08年安全调查:投入增多 依然不安全

本文讲的是08年安全调查:投入增多 依然不安全,【IT168专稿】如今人们越来越需要基于风险管理原则确定安全投资的重点——这是许多CIO和信息安全从业人士很陌生的一个领域,不过可以从同行身上学到一点知识。

要密切关注贵公司面临的信息安全风险,否则贵公司可能会发现自己疲于应付,这就是《2008年战略安全调查》得出的主旨。这次调查的对象是近1100名IT和业务专业人士,调查话题是保护公司资产的计划和优先项目。

投资收回成本不是最大问题
让安全投资收回成本不是最大的问题:足足95%的调查对象认为今年预算会与去年保持稳定,或者加大幅度。但这么大的投入并没有使数据变得更安全。66%的调查对象表示,就容易遭到安全泄密和恶意代码攻击的程度而言,今年与去年一样,甚至还要糟糕。“不比过去来得糟糕”何时开始成了可以接受的投资回报?
解决办法在于针对特定的威胁来保护安全。可问题是,说到采用有系统的风险管理流程,IT人员远远落后于其他方面。不过有些技术专业人士已经在积极分类IT资产、赋予风险值、评估威胁、然后确定何处及如何缓解风险,他们发现,风险管理流程极其重要。
简而言之,风险管理原则为信息安全带来了精确性。
这次安全调查表明了风险管理如何可以让公司把注意力放在对付最重要的威胁上:不安全的代码编写方法让所有调查对象都遭了殃。所在组织已落实风险管理计划的调查对象当中近一半在设计应用程序时就具体规定了安全功能。在没有落实风险管理计划的调查对象当中,只有22%专注于代码的安全性。
我们需要这次安全调查带来的那种震撼。21%的公司从来没有进行过安全风险评估;而在进行过这项工作的公司当中,只有五分之一严格使用了专业的外部审计人员。尽管63%的公司需要满足与数据安全有关的政府或者行业法规,但其中许多法规并没有为如何遵守提供充分的指导。在这类灰色地带,最佳实践是最佳防御之道。
公司还没有及时部署加密技术,以此保护客户和员工的数据。我们原先希望,不断发生的一系列重大数据丢失事件会让大多数公司开始积极采取综合的隐私保护措施。所以我们发现一半以上的公司为了保护客户数据而采取的惟一措施居然就是向员工告知安全标准、在网站上发布隐私政策,觉得灰心丧气。这些是正确步骤,但并不排斥需要加密(只有34%的公司采用了加密)或者需要隐私政策审计(只有25%的公司采用了审计)。让人震惊的是,11%的公司表示没有隐私方面的防范措施来保护客户数据。任何措施都没有。
投资能得到怎样的回报?
没必要责怪掌握财务大权的人员或部门。对近30%的调查对象来说,安全这一块至少占了IT总预算的11%。但坏消息是:各种病毒、网络钓鱼攻击和蠕虫在继续兴风作浪,让人头痛不已;许多公司不断把钱砸入到防火墙和反病毒保护技术上。由此猜测这些产品类别会销声匿迹,或者至少会被并入到其他技术,未免为时过早,因为13%的调查对象表示,就容易遭到安全泄密和恶意代码攻击的程度而言,今年与去年一样,甚至还要糟糕。防火墙和反病毒保护是一半以上的调查对象认为很有效的惟一两个产品类别。
罪魁祸首是谁?复杂性,62%的调查对象提到复杂性是最大的安全挑战。如今,更多的数据出现在网络上;更多的代理程序在公司计算机上运行,员工们期望对自己使用的个人电脑拥有一定的控制权;随着出差和能源成本急剧攀升,公司越来越多地采用分支机构和远程员工,这一潮流使得数据到处分布,因为人们期望能够从客户现场、家里或者街道那边的咖啡店安全办公。
复杂性还源于需要同时满足多项法规遵从需求、对员工和用户进行安全意识方面的培训和教育,以及应对技术越来越复杂的网络。
大多数公司(63%)必须遵守一项或者多项政府或行业法规,其中许多法规措辞含糊,并没有给出具体的指导表示可以采用哪些技术来满足需求。为了满足法规遵从方面的目标,美国政府部门的信息系统安全办公室项目经理Kevin Sanchez Cherry表示他运用了最佳实践;他所说的最佳实践是指咨询众多有关方,包括美国国家标准与技术研究所(NIST)、SANS Institute、以及面临类似挑战的同行。由于实施了最佳实践,他不需要把大量时间用在使多项法规遵从需求规范化上。
我们从来不缺攻击者,也从来不缺期望向我们推销解决方案以赶走攻击者的厂商。可问题是,旨在缓解安全问题的产品大多数针对范围比较狭窄的一批威胁,所以有许多竞争性的技术可供选择。要对付众多系统上种类越来越广泛的威胁,仍需要一大批这样的单点产品。这对厂商们来说是好事,但对IT人员来说是坏事。
毫无疑问,我们正面临迅速增加的一大批威胁,从外部攻击者、不怀好意的员工到授权用户,不一而足。虽然比较让人害怕的是那些身份不明的计算机犯罪分子,但内部用户却是最大的威胁,这是因为他们得到公司的信任,拥有访问权,而且了解内情。个别内部用户会另有私心,但极可能发生的一幕是:毫不知情的员工受骗上当后,透露了公司机密,或者导致泄密事件发生,而他们的本意是想起到帮助作用。这种威胁很难对付,哪怕采用严格的流程和员工安全意识计划也收效不大。足足35%的调查对象表示通过培训来阻止员工共享密码效果不大,或者完全没有效果。只有38%的调查对象认为,自己能够成功地阻止员工上社会工程学伎俩的当。
Sanchez Cherry提议使用与目标受众切身有关的实际案例,能够让对方具体了解问题所在。比方说,2006年,退伍官人管理署的一名员工丢失了含有私人信息的一台笔记本电脑。这个典例可以表明一名出于好意的员工也有可能导致数据丢失。对Sanchez Cherry这样的人来说,就可以趁此机会反复强调,让人牢记教训。
风险管理是解决之道
法规遵从难题、更广泛的攻击途径、容易上当的最终用户。IT负责人应当如何是好?大致上来说,信息安全工作要有所侧重,最好的办法就是不要再去考虑漏洞,而要开始考虑风险。没有哪家公司堵得住每一个漏洞,因为缺乏足够的资源,也从来不会有足够的资源。就算拥有无限的预算,威胁格局也在不断变化。
简单说来,风险就是你因某项活动而蒙受损失的可能性。风险管理方法使用人员、流程和产品来降低发生不妙事件的可能性;如果真的发生,就尽量减小损失。从IT的角度来看,这不仅仅是落实安全政策——接受调查的公司当中差不多54%如今设法落实了安全政策。
IT人员需要不走常规路,对自己进行培训,以便关注数据价值以及数据受到危及的可能性,而不是关注如何可能受到危及。明白如何受到危及固然很重要,但一旦数据泄露出去,就没有办法把它收回来。
使用风险评估的做法相当广泛,79%的调查对象在采用这种做法,不过不是所有公司随后充分利用评估结果。在进行评估的公司当中,76%用来制订安全政策,但只有41%用来帮助采购和规划。
当然,不是说你非得是MBA才能知道风险评估牵涉的不仅仅是IT和数据安全。许多公司推出新产品、管理营销预算、进行资本投资时,一直在运用风险分析。IT团队需要运用自己公司里面的这种知识和见解。
美国电气保险公司(Electric Insurance)的系统工程与支持经理Michael Hannigan表示,该公司把大约20%到25%的项目规划时间用在了风险分析和管理上。因为从规划到后期制作的整个流程都包括了风险分析环节,Hannigan发现能够及时找出潜在问题,并加以解决。事后补救问题的成本要比在设计阶段解决问题高得多。就拿美国电气保险公司来说,风险管理已成为其公司文化的一部分——这对金融公司来说不足为奇。我们都应当这样积极主动。
风险评估的大笔先期成本主要会来自分析资产和风险;确定项目、产品线和服务的价值;然后列出每个类别的风险。不过一段时间过后,这个流程会带来回报。
Hannigan说:“你一定要有战略。像身份管理和密码管理这些重大的IT项目实施起来成本非常高昂,但你希望三五年过后得到怎样的结果、什么才是最简单的捷径?你不希望出现多个安全孤岛。你希望标准化、不背离那些标准,除非存在诱人、合理的原因需要偏离标准。”
为了证明繁荣的安全产品市场,我们询问采取了哪些措施来缓解风险时,72%的调查对象提到的第一个答案就是运用技术来解决问题。这本身没什么不对——技术问题需要技术方案来解决,但你要把它与一些更有战略性的非技术方案作比较:只有18%的调查对象对敏感数据实行了基于角色的访问机制。
考虑到针对性的风险管理需要大量精力和资金,评估日常流程的成功就至关重要。60%的调查对象使用内部审计来评估风险管理项目是不是在取得成效;近一半的调查对象使用法规遵从来评估成效。但这些步骤没有一项与请渗透测试专家来进行破坏测试那样来得有效,金融服务公司注意到了这一点;其中69%评估独立审计的成效。总的来说,取得成效的比例只有43%。
谁控制、谁负责所有这些预算费用呢?在63%的公司当中,IT预算资助风险管理项目,而这适用于各行各业。更值得关注的是,制订风险管理计划的公司当中69%表示,从长远来看,这种方法可以为自己节省费用。只有22%的公司表示,风险管理项目会不断消耗预算。人们常想到风险管理方面的永久成本,上述调查结果倒是让人耳目一新。
虽然我们没有询问可以从哪些方面节省成本,但可以从其他问题推断出可以取得哪些成效。风险评估主要用于制订风险缓解政策、堵住安全漏洞;这可能会提高流程效率,比如利用数据库简化资产管理和政策遵从。相似的是,明白漏洞来源、查明根源可以提高整个公司的效益。法规遵从也通常会得益于风险管理,无论是加强基础设施安全和存储管理,还是加强身份管理和文档记录流程。
最后的结论就是,风险评估的初期成本可能看似很高,不过一些长远效益使得这笔成本是值得投入的,比如简化数据管理、记录现有流程,更不用说实际提高数据安全了。
链接:SaaS帮助降低安全成本和复杂性
中小企业通常面临与信息安全有关的两大“顽疾”:一是缺少充足时间,二是缺少专业团队。对它们而言,SaaS安全有望成为解决之道。
所有公司领导都密切关注确保本公司的安全。小企业与大企业有分歧的地方在于,如何进行规划及采取行动,从而挫败安全威胁。小公司向来极其缺乏资源,这就缩小了可供选择的余地,迫使业务和IT决策者努力为一系列安全策略和对应措施确定优先级,以此获得最高的投资回报。
中小企业通常面临与信息安全有关的两大“顽疾”:一是缺少充足时间,二是缺少专业团队。对它们而言,SaaS安全有望成为解决之道。趋势科技公司的中小企业产品营销经理Jon Clay说:“对即使有IT人员、也缺少资源来管理安全解决方案的中小企业而言,SaaS安全再适合不过了。SaaS厂商可以借助SaaS安全为中小企业管理、维护及更新安全解决方案,提供全年365天、每天24小时的不间断服务。许多大型企业拥有充足的资源、一大批技能丰富的IT管理员以及基础设施,可以集中资源来监控自己的安全解决方案,从而确保得到及时更新、正常运行。中小企业的IT人员却很少享有这种优势,因此改用SaaS安全服务让他们得以把注意力放在其他方面上,不必为安全解决方案而担忧。”
不是只有趋势科技这家厂商看好SaaS安全具有的潜力。迈克菲、赛门铁克和Webroot及其他公司现在都提供基于服务的解决方案。调研公司Gartner在最近举行的IT安全峰会上发布的一项估计预测,到2018年,将有85%的安全智能、70%的通信安全以及65%的安全Web网关将以服务的方式来提供。
趋势科技公司的中型企业营销主管Dan Woodward认同Gartner公司的上述估计,指出电子邮件安全和Web网关是的两项,另外三项服务是终端安全、法规遵从管理以及电子商务保护。
据赛门铁克的产品管理与业务运营高级主管Chris Schin声称,几乎任何一种解决方案中的部分都可以通过SaaS模式来提供。他说:“就连端点安全这样与内部部署方案紧密相关的部分也可以通过SaaS来提供,政策管理、报告和警报等部分在云计算环境中来提供。某些解决方案确实比其他解决方案更适合使用SaaS,但其实还没有这样的解决方案:其中的一些部分无法通过SaaS解决方案来提供。”
趋势科技公司的Woodward强调,每家公司都能够得益于SaaS,无论作用只是单单保护、替换现有的保护方案,还是成为多层方法的一部分,不过他对Gartner公司列出的部署SaaS时需要考虑的几个组织因素表示了认同。有些公司不太适合部署SaaS,包括具有以下特点的小公司:
拥有数量有限的一组集中式互联网接入点;
远程员工的比例比较少;
IT人员数量比较多;
拥有高效的服务器管理运作流程;或者
重视细粒度控制,而不是技术解决方案。
在评估SaaS方案时,决策者必须权衡不同的可变因素。拿SaaS与内部部署解决方案作比较时,需要分析总体拥有成本,而不是单单分析采购及安装成本。另外,由于服务质量决定了SaaS解决方案的价值,因此公司严格评估服务级别协议、认真审查提供商的信誉及执行能力就显得很重要。
SaaS的价值主张很吸引人,不仅适用于安全,还适用于其他商业应用;如今,越来越多的小公司在行动起来,积极使用SaaS。据调研公司AMI-Partners声称,从2004年到2007年,中型企业的SaaS采用率提高了一倍(从15%增长至30%),预计今年会继续保持这种势头;在同一期间,小型企业的SaaS采用率也从10%增长至21%。
随着更多的安全提供商提供SaaS安全解决方案,小企业会有更大的选择余地,以便经济有效地满足安全需要,从而腾出宝贵的时间和资源,致力于公司的业务发展上。

原文发布时间为:2009-04-10
本文作者:潘春燕 编译
本文来自合作伙伴IT168,了解相关信息可以关注IT168。
原文标题:08年安全调查:投入增多 依然不安全

时间: 2024-08-31 19:29:32

08年安全调查:投入增多 依然不安全的相关文章

康辉8元港澳游调查:限内地生客购物是重点

通过团购网站购买8元代金券,便可享受香港澳门4天3晚游.这是深圳康辉旅行社推出的一款"零负团费" 旅游产品.8元钱,在深圳吃一碗面都不够,深圳康辉旅行社又如何能给游客提供4天3晚的港澳游呢?近日,<每日经济新闻>记者以游客身份随团赴港,亲身体验了一回"零负团费"港澳游,发现游览景点纯属走马观花,"终极任务"实为购物,让游客购买珠宝和名表获取回扣才是港澳地接社的"醉翁之意".对此,康辉方面有关负责人表示,旗下有多家营

美对华贸易调查半月24起三产品遭征反倾销税

(记者 沈玮青) 美国商务部28日宣布,初步决定对中国输美的铝制品征收59.31%的反倾销税.欧盟也于同日宣布,对从中国进口的铝合金轮毂和葡萄糖酸钠正式征收反倾销税. 今年3月底,北美最大的工会组织美国钢铁工人联合会和铝型材公平贸易委员会向美国商务部提出申诉,要求对中国进口的铝型材展开反倾销和反补贴调查.今年8月,美商务部裁定向该产品征收6.18%至137.65%的反补贴税.10月28日,美国商务部初步决定,再对其征收59.31%的反倾销税.据悉,这部分铝制品主要用于建筑行业,也用于制造太阳能支

产业之辨:运营为王还是研发至上

朋友公司自主研发的新产品上线有一段时间了,询问运营情况如何,答,比预想中的好,谈到研发和运营哪个重要,做研发的朋友斩钉截铁的说:运营比研发更重要!震耳发聩. 原因是在运营前期,他们发现市场上早有一款极为相似的产品在运营,而且品质更好,对比之后整个部门都陷入悲观的情绪之中,但资深的运营团队发挥了中流砥柱的本色,无孔不入的广告轰炸得到立竿见影的效果,在线人数和收入的狂飙出乎意料之外,再一次证明了"运营"无与伦比的力量. 对于这个结论,我并没有感到意外,纵观国内产业中的知名公司,几乎全都是依

21世纪什么最贵? 人才!

2014年的招聘圈,足以验证当年<天下无贼>中黎叔的一句戏言:21世纪什么最贵? 是人才! "十年磨一剑,霜刃未曾试",社交招聘的开山鼻祖Linkedin终于开始了抢滩登陆战,2月正式宣布进驻中国大陆市场.这家成立于2003年,全球用户量已达3亿(大陆地区500万)的职业社交网站,早在2012年的营收已经逼近10亿美金(数据显示为9.71亿),年度首次超越老牌招聘网站Monster(曾为全美最大招聘网站).在2013年的拉锯战中,Linkedin更是一骑绝尘,达到了15.2

揭秘移动网站搬家工具SiteApp

中介交易 SEO诊断 淘宝客 云主机 技术大厅 对于移动互联网,多数网站经营者和技术人员是爱恨交加.一方面,移动互联网势不可挡;另外一方面,由传统PC互联网向移动互联网的转型升级,成本巨大.而在第二期百度云技术沙龙"西二旗夜话"上,技术大佬们给出了一个"以技术手段解决技术问题"的方案,百度云基于Site->App技术推出了移动网站搬家工具SiteApp(http://siteapp.baidu.com/),使成本高昂的手机站转换成为过往云烟. 在移动时代,人们

合纵连横寻求多元化

"广告主出钱赞助,广告公司搭台,媒体唱戏,消费者埋单."广告业的三根链条依存共生,相互制约,所有的营销活动根本都基于广告主的需求,帮助广告主达成品牌的传播和销售目标. 媒体在这一过程中,究竟处于怎样的位置?在三方力量对比关系的不断演进中,开始逐渐势微的媒体在当下和未来怎样能够留住优势,更多把握主动? 三方实力对比变化解析 广告投放主体涉及媒体.广告主.广告公司三方关系,而三者之间基于各自在市场中的力量博弈在不断地发生着微妙的变化,同时其关系也在变化中日益清晰和稳定. 媒体的主导地位出现

让1元钱变成两百万 三种赚100万的策略

大多数年轻人的目标是100万元,而且是愈早实现愈好.但是根据网络调查显示,有七成人认为,30岁时至少应该先拥有10万元存款,但却只有一成七的人能够办到.这就表示有相当多的年轻人,连10万元的目标都还没能达成,百万财富更是一个遥远的梦想.于是在社会上各种致富法纷纷出笼.譬如嫁入豪门.娶个富家女.每期买彩票,这些方法似乎是最快.但也是最不切实际的.到底有没有机会靠着自己的努力,提早赚到百万财富? 三套致富战略教你成为百万富翁 到底有没有机会靠着自己的努力,提早赚到百万财富,答案当然是"有"

网络游戏收费,高不高?

从新鲜到恐慌,从妖魔化到理性看待,中国网络游戏走过了颇不平坦的一段路.近年来,随着网游产业的发展和普及,其收费模式也经历了"免费-收费-"免费"的历程.随着用户群体增大,消费投入增多,网络游戏的收费模式也备受关注,目前收费是否过高?如何收费才合理? "好玩"和"收费合理"关乎网游生命力 我国网络游戏产业在经历了2010年的徘徊之后,2011年呈现快速发展局面,不仅形成了以手机网游和网页游戏为代表的新的产业增长点,而且在海外市场拓展方面继

多家上市公司将进行环保整改

5月28日,中煤能源(601898).晨鸣纸业(000488).西部矿业(601168).西北化工(000791).*ST钒钛(000629)等多家被环保部门通报的上市公司发布公告表示,将就环保问题进行整改. 中煤能源表示,公司下属中煤焦化控股有限公司的子公司--中煤牡丹江焦化有限公司未淘汰不符合国家产业政策的2台3.3米焦炉,二期工程尚未通过环保部门验收:灵石县中煤九鑫焦化有限公司搬迁任务尚未完成存在环保问题.目前,上述两家公司主要污染物基本达标排放,公司正组织相关部门制订进一步整改方案. 晨