你们企业的信息安全投入投对地方了吗?

信息安全由业务需求驱动,而不是技术。它不是一件一劳永逸的事情,每家公司都有自己独特的与安全相关的业务需求,业务永远是第一位的。但许多企业却常常从技术的角度去评估安全,他们会这样问:我们需要入口过滤吗?我们需要入侵检测吗?

这些问题本身没有错误,但技术并不是考虑安全的切入点。对安全防护来说,企业最首要的是评估业务系统在发生安全事件后可能造成的后果。有的业务系统,其敏感信息泄露后,带来的损失是灾害性的。如零售巨头塔吉特用户的信用卡信息泄露,目前已经给其带来了上亿美元的损失。但如果黑客入侵的是后勤系统的数据库,也许损失就要小上许多了。

风险评估

在评估任何与安全风险有关的特定应用时,下面的框架非常有用。这个非正式的框架可以称为“CIA”。

C(Confidentiality)-机密性。数据的敏感性如何,被入侵的后果有多严重?很明显,某类数据如金融账户和个人身份信息需要高级别的保护,还有其他类型的数据,知识资产或市场计划,也许需要高度保密也许不需要。但不管怎样,需要依据机密级别给予不同的保护措施。

I(Integrity)-完整性。如果数据遭到篡改会产生什么后果?会计系统里的数据不可靠的话会是一场灾难。但仓储系统和零售系统就会好一些。

A(Availability)-可用性。如果系统发生崩溃会怎样?对于一个电商公司来说,保持网站运行提供在线服务是至关重要的,系统每Down掉一分钟就会损失一分钟的销售。但对于厂商的官方展示网站来说,就又是另一回事了。

有两方法来评估上述特性的情况分类:定量和定性。

定量的分析方法需要针对各系统的机密性、完整性和可用性提出问题,如果些特性出现问题大概会使企业损失多少成本。比如,对于一家电商公司来说,可以通过宕机或不能提供有效服务的单位时间乘以单位时间销量,来大致估算。而对于项目工程来说,则需要计算耽误的工时和人工工资。

显然,这些计算的结果不可能精确。然而,它们可以帮助企业合理安排安全风险的次序。而且,还可以让企业对采取不同的安全措施做出大致的成本效益分析。

“风险评估是企业安全投入的基础,找出对业务影响比较大的安全风险,把钱花在刀刃上。”--谷安天下总经理 李华

定性分析更多的属于主观方面。例如,一家网站制作公司,只要保持它的网站7*24小时的正常显示即可,即使后台系统崩溃也影响不了它的产量和销量。

技术评估

一旦企业排定了安全需求的次序,下一步就是技术评估。一般来说,这些评估选项都是业内所共知的。

防病毒和防火墙。这两种工具都属于入口过滤,简单的说就是,防病毒系统是通过对下载到本地的页面邮件附件或软件检测发挥作用的。防火墙的功能则是检测和阻止对企业未授权的访问连接。

入侵检测和安全信息事件管理(SIEM)。入侵检测监视网络流量,发现可能是攻击活动的流量异常。SIEM同样具备这个功能,但同时可以分析各种来源的数据以找到恶意程序的活动模式,之后采取行动来阻止攻击,如拦截网络通信,禁止USB设备或杀掉进程。

虚拟专用网络(VPN)。VPN的专用通道确保了企业与外部办公员工的安全通信,即使是合作伙伴也可以通过为其单独设立的VPN通道访问企业。

身份认证与访问控制。确定企业网络访问者的身份以及他访问的内容十分重要,对访问行为的监控可以快速的发现恶意活动。同时,在发现异常后,安全机制还应具备立刻关闭访问终端连接网络的能力。

数据防泄露(DLP)。即便是再负责的员工,也无法完全避免因无心之失导致数据面临风险。因此,企业还需要建立一定程度的出口过滤机制,不仅是为了发现和阻止粗心造成的数据损失,还要防范故意泄露数据的内鬼。

复杂性与成本

所有的技术都是为了搭建强有力的安全环境,但不幸的是部署这些技术不仅复杂还需要高昂的成本。复杂性源于业务的复杂性以及攻击手段的日益进化,成本则不只包括产品和使用证书(License)的购买,还包括技术人员的培训时间。要知道,不同的系统经常会存在其独有的特性。

外包的安全管理方式,正在吸引越来越多的中型企业。安全外包不仅消除了证书的购买和管理麻烦,还解决了安装和运行多系统的混乱。对于许多企业来说,安全外包几乎是唯一经济可行,并确保跟上最新的安全技术的管理方法。

短评:信息安全由业务驱动,而不是技术!目前大多数企业的安全管理工作都设置在技术部门,限制了安全不能真正做到从业务需求角度来驱动。因此,建立在部门联动机制之上的安全机构或许是一个有效的解决方案。

作者:王小瑞

来源:51CTO

时间: 2024-11-10 07:07:47

你们企业的信息安全投入投对地方了吗?的相关文章

【CS论坛】你们企业的信息安全投入投对地方了吗?

本文讲的是 [CS论坛]你们企业的信息安全投入投对地方了吗?,信息安全由业务需求驱动,而不是技术.它不是一件一劳永逸的事情,每家公司都有自己独特的与安全相关的业务需求,业务永远是第一位的.但许多企业却常常从技术的角度去评估安全,他们会这样问:我们需要入口过滤吗?我们需要入侵检测吗? 这些问题本身没有错误,但技术并不是考虑安全的切入点.对安全防护来说,企业最首要的是评估业务系统在发生安全事件后可能造成的后果.有的业务系统,其敏感信息泄露后,带来的损失是灾害性的.如零售巨头塔吉特用户的信用卡信息泄露

六成企业提高信息安全投入

商报讯(记者 吴辰光)近日,根据<2010年全球信息安全状况调查>数据显示,有六成的受访企业表示,即使在面临几十年来最严重的经济下滑的情况下,仍然会保持或提高其信息安全方面的投入. 这项调研是由普华永道连续第七年与CIO和CSO杂志共同进行,是同类调研中规模最大的.7200多名来自130个国家各个行业的管理人员参与了调查以了解其对信息安全的期望. 普华永道风险管理及内部控制服务(RCS)部门北京合伙人季瑞华表示,日趋严峻的风险环境显著地提升了信息安全在整个公司组织架构中的地位和重要性.多年来企

建立企业的信息安全的流程

一个企业如果需要建立信息安全体系架构,一般的流程如下: 1.分析企业的信息安全目标,即企业在未来的3-5年的安全目标是什么?在信息安全方面达到什么样的程度? 2.有了安全目标之后,下一步我们要做的就是分析企业目前的安全现状,此阶段一般通过风险评估等方式来实现,可选的方式有风险评估.安全审计.渗透测试等. 3.分析了安全现状,我们接下来要做的就是分析安全目标和安全现状之间的差距,目标有了,现状也清楚了,差距自然而然也就出来了.差距分析阶段主要是分析企业目前的安全现状和目标之间还存在哪些薄弱点,并一

电力企业云计算信息安全风险评估研究

电力企业云计算信息安全风险评估研究 李焕,刘树吉,赵永彬,郭昊 云计算给电力企业信息化带来了新的曙光.由于云计算具有用户可随需动态调动资源.云边界模糊.数据位置不确定等特性,一定程度上改变了电力企业原有信息体系格局,给企业信息安全风险管理带来了新的挑战.本文通过对电力企业的云计算应用进行深入的业务应用分析和安全风险分析,提出一种基于灰色关联分析的电力云计算安全风险评估模型,可有效评估电力企业中云计算应用的信息安全风险,为电力云计算的安全风险管理提供理论基础. 关键词:云计算:风险评估:信息安全:

Ping++通过PCI DSS认证,保护企业用户信息安全

今日,聚合支付系统服务商Ping++宣布已顺利通过PCI DSS(Payment Card Industry Data Security Standard)V3.1版本的合规评估,获得由支付产业安全标准委员会(PCI Security Standards Counci)颁发的PCI认证证书. "如何保证用户的信息安全一直是令企业头疼的事情",在接受记者采访时,Ping++CEO金亦冶表示,PCI是全球公认的业内持卡人数据保护系统的安全基准,只要是涉及到需要持卡人输入个人信息这类牵扯到数

如何保护个人信息安全? 代表建议:制定地方法规增强可操作性

去年山东.广东等地接连发生多起学生遭遇电信诈骗,有花季少女不幸身亡,全国上下掀起防范.打击电信诈骗的高潮.电信诈骗.短信骚扰让人民群众不胜其扰,其背后是个人信息泄露的问题,那么如何保护公民个人信息安全呢? 今年,上海市人大代表胡传平向市人代会提交了一份关于制定<上海市个人信息保护条例>的议案.他表示,现有保护个人信息安全的法律规定较为分散.针对性不强,建议制定一部完整的,更有利于执行的地方性法规. 个人信息泄露易 我们每个人从出生之日起就产生着各种信息,这些信息随着我们人生经历的丰富而不断增加

现代企业计算机网络信息安全研究

网络管理从功能上讲一般包括配置管理.性能管理.安全管理.故障管理等.由于网络安全对网络信 息系统的性能.管理的关联及影响,网络安全管理已逐渐成为网络管理技术中的一个重要组成部分,正受 到计算机用户的广泛关注. 一.企业计算机网络系统中存在的不安全因素 1.网络内部.即面向企业或单位内部员工的工作站,我们不能保证每一次操作都是正确与安全的,绝 大部分情况下,他们仅知道如何去使用面前的计算机来完成属于自己的本职工作.而对于其他,如病毒. 木马.间谍程序,下载或运行不可信程序,使用移动设备复制带有病毒

大型数据泄露事件并未迫使企业增加安全投入

更大型的数据泄露事件无法说服企业对IT安全投入更多资金,因为投资者和顾客都不会永久性地放弃这些公司. 2015年10月,黑客入侵了英国电讯公司TalkTalk的网站,他们可能使用了该网站上11个漏洞中的一个,窃取了15.7万顾客的个人详细信息,包括1.5万余人的银行账户信息. 上周,安全上欠下的债终于偿还了:该公司在2016年第一季度的利润下降了超过一半.在周二发布的年报上,公司披露已经失去了9.5万订阅者,黑客事件导致大约8000万美金损失,其中包括"在恢复网络能力之后部署增强的安全措施.相关

高新企业造假空间:微妙的地方科技局

曾航 "部分高新技术企业靠做假材料申报上去,这种情况肯定存在,但应该没有外界想象的那么普遍."8月3日,对于此间媒体报道的"至少五成高新企业受减税利诱造假",多位地方科技局人士和高新技术企业申报代理企业负责人对记者表示. 一纸高新技术企业认证,换来的是实实在在的税收政策优惠.一些接受采访的业内人士指出,之所以出现申报高新技术企业造假的事件,和目前不完善的高新技术企业评审制度有着密切的关系. 此外,带有部分盈利性质的各地科技系统下属事业单位,也在某种程度上为高新技术企