信息化 频道

企业安全威胁随时代递进 未雨绸缪胜过亡羊补牢

【IT168 信息化】IBM的“智慧地球”是可感知的,在这个地球上人、设备、事件都是是互联互通的它带来很多机会的同时,也带来了很多风险。如何保证这颗“智慧地球”的安全,如何让企业和机构面对安全风险,用相对比较简单的解决方案来解决复杂的问题,IBM ISS首席技术官办公室高级安全战略专家兼网络事件与安全漏洞处理项目经理 Peter G. Allor先生在接受采访时,给出了解答。


IBM ISS首席技术官办公室高级安全战略专家兼网络事件与安全漏洞处理项目经理 Peter G. Allor先生在媒体交流会上做演讲

    Peter Allor是IBM公司高级安全战略专家兼网络事件与安全漏洞处理项目经理,负责指导公司的总体安全举措以及公司参与进行的企业与政府的战略实施工作。他协助IBM ISS的X-Force 研发团队进行有关网络漏洞、入侵、事故、威胁及预警信息的搜集、分析和传播。这些信息为客户提供数据和资源,令客户可以采取非常好的方法来保护他们的网络不受潜在威胁的攻击。同时,他还负责X-Force与IBM产品的协调工作。另外,他也负责策划与重大基础设施及网络安全保护相关的安全战略。Peter对自己的总结是:在军队里干过一段时间,任职于美国军方部门,负责安全相关职务,后来就到了私营部门,一晃就待了十多年。


    当下的经济环境中,必须要更好地管理风险,进一步节省资金预算。这些之外,各企业都很重视的问题就是法规遵从,特别对于全球跨国型公司而言,法规遵从的问题就成为头等大事。

    Peter Allor介绍说:法律遵从不只是合规性本身,而是合规性后面所代表的一系列的法规法则,而正是这一系列的规制往往让企业感到比较头痛。

    伴随着现在诸如Web 2.0技术、云计算、无线移动应用等新技术的发展,安全性问题就显得更为重要。

    目前的安全问题正在朝着什么方向演进?IBM于今年2月公布了其2008年度X-Force安全趋势与风险报告,结果显示企业正无意间将自己的客户置于受到网络攻击的危险境地。随着利用合法的企业网站向客户发动的攻击以惊人的速度激增,网络犯罪者正在利用企业来攻击其客户,从而不断窃取客户的个人数据。

    我们的经济形势在发生变化,而且是朝着大家不希望的方向在变。威胁在发生变化,机会在发生变化,而且业务需求也在发生变化。随着技术在变化,相关的法律法规遵从方面的要求也在发生变化。


    面临这么多的威胁,它们的重量级并不是相同的。面对的些病毒、蠕虫的威胁,这是6到8年前大家的看法,那应该是Web 1.0时代面临的安全威胁。

    新发布的X-Force报告指出了2008年犯罪者利用网站攻击大众的两大趋势。首先,网站已成为企业IT安全的最薄弱环节。攻击者重点攻击网络应用程序,以便能够感染计算机终端。第二大趋势是,尽管攻击者继续将浏览器和ActiveX控件作为破坏终端计算机的主要方式,但他们的重点正在转向恶意影片(如Flash)和文件(如PDF)的新型漏洞----这是Web 2.0时代面临的安全威胁。

    而接下来,便是云计算时代所面临的威胁。
 

    而面对这些,有什么安全解决方案呢?不同的威胁具有不同的重量级,据此采取不同手段加以解决。Peter Allor介绍说,最重要的是采取的措施主要是针对策略的,针对教育的,而不是技术本身。安全解决方案,不是技术的问题,而是技术能不能为企业所用,而这又在制订的政策和策略当中能够反映出来,这样就可以减少安全违规的时间。

    IBM有一套自己的安全优化解决方案,这个方案是针对于风险管理的。IBM重新定义并且简化了管理流程,同时建立起一套完整的安全框架。
 

    在这套安全框架中,把IT基础设施进行了分类,这样一方面能支持业务的增长,另一方面保证业务的安全性。对应到具体的工具产品,Peter Allor说IBM所有品牌的产品都会影响到刚才这个安全框架的安全性。而在IBM这些品牌里,Peter Allor重点强调的就是ISS。ISS不仅对IBM自己很有用,对于IBM所托管的很多服务也起到了很强的安全保护作用。

     在《2008 X-Force年度趋势和风险报告》中揭示了六大风险:安全漏洞、Web应用安全漏洞、PC安全漏洞,包括恶意Web利用、垃圾邮件、不良Web内容、恶意软件。

    X-Force自1997年以来一直对安全漏洞进行分类、分析和研究,已对近4万个安全漏洞进行了分类,拥有世界上最大的漏洞数据库。X-Force研究人员通过这一庞大数据库了解漏洞被发现和被传播的规律。

结束语

    Web1.0时代、Web2.0时代、云计算时代……不同的时代,都面临着同一个问题,即安全问题,而安全的重要性伴随着时代的递进,其重要性也越来越重要。这便要求企业在应对安全威胁的时候,要做更多的“未雨绸缪”,而不是“亡羊补牢”。
 

0
相关文章