数据门
企业还必须严格执行规章制度。 MonsterCommerce公司(MonsterCommerce Inc.)为5,000家在线商户提供购物车软件,每季度进行代码检查,确保软件中没有漏洞,公司首席技术官(CTO)简·黑尔(Jen Heil)表示。公司每半年做一次审核和入侵检测,而且是由第三方公司来操作,这是任何安全程序的一个关键因素。
其实,目前并不缺乏一系列标准来对企业的安全状况进行评估。国际标准组织(International Standards Organization,ISO)的I7799就是其中之一。这个标准虽然出台较早,但它提供了一系列出色的运营规范,包括业务连续性规划、系统进入控制、物理和环境安全,以及信息保护和保密。更全面的证书标准——ISO27001,将在今年年底发布,它对信息安全管理系统提出了一些详细的要求。
另一个标准是英国标准协会(British Standards Institution)的BS7799。从今年6月30日起,大多数与信用卡公司合作的企业,包括泄露了多达4,000万条信用卡信息的 CardSystems公司,都必须要满足一系列被称为支付卡行业数据安全标准(Payment Card Industry Data Security Standard)的要求。
让我们再重新回到AAA Reading-Berks汽车休闲旅行俱乐部。华莱士表示,该俱乐部已经聘请了商业软件供应商Campana 系统公司(Campana Systems)重新设计程序,以满足支付卡行业和其他标准的要求。该俱乐部计划首次进行数据加密,对会员进行网络分区,并只在需要了解的基础上提供特定信息。
以安全为导向的战略性改变,将引起整个商业行为的再造。选择点公司(ChoicePoint Inc.)此前因为泄露了消费者信息而惹上了麻烦。现在,公司决心对发送数据的种类以及发送数据的对象做出限制。
其他公司也从一系列数据事件中得到了深刻的教训,那就是大家必须重新审查安全方面的行为措施,否则就将为此付出惨重代价。顾能公司(Gartner )分析师阿维娃·丽坦(Avivah Litan)表示,《Specter-Leahy议案》(Specter-Leahy Bill)把“CEO们放到了热板凳上。”其他人对此会有什么感受呢?
数据保护的正确做法
>>制定安全政策 这不是理所当然的吗?但德勤公司的报告却显示,有十分之三的企业尚未制定安全政策。
>>数据清理 你有些什么?哪些风险最大?这些数据真的都是你所需要的吗?
>>考虑加密 从花旗银行到Acxiom公司,很多企业正在给越来越多的数据加密,包括传送出去的数据,以及静态的数据。
>>加密还不够 查明数据来源和目的地。
>>避免“百吉饼防卫”(Bage lDefense) 外硬里软。使用防火墙,但同时保护内部关键数据,并监测可疑访问。
>>设置更高标准 对照ISO,英国标准协会或信贷行业PCI等标准来检查你的安全情况,确定是否需要更高的安全?确保CEO(至少),或更高层领导的同意。
>>监测防火墙 使用自动工具监测显示防火墙来往数据中出现的可疑行为。
>>网络之外的思考 了解数据离开网络的各种可能性——笔记本电脑,备份传输,考虑假如丢失或遭窃该怎么办。
>>聪明地投资 不要满足过于昂贵的安全项目。考虑得更多些。
(信息周刊)