塑造信息安全完整世界的“达芬奇密码”
【IT168 信息化】
你有没有想过担任某大型企业的高级信息安全人员呢?那么你必须理解信息安全的主要原则以及这些原则是如何应用于生活和业务的。
神秘的CIA
我们都知道C-I-A的意思(这样写是因为很容易与美国中央情报局的缩写CIA混淆),C代表保密性,I代表完整性,A代表有效性。但是很多专业安全人士以及那些真正致力于保护企业信息安全的人其实都夸大了保密的重要性。
当然,保密性确实是很重要的。但是,如果你仔细想想,当机密信息泄漏时真正对业务造成影响是什么?这还要具体问题具体分析:知识产权受到影响了吗?是否让其他销售部门拿走了市场营销计划?或者价格表?公司重要收购计划被走漏消息?还是收购对象的股票价格被泄漏?针对这些情况,也许你不得不更改收购计划直到股票价格正常化,或者稍后再进行收购,或者对盗取或者使用企业知识产权的盗窃进行起诉。总而言之,数据泄漏在大多数情况下瞬间对企业造成的影响其实并没有想象的那么大。
即使竞争对手已经盗取了让你丧失竞争优势的知识信息,这些被盗信息对企业造成的影响可能要等几个月甚至是几年,才会反映到企业资产负债表中。所以说,企业有充足的时间作出反应和采取必要补救措施。
现在,几乎在所有行业以及所有各种规模的企业都在使用IT技术,IT系统和数据的有效性可以说是至关重要的。如果企业的ERP管理系统发生故障,对企业造成的影响将是立竿见影的,并且为立即解决系统问题还需要花费额外的资金。
这是因为这种事故是瞬间的、可测量的直接损失,会直接影响企业正常运营的能力(甚至中断企业的运营)。发生这种事故时,你会发现,之前讨论过的投资回报率或者预算限制等问题都不复存在了,需要立即采取解决措施,因为系统中断事故将会对企业的稳定性造成直接影响。
意识到系统有效性的重要性后,下一个最重要的安全要素就是完整性。
确实,不仅需要保证系统和数据的有效性,还需要确保系统能够存储和生产可靠的精确的数据,这样才能确保良好的业务决策、正确的采取报告和适当的预测。
单一的完整性故障并不是很严重,并且通常情况下,这种故障通常能够被立即发现,并且部署的程序会对完整性进行检查然后解决问题。但是,回到上述的模式,任何对数据和系统完整性的影响都会在短期内对企业造成影响,至少在企业下次SOX审计时,或者下次销售报表因为错误价格信息或者错误联系资料而被回绝时会发现这种影响。而多个完整性故障则会造成更大的或者更直接的业务问题,因此在最直接影响业务排行中完整性名列第二位。
第三名,就是上述所说的保密性。GLBA、PCI、HIPPA和其他法规标准都是以安全为中心的标准,这种安全就包括保密性或者“隐私性”。最近发生的数据泄漏事故以及保密性的重要性都说明确保企业非常好的利益的非常好的做法就是保护企业的保密性。

图1:信息安全的三项要素
大家应该意识到,这三项安全要素其实都是很重要的,企业必须同时考虑这三个要素(按照图1所示的由下往上顺序)。