数据门
编者按:面对越来越多的企业客户数据丢失事件,你是否也感到了紧张?本文将告诉你,怎样做才能避免成为下一个受害者。
在客户数据丢失或失窃问题上,企业管理者们除了面临客户投诉、消费者信心降低和可能的罚款外,可能还将遭到更为严厉的处罚。两名美国参议员不久前提出,应该对那些故意隐瞒客户数据丢失或失窃事件的企业管理者追究刑事责任。将来,如果高级管理人员不能在严密防范的环境中保证数据安全,就有可能面临牢狱之灾。
或许事情还没有那么可怕,但这无疑是一个信号。它表明,人们对不断出现的客户数据被黑客截取、数据被窃取、数据在传送过程中丢失,或数据被处置不当等种种事件已经忍无可忍了。虽然企业在制定下一步战略规划时,都会重点关注这个问题,但有些措施必须立刻付诸实施,因为紧迫的现实已经时不我待,商业科技领导者们应当赶紧行动起来,现在去做还不算晚。
近来发生的一系列数据事件,范围不断扩大,似乎没有哪家公司能够免受波及。美国信用卡系统解决方案公司(CardSystems Solutions Inc,下称“CardSystems公司”)6月初披露了一起安全泄密事件,根据万事达国际组织(MasterCard)透露,超过4,000万个支付卡账户数据被泄密。几乎同时,美国联合包裹服务公司(UPS)丢失了含有390万个花旗银行(Citigroup)客户姓名的磁带。美国银行(Bank of America)、Ameritrade公司、时代华纳公司(Time Warner)等也丢失了备份的磁带。今年3月,DSW连锁鞋店(DSW Shoe Warehouse)则宣布,公司有140万个客户信用卡数据被窃。
数据安全事件频频曝光,引起了很多企业的不安和警觉。美国雷丁伯克汽车休闲旅行俱乐部(American Automobile Association of Reading Berks,下称“AAA Reading Berks”)总裁在听说CardSystems公司出事后,紧急召见IT总监彼得·华莱士(Peter Wallace)。他最关心的问题是:IT部门自身的安全水平到底有没有保证?“这些负面新闻使得人人自危。”华莱士说道。
现在是采取措施的好时候了。你不仅应给出好的解决方案,而且应该尽快采取行动。根据德勤公司(Deloitte Touche Tohmatsu)的调查,在被访的金融服务企业中,只有三分之二的企业制定了完整的安全规划,另外还有18%的企业正在拟订中。
Neohapsis 公司(Neohapsis Inc.)律师兼法规遵循专员戴夫·斯坦普利(Dave Stampley)分析认为,企业行动迟缓的原因之一可能在于,一些企业的高层领导与IT安全经理之间长期缺乏有效的沟通。斯坦普利所在的企业是一家信息安全咨询公司(他曾为《信息周刊》英文版网站撰写过一篇安全方面的专栏)。斯坦普利表示,双方之所以存在沟通障碍,部分是因为IT安全经理不太善于用商业语言与高层管理者沟通,而且像密码、防火墙、补丁管理系统等安全方面的专业词汇,确实不太容易转换成商业语言。然而,随着财务损失和品牌受损事件的逐渐增加,高级管理人员也开始意识到数据安全是多么重要。美国参议员阿伦·斯贝克特(Arlen Specter)和帕特里克·莱希(Patrick Leahy)不久前提出的追究责任人刑事责任的议案,使得这个问题进一步引起了人们的关注。
安全软件企业VeriSign公司(VeriSign Inc.)首席安全官(CSO)、美国国家安全局(National Security Agency)前技术总监肯·席尔瓦(Ken Silva)表示,任何企业在对其数据安全状况进行重新评估时,首先要做的就是对所有数据资产进行清点,特别是客户数据和其他敏感的信息。然后,再根据这些情况来判断公司的安全薄弱程度,以及数据丢失或被窃可能造成的后果。
HNTB公司(HNTB Corp.)IT经理特拉维斯·奥戴尔(Travis O‘Dell)表示,公司已经注意避免将敏感的内部数据泄露到外部。但这家工程企业的人力资源部门希望把标准再提高两个档次。它要对员工医疗数据进行加密,然后存储在安全的区域,并规定只有员工才能访问这些数据。
对于企业,包括那些已经有详细的客户数据保护计划的企业,数据加密是一个能够立刻见效的手段。太多的企业陷入了一种虚假的安全意识中,他们往往雇佣专业人员将未经加密的磁带运送到外地。“当我们将数据交付到他们手上时,我们就对安全链感到放心。”电子交易金融公司(E-Trade Financial Corp.)首席技术与运营官乔希·勒万(Joshua Levine)表示。这家公司至今还没有发生过大的数据丢失或被窃事件。“但现在我们认识到,我们确实应当考虑,‘假如安全链断了,我们该怎么办?’”他补充说。
为了挽回声誉,美国银行已经开始采取一些措施来改善磁带管理程序,同时还对数据加密进行了检测。同样,花旗银行今年7月开始采用电子方式发送加密的数据,而不是用未经加密的磁带。前身为蒙特利尔银行(Bank of Montreal)的BMO金融集团(BMO Financial Group)也正在考虑改革。“我们正在寻找能对磁带进行加密的解决方案,这样,传输过程中的丢失风险就能降到最低。”BMO金融集团安全操作高级经理维维克·肯德里亚(Vivek Khindria)表示。
Acxiom公司(Acxiom Corp.)维护着拥有海量消费者信息的庞大市场数据库,它在2003年和2004年成为几起影响甚大的黑客事件的受害者,为此公司采取了大量措施来加强安全行为。公司CSO弗兰克·卡塞塔(Frank Caserta)表示,公司不仅对传送给客户的数据进行加密,而且更多地对处于静止状态的数据采取了加密。同时, Acxiom公司也鼓励客户这么做,甚至还为他们提供加密工具和服务。
企业需要对可能出现的进攻有更全面的掌控。很多企业都拥有入侵检测系统、防火墙和其他安全工具,但是每一轮进攻的手段都不同,因此也带来了更多需要监控的信息。埃森哲咨询公司(Accenture)为一家大型石油公司建立了一个类似仪表板的显示屏,将不同网络安全系统的数据联系在一起,由此来分析制订一套新的防范策略。“企业在分析和应用网络边缘系统产生的数据方面,要采取更为先进的技术手段。”埃森哲咨询公司安全操作全球执行合伙人阿拉斯泰尔·麦克威尔森(Alastair MacWilson)表示。
另外,这家石油公司为所有视窗(Windows)和Unix 服务器设置了最低的安全级别,又部署了一套系统来监测服务器是否被改动。“每一样设备,从服务器到工作站到转换器,在配置的时候都要具备安全意识。”麦克威尔森表示。应用软件至少应该与网络安全具备同等的安全级别。“你可以有一个高度安全的SAP系统,但你却忽略了它是建立在脆弱的Unix服务器之上的,很容易遭到病毒攻击。”麦克威尔森警告说。
另一项薄弱环节是,企业内部的数据很容易被访问到。爱荷华州立大学(Iowa State University)信息安全中心总监道格·雅各布森(Doug Jacobson)表示,企业将很多安全方面的努力花在了网络上,而忽略了防火墙内部的情况。雅各布森所在的信息安全中心有一个实验室,企业能在那里对他们的安全流程进行检测。
如何对出差员工所使用的成百上千台笔记本电脑内的数据进行保护,也是一个问题。当笔记本电脑连接到企业网络上时,就好比是进入了一个安全避风港,而当员工出门时,电脑也驶出了安全避风港。“大多数数据库都有一些安全工具,比如加密、身份认证和密码、登录等,但当数据一旦离开网络,你就失去了控制。”电子交易金融公司的勒万表示,“我们这个行业,在保持数据安全方面并没有做好应有的准备。”
企业能对所有这些移动设备做些什么呢?其中一件,是确保软件补丁及时更新。比如,微软公司(Microsoft)自称在Windows XP上提高了安全性能,但只有当移动设备做了最新的升级后它才会发挥作用。其他非常好的措施还包括难以被攻克的密码和VPN连接。另一个方法很有效,但容易被忽视。那就是:不要把未设保护措施的电脑留在窃贼容易光顾的地方。
商业科技人士还应考虑实施更为强大的在线认证功能,并对分析登录过程和审核记录过程实行自动化,来决定谁可以进入重要的系统。BMO金融集团正在朝这个方向上努力,公司安全经理肯德里亚表示。相关的策略是经常进行网络扫描和入侵检测。电子交易金融公司采用了Skybox安全公司(Skybox Security Inc.)的安全软件,分析已知和潜在的网络攻击,这些分析不光针对外部,而且还对内部情况也进行分析。
企业还必须严格执行规章制度。 MonsterCommerce公司(MonsterCommerce Inc.)为5,000家在线商户提供购物车软件,每季度进行代码检查,确保软件中没有漏洞,公司首席技术官(CTO)简·黑尔(Jen Heil)表示。公司每半年做一次审核和入侵检测,而且是由第三方公司来操作,这是任何安全程序的一个关键因素。
其实,目前并不缺乏一系列标准来对企业的安全状况进行评估。国际标准组织(International Standards Organization,ISO)的I7799就是其中之一。这个标准虽然出台较早,但它提供了一系列出色的运营规范,包括业务连续性规划、系统进入控制、物理和环境安全,以及信息保护和保密。更全面的证书标准——ISO27001,将在今年年底发布,它对信息安全管理系统提出了一些详细的要求。
另一个标准是英国标准协会(British Standards Institution)的BS7799。从今年6月30日起,大多数与信用卡公司合作的企业,包括泄露了多达4,000万条信用卡信息的 CardSystems公司,都必须要满足一系列被称为支付卡行业数据安全标准(Payment Card Industry Data Security Standard)的要求。
让我们再重新回到AAA Reading-Berks汽车休闲旅行俱乐部。华莱士表示,该俱乐部已经聘请了商业软件供应商Campana 系统公司(Campana Systems)重新设计程序,以满足支付卡行业和其他标准的要求。该俱乐部计划首次进行数据加密,对会员进行网络分区,并只在需要了解的基础上提供特定信息。
以安全为导向的战略性改变,将引起整个商业行为的再造。选择点公司(ChoicePoint Inc.)此前因为泄露了消费者信息而惹上了麻烦。现在,公司决心对发送数据的种类以及发送数据的对象做出限制。
其他公司也从一系列数据事件中得到了深刻的教训,那就是大家必须重新审查安全方面的行为措施,否则就将为此付出惨重代价。顾能公司(Gartner )分析师阿维娃·丽坦(Avivah Litan)表示,《Specter-Leahy议案》(Specter-Leahy Bill)把“CEO们放到了热板凳上。”其他人对此会有什么感受呢?
数据保护的正确做法
>>制定安全政策 这不是理所当然的吗?但德勤公司的报告却显示,有十分之三的企业尚未制定安全政策。
>>数据清理 你有些什么?哪些风险最大?这些数据真的都是你所需要的吗?
>>考虑加密 从花旗银行到Acxiom公司,很多企业正在给越来越多的数据加密,包括传送出去的数据,以及静态的数据。
>>加密还不够 查明数据来源和目的地。
>>避免“百吉饼防卫”(Bage lDefense) 外硬里软。使用防火墙,但同时保护内部关键数据,并监测可疑访问。
>>设置更高标准 对照ISO,英国标准协会或信贷行业PCI等标准来检查你的安全情况,确定是否需要更高的安全?确保CEO(至少),或更高层领导的同意。
>>监测防火墙 使用自动工具监测显示防火墙来往数据中出现的可疑行为。
>>网络之外的思考 了解数据离开网络的各种可能性——笔记本电脑,备份传输,考虑假如丢失或遭窃该怎么办。
>>聪明地投资 不要满足过于昂贵的安全项目。考虑得更多些。
(信息周刊)