数据门
编者按:面对越来越多的企业客户数据丢失事件,你是否也感到了紧张?本文将告诉你,怎样做才能避免成为下一个受害者。
在客户数据丢失或失窃问题上,企业管理者们除了面临客户投诉、消费者信心降低和可能的罚款外,可能还将遭到更为严厉的处罚。两名美国参议员不久前提出,应该对那些故意隐瞒客户数据丢失或失窃事件的企业管理者追究刑事责任。将来,如果高级管理人员不能在严密防范的环境中保证数据安全,就有可能面临牢狱之灾。
或许事情还没有那么可怕,但这无疑是一个信号。它表明,人们对不断出现的客户数据被黑客截取、数据被窃取、数据在传送过程中丢失,或数据被处置不当等种种事件已经忍无可忍了。虽然企业在制定下一步战略规划时,都会重点关注这个问题,但有些措施必须立刻付诸实施,因为紧迫的现实已经时不我待,商业科技领导者们应当赶紧行动起来,现在去做还不算晚。
近来发生的一系列数据事件,范围不断扩大,似乎没有哪家公司能够免受波及。美国信用卡系统解决方案公司(CardSystems Solutions Inc,下称“CardSystems公司”)6月初披露了一起安全泄密事件,根据万事达国际组织(MasterCard)透露,超过4,000万个支付卡账户数据被泄密。几乎同时,美国联合包裹服务公司(UPS)丢失了含有390万个花旗银行(Citigroup)客户姓名的磁带。美国银行(Bank of America)、Ameritrade公司、时代华纳公司(Time Warner)等也丢失了备份的磁带。今年3月,DSW连锁鞋店(DSW Shoe Warehouse)则宣布,公司有140万个客户信用卡数据被窃。
数据安全事件频频曝光,引起了很多企业的不安和警觉。美国雷丁伯克汽车休闲旅行俱乐部(American Automobile Association of Reading Berks,下称“AAA Reading Berks”)总裁在听说CardSystems公司出事后,紧急召见IT总监彼得·华莱士(Peter Wallace)。他最关心的问题是:IT部门自身的安全水平到底有没有保证?“这些负面新闻使得人人自危。”华莱士说道。
现在是采取措施的好时候了。你不仅应给出好的解决方案,而且应该尽快采取行动。根据德勤公司(Deloitte Touche Tohmatsu)的调查,在被访的金融服务企业中,只有三分之二的企业制定了完整的安全规划,另外还有18%的企业正在拟订中。
Neohapsis 公司(Neohapsis Inc.)律师兼法规遵循专员戴夫·斯坦普利(Dave Stampley)分析认为,企业行动迟缓的原因之一可能在于,一些企业的高层领导与IT安全经理之间长期缺乏有效的沟通。斯坦普利所在的企业是一家信息安全咨询公司(他曾为《信息周刊》英文版网站撰写过一篇安全方面的专栏)。斯坦普利表示,双方之所以存在沟通障碍,部分是因为IT安全经理不太善于用商业语言与高层管理者沟通,而且像密码、防火墙、补丁管理系统等安全方面的专业词汇,确实不太容易转换成商业语言。然而,随着财务损失和品牌受损事件的逐渐增加,高级管理人员也开始意识到数据安全是多么重要。美国参议员阿伦·斯贝克特(Arlen Specter)和帕特里克·莱希(Patrick Leahy)不久前提出的追究责任人刑事责任的议案,使得这个问题进一步引起了人们的关注。
安全软件企业VeriSign公司(VeriSign Inc.)首席安全官(CSO)、美国国家安全局(National Security Agency)前技术总监肯·席尔瓦(Ken Silva)表示,任何企业在对其数据安全状况进行重新评估时,首先要做的就是对所有数据资产进行清点,特别是客户数据和其他敏感的信息。然后,再根据这些情况来判断公司的安全薄弱程度,以及数据丢失或被窃可能造成的后果。
HNTB公司(HNTB Corp.)IT经理特拉维斯·奥戴尔(Travis O‘Dell)表示,公司已经注意避免将敏感的内部数据泄露到外部。但这家工程企业的人力资源部门希望把标准再提高两个档次。它要对员工医疗数据进行加密,然后存储在安全的区域,并规定只有员工才能访问这些数据。