数据门
企业也在仔细审查数据传送的方式,不管是与商业伙伴和客户共享的过程,还是为了备份和存档的需要。
对于企业,包括那些已经有详细的客户数据保护计划的企业,数据加密是一个能够立刻见效的手段。太多的企业陷入了一种虚假的安全意识中,他们往往雇佣专业人员将未经加密的磁带运送到外地。“当我们将数据交付到他们手上时,我们就对安全链感到放心。”电子交易金融公司(E-Trade Financial Corp.)首席技术与运营官乔希·勒万(Joshua Levine)表示。这家公司至今还没有发生过大的数据丢失或被窃事件。“但现在我们认识到,我们确实应当考虑,‘假如安全链断了,我们该怎么办?’”他补充说。
为了挽回声誉,美国银行已经开始采取一些措施来改善磁带管理程序,同时还对数据加密进行了检测。同样,花旗银行今年7月开始采用电子方式发送加密的数据,而不是用未经加密的磁带。前身为蒙特利尔银行(Bank of Montreal)的BMO金融集团(BMO Financial Group)也正在考虑改革。“我们正在寻找能对磁带进行加密的解决方案,这样,传输过程中的丢失风险就能降到最低。”BMO金融集团安全操作高级经理维维克·肯德里亚(Vivek Khindria)表示。
Acxiom公司(Acxiom Corp.)维护着拥有海量消费者信息的庞大市场数据库,它在2003年和2004年成为几起影响甚大的黑客事件的受害者,为此公司采取了大量措施来加强安全行为。公司CSO弗兰克·卡塞塔(Frank Caserta)表示,公司不仅对传送给客户的数据进行加密,而且更多地对处于静止状态的数据采取了加密。同时, Acxiom公司也鼓励客户这么做,甚至还为他们提供加密工具和服务。
企业需要对可能出现的进攻有更全面的掌控。很多企业都拥有入侵检测系统、防火墙和其他安全工具,但是每一轮进攻的手段都不同,因此也带来了更多需要监控的信息。埃森哲咨询公司(Accenture)为一家大型石油公司建立了一个类似仪表板的显示屏,将不同网络安全系统的数据联系在一起,由此来分析制订一套新的防范策略。“企业在分析和应用网络边缘系统产生的数据方面,要采取更为先进的技术手段。”埃森哲咨询公司安全操作全球执行合伙人阿拉斯泰尔·麦克威尔森(Alastair MacWilson)表示。
另外,这家石油公司为所有视窗(Windows)和Unix 服务器设置了最低的安全级别,又部署了一套系统来监测服务器是否被改动。“每一样设备,从服务器到工作站到转换器,在配置的时候都要具备安全意识。”麦克威尔森表示。应用软件至少应该与网络安全具备同等的安全级别。“你可以有一个高度安全的SAP系统,但你却忽略了它是建立在脆弱的Unix服务器之上的,很容易遭到病毒攻击。”麦克威尔森警告说。
另一项薄弱环节是,企业内部的数据很容易被访问到。爱荷华州立大学(Iowa State University)信息安全中心总监道格·雅各布森(Doug Jacobson)表示,企业将很多安全方面的努力花在了网络上,而忽略了防火墙内部的情况。雅各布森所在的信息安全中心有一个实验室,企业能在那里对他们的安全流程进行检测。
如何对出差员工所使用的成百上千台笔记本电脑内的数据进行保护,也是一个问题。当笔记本电脑连接到企业网络上时,就好比是进入了一个安全避风港,而当员工出门时,电脑也驶出了安全避风港。“大多数数据库都有一些安全工具,比如加密、身份认证和密码、登录等,但当数据一旦离开网络,你就失去了控制。”电子交易金融公司的勒万表示,“我们这个行业,在保持数据安全方面并没有做好应有的准备。”
企业能对所有这些移动设备做些什么呢?其中一件,是确保软件补丁及时更新。比如,微软公司(Microsoft)自称在Windows XP上提高了安全性能,但只有当移动设备做了最新的升级后它才会发挥作用。其他非常好的措施还包括难以被攻克的密码和VPN连接。另一个方法很有效,但容易被忽视。那就是:不要把未设保护措施的电脑留在窃贼容易光顾的地方。
商业科技人士还应考虑实施更为强大的在线认证功能,并对分析登录过程和审核记录过程实行自动化,来决定谁可以进入重要的系统。BMO金融集团正在朝这个方向上努力,公司安全经理肯德里亚表示。相关的策略是经常进行网络扫描和入侵检测。电子交易金融公司采用了Skybox安全公司(Skybox Security Inc.)的安全软件,分析已知和潜在的网络攻击,这些分析不光针对外部,而且还对内部情况也进行分析。
对于企业,包括那些已经有详细的客户数据保护计划的企业,数据加密是一个能够立刻见效的手段。太多的企业陷入了一种虚假的安全意识中,他们往往雇佣专业人员将未经加密的磁带运送到外地。“当我们将数据交付到他们手上时,我们就对安全链感到放心。”电子交易金融公司(E-Trade Financial Corp.)首席技术与运营官乔希·勒万(Joshua Levine)表示。这家公司至今还没有发生过大的数据丢失或被窃事件。“但现在我们认识到,我们确实应当考虑,‘假如安全链断了,我们该怎么办?’”他补充说。
为了挽回声誉,美国银行已经开始采取一些措施来改善磁带管理程序,同时还对数据加密进行了检测。同样,花旗银行今年7月开始采用电子方式发送加密的数据,而不是用未经加密的磁带。前身为蒙特利尔银行(Bank of Montreal)的BMO金融集团(BMO Financial Group)也正在考虑改革。“我们正在寻找能对磁带进行加密的解决方案,这样,传输过程中的丢失风险就能降到最低。”BMO金融集团安全操作高级经理维维克·肯德里亚(Vivek Khindria)表示。
Acxiom公司(Acxiom Corp.)维护着拥有海量消费者信息的庞大市场数据库,它在2003年和2004年成为几起影响甚大的黑客事件的受害者,为此公司采取了大量措施来加强安全行为。公司CSO弗兰克·卡塞塔(Frank Caserta)表示,公司不仅对传送给客户的数据进行加密,而且更多地对处于静止状态的数据采取了加密。同时, Acxiom公司也鼓励客户这么做,甚至还为他们提供加密工具和服务。
企业需要对可能出现的进攻有更全面的掌控。很多企业都拥有入侵检测系统、防火墙和其他安全工具,但是每一轮进攻的手段都不同,因此也带来了更多需要监控的信息。埃森哲咨询公司(Accenture)为一家大型石油公司建立了一个类似仪表板的显示屏,将不同网络安全系统的数据联系在一起,由此来分析制订一套新的防范策略。“企业在分析和应用网络边缘系统产生的数据方面,要采取更为先进的技术手段。”埃森哲咨询公司安全操作全球执行合伙人阿拉斯泰尔·麦克威尔森(Alastair MacWilson)表示。
另外,这家石油公司为所有视窗(Windows)和Unix 服务器设置了最低的安全级别,又部署了一套系统来监测服务器是否被改动。“每一样设备,从服务器到工作站到转换器,在配置的时候都要具备安全意识。”麦克威尔森表示。应用软件至少应该与网络安全具备同等的安全级别。“你可以有一个高度安全的SAP系统,但你却忽略了它是建立在脆弱的Unix服务器之上的,很容易遭到病毒攻击。”麦克威尔森警告说。
另一项薄弱环节是,企业内部的数据很容易被访问到。爱荷华州立大学(Iowa State University)信息安全中心总监道格·雅各布森(Doug Jacobson)表示,企业将很多安全方面的努力花在了网络上,而忽略了防火墙内部的情况。雅各布森所在的信息安全中心有一个实验室,企业能在那里对他们的安全流程进行检测。
如何对出差员工所使用的成百上千台笔记本电脑内的数据进行保护,也是一个问题。当笔记本电脑连接到企业网络上时,就好比是进入了一个安全避风港,而当员工出门时,电脑也驶出了安全避风港。“大多数数据库都有一些安全工具,比如加密、身份认证和密码、登录等,但当数据一旦离开网络,你就失去了控制。”电子交易金融公司的勒万表示,“我们这个行业,在保持数据安全方面并没有做好应有的准备。”
企业能对所有这些移动设备做些什么呢?其中一件,是确保软件补丁及时更新。比如,微软公司(Microsoft)自称在Windows XP上提高了安全性能,但只有当移动设备做了最新的升级后它才会发挥作用。其他非常好的措施还包括难以被攻克的密码和VPN连接。另一个方法很有效,但容易被忽视。那就是:不要把未设保护措施的电脑留在窃贼容易光顾的地方。
商业科技人士还应考虑实施更为强大的在线认证功能,并对分析登录过程和审核记录过程实行自动化,来决定谁可以进入重要的系统。BMO金融集团正在朝这个方向上努力,公司安全经理肯德里亚表示。相关的策略是经常进行网络扫描和入侵检测。电子交易金融公司采用了Skybox安全公司(Skybox Security Inc.)的安全软件,分析已知和潜在的网络攻击,这些分析不光针对外部,而且还对内部情况也进行分析。
0
相关文章