精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:云計算云安全 → 正文

云計算時代給內(nèi)網(wǎng)安全帶來的挑戰(zhàn)

責任編輯:hli 作者:李愛鋒 |來源:企業(yè)網(wǎng)D1Net  2012-02-09 10:13:10 本文摘自:全球IP通信聯(lián)盟

【IT168資訊】1、內(nèi)網(wǎng)安全的本質(zhì)

最近一兩年信息泄露的案例屢見不鮮,如匯豐銀行離職員工造成的客戶資料泄露、國內(nèi)某大型造船廠發(fā)生的設計數(shù)據(jù)非法拷貝等事件。并且,隨著P2P應用的普及,越來越多的企業(yè)網(wǎng)絡流量被占用,病毒、木馬等不斷地滋生,這些都使得企業(yè)和業(yè)界對內(nèi)網(wǎng)安全的風險更加關注。那么,究竟什么是內(nèi)網(wǎng)安全呢?

其實,“內(nèi)網(wǎng)安全”一直沒有一個明確的定義,引用著名信息安全專家方濱興院士的定義,信息安全包括5個層面:物理安全、數(shù)據(jù)安全、運行安全、內(nèi)容安全和管理安全。物理安全是指對網(wǎng)絡與信息系統(tǒng)物理裝備的保護;運行安全指對網(wǎng)絡與信息系統(tǒng)的運行過程和運行狀態(tài)的保護;數(shù)據(jù)安全指對信息在數(shù)據(jù)收集、處理、存儲、檢索、傳輸、交換、顯示、擴散等過程中的保護,使得在數(shù)據(jù)處理層面保障信息依據(jù)授權使用,不被非法冒充、竊取、篡改、抵賴;內(nèi)容安全指對信息在網(wǎng)絡內(nèi)流動中的選擇性阻斷,以保證信息流動的可控能力;管理安全是指在信息安全的保障過程中,除上述技術保障之外的與管理相關的人員、制度和原則方面的安全措施。

究其本質(zhì),并且結(jié)合當前業(yè)界關注的焦點和相關產(chǎn)品設計的思路,內(nèi)網(wǎng)安全更強調(diào)的是數(shù)據(jù)安全、運行安全和管理安全,而其核心是數(shù)據(jù)安全和管理安全,也就是如何通過各種技術、手段、工具以及管理方法來阻止內(nèi)網(wǎng)數(shù)據(jù)的泄漏。

實現(xiàn)內(nèi)網(wǎng)安全需要技術與管理相輔相成,但究竟是“管理為先”還是“技術為先”一直存在爭論。其實,管理和技術的問題已經(jīng)談論很多年了。我們暫且不談論哪個應該為先,我認為兩手都要抓。技術以管理為指導,管理以技術為落腳點。七分管理,三分技術,從很多安全標準以及IT治理標準中都可以看出來,比如ISO270001,COSO,COBIT等等,他們大都是從管理入手,然后談到一些實現(xiàn)的技術。

2、內(nèi)網(wǎng)安全之技術選型

舉個例子,內(nèi)網(wǎng)安全關注的信息防泄漏管理包含了監(jiān)控、審計、加密等技術,市場上既有實現(xiàn)單個功能的產(chǎn)品,也有整合的解決方案,那么,實現(xiàn)信息防泄漏管理,是企業(yè)購買多個單一功能的產(chǎn)品來自主搭建體系好,還是采用廠商提供的整體解決方案更佳?我們需要一分為二的來看待這個問題。有的企業(yè)剛起步,沒有足夠的人力和能力來做系統(tǒng)集成,因此傾向于購買一整套解決方案;而有的企業(yè)則配備有很多的人力,來對各家產(chǎn)品進行細致的選型,采購和部署,自己形成一套解決方案,集各家之所長,這在當前也非常常見。這兩種做法各有優(yōu)劣,根據(jù)企業(yè)的情況來實際操作即可。

另外,在設備選型方面,業(yè)界其實并沒有非常統(tǒng)一的標準,我根據(jù)經(jīng)驗給出如下幾個判定因素,供大家在實踐選型中參考:(1)功能性:防泄露產(chǎn)品的功能需要保證在復雜的網(wǎng)絡環(huán)境和工作環(huán)境中,以及復雜的條件下都能夠很好的工作。主要判斷其是否包括數(shù)據(jù)防泄漏、上網(wǎng)行為管理、數(shù)據(jù)使用及應用行為審計等功能;(2)穩(wěn)定性:產(chǎn)品能夠在大數(shù)據(jù)量環(huán)境甚至極端環(huán)境中都能穩(wěn)定地運行,不存在單點故障。并且,需要確保其處理能力(吞吐量)能夠應對企業(yè)網(wǎng)絡流量的壓力,不至于導致大流量環(huán)境下的部分甚至全部功能失效;(3)兼容性:產(chǎn)品應該能夠很好、方便地集成到現(xiàn)在的企業(yè)安全體系中,而不是獨立于安全體系之外。舉個簡單的例子,現(xiàn)在很多內(nèi)網(wǎng)安全產(chǎn)品都在客戶端作為Agent(代理)進行部署,與服務器上部署的安全服務端進行聯(lián)動,這些Agent不應與用戶計算機上的其他軟件產(chǎn)品產(chǎn)生沖突和不兼容,以避免由于部署安全產(chǎn)品而導致業(yè)務無法進行等問題;(4)可審計性:能夠提供強大的報告生成(report generation)功能,并且以用戶友好的GUI(圖形用戶界面)方式來展現(xiàn)給管理員和審計者,以方便審計、查閱和檢索,因為內(nèi)網(wǎng)安全產(chǎn)生的數(shù)據(jù)是海量的,報告將給管理工作帶來極大便利。

3、內(nèi)網(wǎng)安全之技術涉及隱私的考慮

內(nèi)網(wǎng)安全的行為審計可以發(fā)現(xiàn)不少內(nèi)網(wǎng)安全的“內(nèi)鬼”,但是國內(nèi)對于“行為審計是否侵犯個人隱私”一直存在爭論。從企業(yè)的角度來看,部署行為監(jiān)控和行為審計類產(chǎn)品無可厚非,這是企業(yè)合規(guī)的一個重要步驟。比如郵件的archive和auditor,這都是非常必要的工作。從技術層面來看,行為審計并不一定要侵犯個人隱私,或者說不完全要侵犯個人隱私。只需要提供一些關鍵的審計詞,通過借助軟件的方式,并且嚴格限制審計者對原始數(shù)據(jù)的接觸,就能比較好地做到尊重個人隱私。而且,企業(yè)審計也是一門學問,當前有很多的認證,比如CISA等,就很好地證明了審計的重要性。

4、云計算時代給內(nèi)網(wǎng)安全帶來的挑戰(zhàn)

隨著技術的快速發(fā)展,云計算、移動應用、社交網(wǎng)絡已經(jīng)成為許多員工的日常應用,這些設備與技術的應用,給內(nèi)網(wǎng)安全帶來了巨大的影響。在選擇、實施內(nèi)網(wǎng)安全技術和產(chǎn)品的時候,需要根據(jù)新的情況提出新的要求,從而滿足日益變化的應用需求的挑戰(zhàn)。

在此環(huán)境下,內(nèi)網(wǎng)安全產(chǎn)品供應商除了提供設備外,還應該為企業(yè)提供一些咨詢服務。其實,現(xiàn)在安全產(chǎn)品供應商應該順承一個趨勢,就是從device provider(設備提供商)逐步地過渡到solution provider(解決方案提供商),沒有哪一家廠商可以說自己的產(chǎn)品包羅萬象,可以滿足用戶的所有需求。用戶目前更關注的是解決方案,其次才是實施的產(chǎn)品。沒有方案,何談產(chǎn)品。企業(yè)用戶在產(chǎn)品選擇時也要更多地關注產(chǎn)品供應商的解決方案是不是合適,高效。

關鍵字:內(nèi)網(wǎng)安全云計算

本文摘自:全球IP通信聯(lián)盟

x 云計算時代給內(nèi)網(wǎng)安全帶來的挑戰(zhàn) 掃一掃
分享本文到朋友圈
當前位置:云計算云安全 → 正文

云計算時代給內(nèi)網(wǎng)安全帶來的挑戰(zhàn)

責任編輯:hli 作者:李愛鋒 |來源:企業(yè)網(wǎng)D1Net  2012-02-09 10:13:10 本文摘自:全球IP通信聯(lián)盟

【IT168資訊】1、內(nèi)網(wǎng)安全的本質(zhì)

最近一兩年信息泄露的案例屢見不鮮,如匯豐銀行離職員工造成的客戶資料泄露、國內(nèi)某大型造船廠發(fā)生的設計數(shù)據(jù)非法拷貝等事件。并且,隨著P2P應用的普及,越來越多的企業(yè)網(wǎng)絡流量被占用,病毒、木馬等不斷地滋生,這些都使得企業(yè)和業(yè)界對內(nèi)網(wǎng)安全的風險更加關注。那么,究竟什么是內(nèi)網(wǎng)安全呢?

其實,“內(nèi)網(wǎng)安全”一直沒有一個明確的定義,引用著名信息安全專家方濱興院士的定義,信息安全包括5個層面:物理安全、數(shù)據(jù)安全、運行安全、內(nèi)容安全和管理安全。物理安全是指對網(wǎng)絡與信息系統(tǒng)物理裝備的保護;運行安全指對網(wǎng)絡與信息系統(tǒng)的運行過程和運行狀態(tài)的保護;數(shù)據(jù)安全指對信息在數(shù)據(jù)收集、處理、存儲、檢索、傳輸、交換、顯示、擴散等過程中的保護,使得在數(shù)據(jù)處理層面保障信息依據(jù)授權使用,不被非法冒充、竊取、篡改、抵賴;內(nèi)容安全指對信息在網(wǎng)絡內(nèi)流動中的選擇性阻斷,以保證信息流動的可控能力;管理安全是指在信息安全的保障過程中,除上述技術保障之外的與管理相關的人員、制度和原則方面的安全措施。

究其本質(zhì),并且結(jié)合當前業(yè)界關注的焦點和相關產(chǎn)品設計的思路,內(nèi)網(wǎng)安全更強調(diào)的是數(shù)據(jù)安全、運行安全和管理安全,而其核心是數(shù)據(jù)安全和管理安全,也就是如何通過各種技術、手段、工具以及管理方法來阻止內(nèi)網(wǎng)數(shù)據(jù)的泄漏。

實現(xiàn)內(nèi)網(wǎng)安全需要技術與管理相輔相成,但究竟是“管理為先”還是“技術為先”一直存在爭論。其實,管理和技術的問題已經(jīng)談論很多年了。我們暫且不談論哪個應該為先,我認為兩手都要抓。技術以管理為指導,管理以技術為落腳點。七分管理,三分技術,從很多安全標準以及IT治理標準中都可以看出來,比如ISO270001,COSO,COBIT等等,他們大都是從管理入手,然后談到一些實現(xiàn)的技術。

2、內(nèi)網(wǎng)安全之技術選型

舉個例子,內(nèi)網(wǎng)安全關注的信息防泄漏管理包含了監(jiān)控、審計、加密等技術,市場上既有實現(xiàn)單個功能的產(chǎn)品,也有整合的解決方案,那么,實現(xiàn)信息防泄漏管理,是企業(yè)購買多個單一功能的產(chǎn)品來自主搭建體系好,還是采用廠商提供的整體解決方案更佳?我們需要一分為二的來看待這個問題。有的企業(yè)剛起步,沒有足夠的人力和能力來做系統(tǒng)集成,因此傾向于購買一整套解決方案;而有的企業(yè)則配備有很多的人力,來對各家產(chǎn)品進行細致的選型,采購和部署,自己形成一套解決方案,集各家之所長,這在當前也非常常見。這兩種做法各有優(yōu)劣,根據(jù)企業(yè)的情況來實際操作即可。

另外,在設備選型方面,業(yè)界其實并沒有非常統(tǒng)一的標準,我根據(jù)經(jīng)驗給出如下幾個判定因素,供大家在實踐選型中參考:(1)功能性:防泄露產(chǎn)品的功能需要保證在復雜的網(wǎng)絡環(huán)境和工作環(huán)境中,以及復雜的條件下都能夠很好的工作。主要判斷其是否包括數(shù)據(jù)防泄漏、上網(wǎng)行為管理、數(shù)據(jù)使用及應用行為審計等功能;(2)穩(wěn)定性:產(chǎn)品能夠在大數(shù)據(jù)量環(huán)境甚至極端環(huán)境中都能穩(wěn)定地運行,不存在單點故障。并且,需要確保其處理能力(吞吐量)能夠應對企業(yè)網(wǎng)絡流量的壓力,不至于導致大流量環(huán)境下的部分甚至全部功能失效;(3)兼容性:產(chǎn)品應該能夠很好、方便地集成到現(xiàn)在的企業(yè)安全體系中,而不是獨立于安全體系之外。舉個簡單的例子,現(xiàn)在很多內(nèi)網(wǎng)安全產(chǎn)品都在客戶端作為Agent(代理)進行部署,與服務器上部署的安全服務端進行聯(lián)動,這些Agent不應與用戶計算機上的其他軟件產(chǎn)品產(chǎn)生沖突和不兼容,以避免由于部署安全產(chǎn)品而導致業(yè)務無法進行等問題;(4)可審計性:能夠提供強大的報告生成(report generation)功能,并且以用戶友好的GUI(圖形用戶界面)方式來展現(xiàn)給管理員和審計者,以方便審計、查閱和檢索,因為內(nèi)網(wǎng)安全產(chǎn)生的數(shù)據(jù)是海量的,報告將給管理工作帶來極大便利。

3、內(nèi)網(wǎng)安全之技術涉及隱私的考慮

內(nèi)網(wǎng)安全的行為審計可以發(fā)現(xiàn)不少內(nèi)網(wǎng)安全的“內(nèi)鬼”,但是國內(nèi)對于“行為審計是否侵犯個人隱私”一直存在爭論。從企業(yè)的角度來看,部署行為監(jiān)控和行為審計類產(chǎn)品無可厚非,這是企業(yè)合規(guī)的一個重要步驟。比如郵件的archive和auditor,這都是非常必要的工作。從技術層面來看,行為審計并不一定要侵犯個人隱私,或者說不完全要侵犯個人隱私。只需要提供一些關鍵的審計詞,通過借助軟件的方式,并且嚴格限制審計者對原始數(shù)據(jù)的接觸,就能比較好地做到尊重個人隱私。而且,企業(yè)審計也是一門學問,當前有很多的認證,比如CISA等,就很好地證明了審計的重要性。

4、云計算時代給內(nèi)網(wǎng)安全帶來的挑戰(zhàn)

隨著技術的快速發(fā)展,云計算、移動應用、社交網(wǎng)絡已經(jīng)成為許多員工的日常應用,這些設備與技術的應用,給內(nèi)網(wǎng)安全帶來了巨大的影響。在選擇、實施內(nèi)網(wǎng)安全技術和產(chǎn)品的時候,需要根據(jù)新的情況提出新的要求,從而滿足日益變化的應用需求的挑戰(zhàn)。

在此環(huán)境下,內(nèi)網(wǎng)安全產(chǎn)品供應商除了提供設備外,還應該為企業(yè)提供一些咨詢服務。其實,現(xiàn)在安全產(chǎn)品供應商應該順承一個趨勢,就是從device provider(設備提供商)逐步地過渡到solution provider(解決方案提供商),沒有哪一家廠商可以說自己的產(chǎn)品包羅萬象,可以滿足用戶的所有需求。用戶目前更關注的是解決方案,其次才是實施的產(chǎn)品。沒有方案,何談產(chǎn)品。企業(yè)用戶在產(chǎn)品選擇時也要更多地關注產(chǎn)品供應商的解決方案是不是合適,高效。

關鍵字:內(nèi)網(wǎng)安全云計算

本文摘自:全球IP通信聯(lián)盟

電子周刊
回到頂部

關于我們聯(lián)系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業(yè)網(wǎng)版權所有 ©2010-2024 京ICP備09108050號-6 京公網(wǎng)安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 房山区| 沽源县| 龙胜| 遂川县| 丽江市| 星子县| 什邡市| 务川| 松原市| 镶黄旗| 阿拉善右旗| 道孚县| 宜丰县| 西和县| 松江区| 玉林市| 靖江市| 沿河| 大余县| 蓝山县| 尚志市| 新干县| 张家界市| 贵州省| 凭祥市| 广东省| 德钦县| 加查县| 咸阳市| 阳春市| 阳谷县| 桦南县| 班玛县| 中牟县| 文安县| 博兴县| 苍梧县| 永德县| 华宁县| 和顺县| 沛县|