【CS论坛】你们企业的信息安全投入投对地方了吗?

本文讲的是 【CS论坛】你们企业的信息安全投入投对地方了吗?,信息安全由业务需求驱动,而不是技术。它不是一件一劳永逸的事情,每家公司都有自己独特的与安全相关的业务需求,业务永远是第一位的。但许多企业却常常从技术的角度去评估安全,他们会这样问:我们需要入口过滤吗?我们需要入侵检测吗?

这些问题本身没有错误,但技术并不是考虑安全的切入点。对安全防护来说,企业最首要的是评估业务系统在发生安全事件后可能造成的后果。有的业务系统,其敏感信息泄露后,带来的损失是灾害性的。如零售巨头塔吉特用户的信用卡信息泄露,目前已经给其带来了上亿美元的损失。但如果黑客入侵的是后勤系统的数据库,也许损失就要小上许多了。

风险评估

在评估任何与安全风险有关的特定应用时,下面的框架非常有用。这个非正式的框架可以称为“CIA”。

C(Confidentiality)-机密性。数据的敏感性如何,被入侵的后果有多严重?很明显,某类数据如金融账户和个人身份信息需要高级别的保护,还有其他类型的数据,知识资产或市场计划,也许需要高度保密也许不需要。但不管怎样,需要依据机密级别给予不同的保护措施。

I(Integrity)-完整性。如果数据遭到篡改会产生什么后果?会计系统里的数据不可靠的话会是一场灾难。但仓储系统和零售系统就会好一些。

A(Availability)-可用性。如果系统发生崩溃会怎样?对于一个电商公司来说,保持网站运行提供在线服务是至关重要的,系统每Down掉一分钟就会损失一分钟的销售。但对于厂商的官方展示网站来说,就又是另一回事了。

有两方法来评估上述特性的情况分类:定量和定性。

定量的分析方法需要针对各系统的机密性、完整性和可用性提出问题,如果些特性出现问题大概会使企业损失多少成本。比如,对于一家电商公司来说,可以通过宕机或不能提供有效服务的单位时间乘以单位时间销量,来大致估算。而对于项目工程来说,则需要计算耽误的工时和人工工资。

显然,这些计算的结果不可能精确。然而,它们可以帮助企业合理安排安全风险的次序。而且,还可以让企业对采取不同的安全措施做出大致的成本效益分析。

“风险评估是企业安全投入的基础,找出对业务影响比较大的安全风险,把钱花在刀刃上。”--谷安天下总经理 李华

定性分析更多的属于主观方面。例如,一家网站制作公司,只要保持它的网站7*24小时的正常显示即可,即使后台系统崩溃也影响不了它的产量和销量。

技术评估

一旦企业排定了安全需求的次序,下一步就是技术评估。一般来说,这些评估选项都是业内所共知的。

防病毒和防火墙。这两种工具都属于入口过滤,简单的说就是,防病毒系统是通过对下载到本地的页面邮件附件或软件检测发挥作用的。防火墙的功能则是检测和阻止对企业未授权的访问连接。

入侵检测和安全信息事件管理(SIEM)。入侵检测监视网络流量,发现可能是攻击活动的流量异常。SIEM同样具备这个功能,但同时可以分析各种来源的数据以找到恶意程序的活动模式,之后采取行动来阻止攻击,如拦截网络通信,禁止USB设备或杀掉进程。

虚拟专用网络(VPN)。VPN的专用通道确保了企业与外部办公员工的安全通信,即使是合作伙伴也可以通过为其单独设立的VPN通道访问企业。

身份认证与访问控制。确定企业网络访问者的身份以及他访问的内容十分重要,对访问行为的监控可以快速的发现恶意活动。同时,在发现异常后,安全机制还应具备立刻关闭访问终端连接网络的能力。

数据防泄露(DLP)。即便是再负责的员工,也无法完全避免因无心之失导致数据面临风险。因此,企业还需要建立一定程度的出口过滤机制,不仅是为了发现和阻止粗心造成的数据损失,还要防范故意泄露数据的内鬼。

复杂性与成本

所有的技术都是为了搭建强有力的安全环境,但不幸的是部署这些技术不仅复杂还需要高昂的成本。复杂性源于业务的复杂性以及攻击手段的日益进化,成本则不只包括产品和使用证书(License)的购买,还包括技术人员的培训时间。要知道,不同的系统经常会存在其独有的特性。

外包的安全管理方式,正在吸引越来越多的中型企业。安全外包不仅消除了证书的购买和管理麻烦,还解决了安装和运行多系统的混乱。对于许多企业来说,安全外包几乎是唯一经济可行,并确保跟上最新的安全技术的管理方法。

安全牛评:信息安全由业务驱动,而不是技术!目前大多数企业的安全管理工作都设置在技术部门,限制了安全不能真正做到从业务需求角度来驱动。因此,建立在部门联动机制之上的安全机构或许是一个有效的解决方案。

时间: 2024-09-08 03:03:06

【CS论坛】你们企业的信息安全投入投对地方了吗?的相关文章

你们企业的信息安全投入投对地方了吗?

信息安全由业务需求驱动,而不是技术.它不是一件一劳永逸的事情,每家公司都有自己独特的与安全相关的业务需求,业务永远是第一位的.但许多企业却常常从技术的角度去评估安全,他们会这样问:我们需要入口过滤吗?我们需要入侵检测吗? 这些问题本身没有错误,但技术并不是考虑安全的切入点.对安全防护来说,企业最首要的是评估业务系统在发生安全事件后可能造成的后果.有的业务系统,其敏感信息泄露后,带来的损失是灾害性的.如零售巨头塔吉特用户的信用卡信息泄露,目前已经给其带来了上亿美元的损失.但如果黑客入侵的是后勤系统

六成企业提高信息安全投入

商报讯(记者 吴辰光)近日,根据<2010年全球信息安全状况调查>数据显示,有六成的受访企业表示,即使在面临几十年来最严重的经济下滑的情况下,仍然会保持或提高其信息安全方面的投入. 这项调研是由普华永道连续第七年与CIO和CSO杂志共同进行,是同类调研中规模最大的.7200多名来自130个国家各个行业的管理人员参与了调查以了解其对信息安全的期望. 普华永道风险管理及内部控制服务(RCS)部门北京合伙人季瑞华表示,日趋严峻的风险环境显著地提升了信息安全在整个公司组织架构中的地位和重要性.多年来企

【CS论坛】维护网络安全的四块基石

本文讲的是 [CS论坛]维护网络安全的四块基石,最近被入侵的大企业有个长长的名单:塔吉特.家得宝.史泰博(Staples).迈克尔斯(Michaels,美国工艺品零售商).凯马特(Kmart,美国超市连锁).eBay.安腾(Anthem,美国医疗保险公司).索尼娱乐影业--但这些也只是冰山一角. 虽然很多企业都在对预防性安全措施加大投入,但还是在对抗网络罪犯的战争中处于下风.虽然有很多机构使用了美国国家标准术研究所(NIST)和其它标准化机构开发的应对策略,但我们仍未找到解决网络安全威胁的最佳方

【CS论坛】完整性--数据安全的核心

本文讲的是 [CS论坛]完整性--数据安全的核心,近年来的频繁曝出的数据泄露事件令人不得不思考,机构是否把安全投入投到了正确的地方. 最近的一份数据泄露报告显示,95%的数据泄露事件其动机均为获取物质利益或商业间谍行为.于是一个疑问就此产生,我们为什么要把很多的资源和精力投入到保护网络边界,而不是防止数据泄露或篡改方面呢?信息安全是否需要一种新的方法来关注数据本身的安全问题? 企业花费大量的资金用于保持企业的安全边界,以防范网络攻击和内部威胁.Gartner的报告显示,全球在信息安全方面的投入2

【CS论坛】安全风险评估的3种错误方式

本文讲的是[CS论坛]安全风险评估的3种错误方式,即使计算机安全防御专家也难以区分真正的威胁和假警报.这里列出应该避免的3种关键却又普遍的错误. 计算机安全人员在防御这件事上是出了名的不成功.原因很多,不仅仅是因为他们要承担所有的责任却又没有足够的权限. 用户总是义无反顾地无视他们收到的好建议,甚至努力绕过安全控制.但是,在当今这混乱的计算机安全状况下,责备他人的行为总是再容易不过. 考察一下修复程序,修补崩溃系统的第一步就是要承担你自己的责任.在我看来,计算机安全最大的问题之一就是防御者不能正

【CS论坛】合规不利于安全?

本文讲的是[CS论坛]合规不利于安全?,一直以来,许多企业和安全顾问比较认可的一个安全解决方案就是合规,符合标准规定至少在某种程度上就意味着安全. 但有人认为,应该把两者看做并列关系,而不是因果关系.或说两者是互相影响的关系,安全可以有助于合规,合规可以是安全的副产品,但安全并不能自动成为合规的副产品.因为有时完全在合规的情况下,也可以是不安全的. 合规是为了让企业达到一个既定的标准,表面上给了客户或股东一个满足整套安全标准的样子,其实是把每个人都拖到了一个最小的安全级别.不信就看看最近发生的

CS论坛|网络安全为什么需要自适应?

本文讲的是 CS论坛|网络安全为什么需要自适应?,随着IT产业革新的步伐越来越快,保护企业的网络安全也变得越来越困难.互联网基础设施正在加速虚拟化,应用程序和工作负载正在向云端转移,连接互联网的终端很大程度上都是基于员工的自有设备,移动办公已经成为常态.再加上企业都在加速实现数字化,对IT的依赖空前高涨,有目共睹的是,如今的安全泄露事件所产生的破坏与几年前相比已呈指数级发展. 然而,尽管服务器.网络和存储发生了如此翻天覆地的进步,网络安全却没能跟上IT产业演进的步伐.网络安全仍然是IT产业中的重

【CS论坛】风险管理中的新维度:eVRM

本文讲的是 [CS论坛]风险管理中的新维度:eVRM,网络罪犯正在把目光转向第三方供应商,以获得后门访问数据.因此,作为安全从业人员则需要重新考虑风险管理的内容了. 虽然基于对供应商的风险管理问卷调查是一个普遍的有效方法,但并不足以应对新出现的与第三方有关的风险威胁.管理规则的变化和演变中的威胁环境无不催生着一种新型的风险管理手段:泛企业供应商风险管理(eVRM: enterprise-wide Vendor Risk Management) 塔吉特和家得宝的数据泄露事件已经证明,由第三方供应商

【CS论坛】网络空间威胁:理想与现实的差距

本文讲的是[CS论坛]网络空间威胁:理想与现实的差距,安全高管人员的观念与网络空间安全的现实差距,正在不断的扩大. 这并非危言耸听.思科上周发布的<2015年度安全报告>显示,90%的接受调查者声称他们对未来的安全工作持乐观态度,与此相反的是54%的人报告他们的企业被入侵.实际上,现在的攻击者越来越狡猾,攻击手段也越来越高端精密.该调查报告的调查对象为9个国家的1700名信息安全官和安全管理人员. 补丁灾难 不到50%的人表示,企业使用诸如补丁更新.渗透测试.终端鉴定或漏洞扫描等标准安全工具,