普遍加密和数据权限生态系统初步形成

 【WatchStor独家译文】多年以来,IT经理一直致力于确保数据在网络传输和保存到磁盘的过程中是经过加密的——不过是在数据中心、NAS或者在独立工作站中。为了更好地管理数据,一些企业尝试创建所谓的“信任区域”以不同等级的敏感性来处理数据。

Spire Security研究总监Pete Lindstrom表示:“这些方法从长期角度来讲是不奏效的,因为数据是持续被用户访问、迁移和复制的。”

当然,Lindstrom的意思并不是说用户不应该访问和使用企业数据,他认为,这些加密和数据安全策略的缺点实际上在于用户必须通过解密来访问和使用这些数据。然后这些数据可能会经常被随意迁移到USB驱动器、个人笔记本电脑甚至是发送给某人的电子邮件中。像PGP、BitLocker for Windows和开源TrueCrypt这样的桌面加密工具需要用户完成很多步骤,做很多个与数据相关的决策。

IT服务提供商Unisys首席安全架构师Christofer Hoff表示:“当人们不得不对数据分类的时候,他们将所有数据都作为高度机密数据,或者将所有数据都标记为非敏感疏忽据,这也是企业机构不断遭遇数据泄露和数据丢失事件的原因之一。”

不过,Data Leak Protection (DLP)、Digital Rights Management (eDRM)软件与文件管理和企业内存管理应用的整合以及向操作系统和网络协议的集成意味着企业将能够创建一个安全架构,其中对信息的加密和访问权限将随着数据流迁移而迁移。

以前像Authentica(已经被EMC收购)、Liquid Machines和其他一些厂商已经在这方面有所动作,承诺让企业控制对文件的不同访问权限,例如谁可以查看、打印或者传送信息。虽然这对许多企业机构都很有用处,但是仍然需要等待IT基础架构中所需技术的就绪。

有分析师认为,现在已经有迹象反映了这些发展趋势。EMC在2006年通过收购Authentica来完善自己的Documentum平台,微软将eDRM功能直接集成到Microsoft Office SharePoint Server 2007内容管理和整合软件中。而最近RSA Security(EMC旗下的安全部门)和微软之间的合作也更加印证了这一趋势。通过合作,微软将集成RSA的DLP Suite 6.5到微软Windows Server 2008的Active Directory Rights Management Services中。另外,Liquid Machines和McAee也宣布建立合作管理,将McAfee的DLP管理平台与Liquid Machines的eDRM平台结合起来。

Lindstrom认为,内容管理平台与eDRM的整合将帮助企业更好地分配对数据的控制权限。他说:“(加密或者应用安全策略)最具挑战性的数据就是用户生成的数据,因为用户必须自己对这些数据进行分类。但是如果你创建了一个中央存储库和一个认证源(例如Sharepoint和Documentum中的认证源),你就可以实施这些应用策略。这样,当数据在企业机构内部或者外部共享的时候,你就可以实施对这些数据的安全策略。”

遗憾的是,为了普遍适用访问权限和对工作文件实施加密加密,当数据被嵌入到企业机构工作流的时候需要自动启动数据分类功能——而不是在生成之后附加到文件,或者只有在登陆或退出内容管理系统的时候启动数据分类功能。确保eDRN能够达到这一更高等级是获得普遍权限管理的最后一道障碍。Hoff表示:“人们不喜欢将所有策略都添加到他们的工作流程中,即使是一个非常微小的添加步骤他们也会极力反对。我们真正需要的普遍分类数据的智能方法,而不是对其进行标记,然后应用策略和例行决策来控制信息的安全性和可管理性。”

虽然现在还没有一项技术能够完美地实现这一目标,但是像Documentum和Sharepoint中的eDRM功能这样的应用正在朝着这个方向不断完善。Hoff表示:“我们还将看到其中一些技术被捆绑到微软操作系统中,这也是微软的一项长期计划。”

虽然要实现一个针对动态文件分配访问权限和安全策略的安全架构还需要几年的时间,但是Lindstrom和Hoff都认为现在企业用户应该将更多的注意力放在DLP和eDRM上。

Hoff指出:“目前这些解决方案还没有最终完成开发,我们还处于最初的应用阶段,但是应用曲线是非常乐观的。当你看到大型的生命周期管理技术集成了这项技术,也就意味着,独立软件厂商将可能开发出能够实现这一目标的解决方案。”【WatchStor独家译稿,未经许可禁止转载。合作伙伴请注明原作者及出处为WatchStor.com】

来源:51CTO

时间: 2024-11-03 06:27:57

普遍加密和数据权限生态系统初步形成的相关文章

SQL SERVER2005加密解密数据

server|加密|解密|数据 讲述SQL Server 2005的数据加密功能和配置以及如何通过它实现对敏感数据的保护.   演示用的脚本提供给大家作为参考: -------------------------------------------------------------------------------- /*[课程]使用数据库加密保护敏感数据DEMO 1了解SQL2005加密层次结构[过程]过程一共分为4个部分*/--==================(I)服务主密钥====

通用权限管理设计 之数据权限

本文将对这种设计思想作进一步的扩展,介绍数据权限的设计方案. 权限控制可以理解,分为这几种 : [功能权限]:能做什么的问题,如增加产品.[数据权限]:能看到哪些数据的问题,如查看本人的所有订单.[字段权限]:能看到哪些信息的问题,如供应商账户,看不到角色. 部门等信息. 上面提到的那种设计就是[功能权限],这种设计有一定的局限性,对于主体,只能明确地指定.对于不明确的,在这里可能就没办法处理.比如下面这几种情况: Java代码   数据仅当前部门及上级可见   数据仅当前用户(本人)可见  

三未信安:转型云加密服务商 让加密作为数据自身属性

乱世中,人人自危如何自保以安身立命,那时,练得一身好功夫尤为重要. 把这句话放在如今的企业信息安全体系中,加密就是那"一身功夫". 在企业整体安全体系中,防火墙.防病毒.入侵检测仍然大行其道,如果要问密码技术占有多大的分量,恐怕在很多人的眼中,它有点微不足道. 三未信安创始人兼CEO张岳公 但是,在此我们为什么如此强调加密,是因为在信息安全体系中它扮演的角色越来越重要,就如同拥有了一身功夫的人而拥有了防卫能力.在三未信安创始人兼CEO张岳公看来,加密应是数据自身的属性,它和防火墙等边界

如何在应用系统中实现数据权限的控制功能(2)

关于数据权限的控制,可能我们在做很多大型一点的系统都会碰到过,可能每个人设计和解决问题的思路都有所不同,本文介绍我自己框架里面的解决思路.从上一篇<如何在应用系统中实现数据权限的控制功能>里面我们可能对权限控制和数据权限的控制有了一个初步的了解,本文接着进一步介绍在应用系统中,如何集成数据权限的控制功能. 1.数据权限实现思路分析 为了实现数据权限的控制,我们需要在通用的权限系统里面保存好对应角色具有哪些组织机构的数据权限,然后在应用系统中调用API进行过滤数据处理即可. 为了实现以上的功能需

在应用系统中实现数据权限的控制功能

在很多应用行业里面,都对数据的权限做了特别的声明,如对于销售,财务的数据,它们是非常敏感的,因此要求对数据权限进行控制,对于基于集团性的应用系统而言,就更多需要控制好各自公司的数据了.如默认只能看本公司.或者本部门的数据,对于特殊的领导,可能需要跨部门的数据,因此不能硬编码那个领导该访问哪些数据,需要进行后台的权限和数据权限的控制为佳,本文主要针对这个特点,对这个数据权限的功能模块进行探讨,并以我的Winform开发框架的实际案例进行剖析,介绍实际项目中对数据权限的控制管理. 1.权限系统的控制

信息系统开发平台OpenExpressApp - 数据权限

功能权限一般放在一般是放在MVC的controller层,在<信息系统开发平台OpenExpressApp - 功能权限>介绍了OEA基本的功能权限,我们是通过统一配置的.作为数据应用产品来说,数据权限也使很重要的一块,而数据权限一般放在业务层,但我们也希望能够通过把权限设定依据放在统一地方由外部来配置数据权限.本篇将介绍一下目前OpenExpressApp对数据权限的支持. 需求 数据权限总的目的:限制某些Role访问某些数据行,比如限制客户经理Role只能访问区域是北京的客户资料,区域是上

java数据权限设计-各位大神,求数据权限设计思路

问题描述 各位大神,求数据权限设计思路 求J2ee数据权限的设计思路,基本要求: 部门经理可以查看该部门下的所有数据对象(比如销售订单),销售人员只可以查看自己的销售订单或者查看其他人的销售订单(通过权限设置),请问该怎么设计?求高人帮忙. 解决方案 你可以做一个菜单权限.专门写一个菜单生成模块. 1.前端:用一个js框架例如:ztree,是一个很好用的菜单框架.它有成熟的API,自定义自己的菜单. 2.数据库:简单的可以设计三个表:用户表,角色表,菜单表.三个表分别为多对多关系.利用用户所拥有

聊聊数据权限哪些事儿

序 一般来说,权限有许多种,我们经常用到的一般有操作权限和数据权限两种. 所谓操作权限就是有或者没有做某种操作的权限,具体表现形式就是你看不到某个菜单或按钮,当然也有的是把菜单或按钮灰掉的形式.实际上它的实现机制比表面上看到的要复杂得多,比如:我们从浏览器访问过一个地址之后,实际上这个URL就会在历史中存在,这时就会存在一种可能,有的人虽然没有权限,但是他知道怎么访问的URL,如果他再有一定的技术基础,那么通过猜测,有时候就可以得到真正的操作的URL,这个时候如果操作权限限制做得不到位,那么他就

解决方案-问一个纠结的数据权限问题

问题描述 问一个纠结的数据权限问题 当一个人拥有两种权限,一个是A区域的管理员,一个是B区域的普通用户. 比如有一个数据列表,这个人可以看到他身为管理员可以看到的列表(A区域数据),和他身为普通用户看到的列表(B区域数据). 这个时候问题就来了,他身为管理员是有修改删除权限的,但是普通用户是没有的. 所以在页面上肯定是要有修改和删除的按钮的.但实际上他只能修改和删除A区域的数据. 这种情况下的解决方案我想到一种,就是在修改和删除时,做验证,看是否有权限.但好像体验不佳. 求大神的更好解决方案~