安全。

——乔尔·吉本斯

吉本斯和他14人组成的团队要处理IT和安全的各方面事务,对他们而言,确保数据安全真可算个挑战。“安全是个全职工作,而且还不止如此。在小公司,我可不敢让我的安全员工真的只关注安全。总有其他事情需要他们去做。这可能会对安全造成负面影响。或者,因为安全工作占据了他们大量时间而让他们无暇他顾,对其他事情造成负面影响。这就是个日常平衡工作。”

IT部门的安全支出

为解决这个问题,FFA使用了自动化普通安全活动的工具,以减轻IT团队中安全专家的负担。“我们利用外部合作伙伴来辅助增强内部安全专业知识,但不是替代。我们知道自己永远不够安全,必须持续改进。我们还知道,不可能做到100%成功。”

有鉴于此,该组织制定了应急方案以应对安全事件突发状况。被人找出遗漏的切入点只是时间的问题,这就是当今安全战场的本质。

一位不愿透露姓名和公司名的纽约市区某中型金融服务公司IT主管,同样需要在多个角色之间跳转,除技术部门所有日常工作,比如帮助台、桌面支持、工程和开发等等之外,还要负责网络安全。他说,由于过去5年外部技术态势不断发展,他的职责增加了很多。现在他的角色,已经从传统CIO,变成了全能CIO/CSO管理岗,必须保持自身在技术/安全领域的领先优势。

我们现在被要求成为所有技术的把关人,不仅仅要确保公司正常运转,还要监管整个公司。

——某金融服务公司IT主管

“挑战之一,是在终端用户希望享受与家中相同的无拘无束联网自由的世界中,还要保持良好的安全。终端用户不完全理解办公室互联网接入的限制需求。最困难的地方,在于网络安全意识和培训,教导终端用户在点击之前三思,以及改变思维模式。”

这家140名员工的金融服务公司,其高管已经意识到网络恶徒们带来的威胁,知道最好能够保持更加安全并确保业务营运能力,而不是成为被黑公司列表上的新秀。“我们公司的理念是,宁可限制第三方访问到仅供运营的程度,也要保障更加安全。”

因此,该公司除业务相关站点或服务外,其他所有访问都被禁止,包括所有第三方电子邮件、云存储和视频流服务。

然而,这位IT主管手下只有4名IT员工,要完成他那扩张了很多的职责实在困难。他表示:“我们现在被要求成为所有技术的把关人,不仅仅要确保公司正常运转,还要监管整个公司——从防火墙边界到入站/出站持续威胁管理。我不得不带着一颗安全的心去学习网络的阴暗面,就为了理解该怎样保护我们的资产不受持续外部威胁和终端用户易受骗性的损害。”

在绿色门诊健康系统(GCHS)——北路易斯安那州一家内科医师开的医疗保健系统,杰森·托马斯身兼CIO、IT主管和《健康保险流通与责任法案》(HIPAA)安全官3个角色,要确保GCHS符合HIPAA所有条款。他手下有4名全职1名兼职员工,他的部门负责处理整个系统全部5个门店的所有IT和通信事务,并要担负起这家450名员工的公司内部网络安全部门的责任。

托马斯说:“我常开玩笑说,只要插墙上的东西,就在我的管辖权里。但这其实更多的是一种友情提示人们应该先找哪个部门的方式,而不仅仅是个玩笑。”

重叠的责任划分

从安全角度出发,这种大范围角色担当确实能提供一些益处。“因为作为主管领导IT部门,我就拥有了对日常运营和挑战的可见性,让我可以直接向高层带去关于公司运营和安全的一些考虑,还可以引荐或开发必要的工具、策略和规程来解决任何问题或需求。”托马斯说道。

IT/安全复合角色带来益处的例子,是在数年前一套电子医疗保健记录系统的开发中体现出来的。“伴随那套系统的实现,我们用以支持健康记录安全电子访问的技术策略和能力,也进行了深刻的审查和重构。”

但这不意味着就没有重大挑战存在,最近的一个,是关于新医疗业务的购置。“有时候,作为CIO,必须得面对一些政治挑战,比如尝试向医师解释为什么他/她不能按以往单干时期的方式做事。”

其他时候,则有些技术问题要攻克,比如现有工作站重用引发的问题,审计当前配置以确保没有恶意软件且能够支持安全策略和安全软件等等。

良好沟通是应对挑战的关键。“我们有例行管理周会,讨论公司当前问题。很多时候安全问题就在会上提出,并形成解决方案。”

作者:佚名

来源:51CTO

时间: 2024-10-25 17:32:37

你不是一个人在战斗 做安全的就得身兼数职的相关文章

输入输出-有没有人有过做Azure监控预警的经验的

问题描述 有没有人有过做Azure监控预警的经验的 有没有人有过做Azure监控预警的经验的,官方不支持这个,只能自己开发吗?,而且是否只能监控CPU,网络输入输出,Disk读写几项呢 解决方案 您好, 官方支持的.在Azure的门户中,有个监视的panel (Monitor),您可以在其中观看您的各项metrics的指标,例如CPU,Network,DISK read/write等信息. 例如网站功能的监视:http://www.windowsazure.cn/zh-cn/manage/ser

很多人还在做一个昨天的生意

很多人还在做一个昨天的生意 全球化本质上是一个技术转移,从最发达的地方逐渐的把这些科技的成果.技术的成果向更低的台阶不断地延伸. 事实上我们在中国的市场还是中国企业在全球的扩张,基本上是遵循这样一个目的,中国的内部分为六级市场,在一些已经在一级市场和二级市场被淘汰的产品,我们在三级.四级那样卖,我们可以延续我们的业务,好像增长还不错. 但实际上,大多数人都是在做一个昨天的生意,包括我们现在有一些企业也是想把我们自己已有的,甚至是我们已经开始抛弃的东西再在非洲.在这些新兴市场延续自己的产品. 这说

有没有人对文字做过判断电话网址

问题描述 有没有人对文字做过判断电话网址 解决方案 这个是UI上的处理,可以拿到文本消息内容自己做截取判断

汽车之家李想:作为一个懒人我是如何做管理的

i黑马:汽车之家的李想对自己准确的定位是:一个走了狗屎运的懒人.作为一个创业家,他的"懒"人管理原则是什么?汽车之家李想:作为一个懒人 我是如何做管理的我叫李想,平常喜欢在微博上扮演初级业余段子手和小愤青,生活中喜欢和几个固定的朋友聊聊车,吹吹牛逼,从来不谈任何工作和业务.这样难免会让别人把我想成一个不学无术,走了狗屎运的家伙.狗屎运是 肯定的,不学无术真是过奖了,自 认为挺爱学习的,什么热门就一头钻进去,通过大量收集信息和拜访创业团队,把热门的东西研究个明白,还经常悟出点方法论用在汽

很多人还在做一个昨天的生意 全球化本质是一个技术转移

很多人还在做一个昨天的生意 全球化本质是一个技术转移,把科技的成果从最发达的地方逐渐地向更低的台阶不断地延伸的过程. 很多企业在中国的市场或者是中国企业在全球市场,基本上是遵循这样一个规律:中国的内部分为六级市场,一些已经在一级市场和二级市场淘汰的产品,三级.四级市场依然在卖,好像增长还不错.一些企业把自己已有的产品,甚至是中国已经开始抛弃的产品在非洲等一些新兴市场继续延续. 因此,实际上大多数人都是在做一个昨天的生意. 这样的一种方式,在全球化的情况下也能分到一杯羹,但这是一种永远跟进的策略,

微营销,人人都在说。可是有多少人知道怎么做呢

微营销,人人都在说.可是有多少人知道怎么做呢?俗话说,No Zuo No Die.这句话充分说明了不懂怎么做的商家的可悲结局.所以,让微匠来告诉你微营销行业中的六个关键密码,帮助你早日敲开盈利的大门. 密码1:活用支付宝 啥?说错了?微信不能用支付宝?马(云)哥和马(化腾)哥当然是老死不相往来的对头,可是你若是就此以为微信只能用微支付就大错特错咯!因为,道理很简单,虽然企鹅哥哥不直接支持支付宝,但是支付宝可以直接支持企鹅的用户啊!现在,支付宝应用端的服务窗就已经内置了这个功能,只要是与支付宝合作

随便什么人都想做智能手机,是一种病,得治

摘要: 如果不是因为王自健要做智能 手机 ,我并不知道相声界的这位知名演员.就像不少人也是因为锤子手机才知道罗永浩其人,当然,我们能在他们之间找到共同点:罗永浩的发布会被一些 如果不是因为王自健要做智能 手机 ,我并不知道相声界的这位"知名演员".就像不少人也是因为锤子手机才知道罗永浩其人,当然,我们能在他们之间找到共同点:罗永浩的发布会被一些观众戏称为说相声.还有他们都有一群所谓的拥趸,可能就在你身边,这也是他们做手机最核心的资源.所谓的乔布斯第二.产品感觉.工匠精神,还有脆弱的情怀

第五期上海站长聚会之“你不是一个人在战斗!”

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 "你不是一个人在战斗!",对于个人站长来说,这句话明显有误,因为所谓的"个人站长"就是单兵作战,就是一个人在战斗.其实这更是一句宣扬团队作战的"名言",第五期上海站长聚会就来探讨这个话题:互联网创业团队的组建. 一个由上海站长自发起.自组织.自服务的站长聚会活动,自2007年

jdbc-用eclipse做一个简单的注册模块,数据传不到数据库中

问题描述 用eclipse做一个简单的注册模块,数据传不到数据库中 用eclipse做一个简单的注册模块,输入用户名和密码,选择性别,按提交,将数据写如数据库,运行时出现的错误: HTTP Status 500 - javax.servlet.ServletException: com.mysql.jdbc.exceptions.jdbc4.MySQLIntegrityConstraintViolationException: Column 'UserName' cannot be null 有