确保数据安全 IT企业应受法律制约

 
   | |

导读:确保企业数据安全是大多数IT组织的最首要任务。本文将向你简要介绍数据安全相关法律内容,并指出公司组织应该承担的两项义务:增强数据安全保护措施和告知安全漏洞。

关键词:企业数据安全 法律 数据安全 保护措施 安全漏洞

 
正在加载数据...

  对于大多数IT组织来说,确保企业数据安全是最首要任务。因此,企业需要提防最新的安全风险,在安全防范方面投入不少IT运营成本,从而让企业置于良好的发展环境中。

  关于IT安全方面的态度,我们也需要转变。以前如果有人抢劫银行,我们会痛恨那些作恶多端的不法之徒;现在,如果有人成功侵入公司的电脑系统,我们应该质疑系统的安全性,是公司未能提供足够的安全保障。

  实现这一转变的是一系列相关法律法规的出台。据悉,这些法律旨在保护个人数据的机密性和完整性,以免被人盗取受到侵害。如果有人违反这些法律规定,将可能面临严厉的法律制裁。

  本文将向你简要介绍这些相关法律内容,并指出作为公司组织应该承担的两项义务:落实增强数据安全保护措施的义务;告知安全漏洞的义务。

  履行安全保护义务

  拟定公司的所有信息安全义务,不可能依靠某个单一的法律法规来实现。相反,只有不断完善的的法律法规,才能满足不断变化的数据安全保护需要。

  相关的法律法规也比较多:隐私权保护法要求公司保障私人的数据安全;电子交易法要求电子记录具有完整性和可利用性;公司法则要求采取适当的措施,保障公众和股东、投资者、商业伙伴的利益;反不正当竞争法则解释了包括缺乏安全可靠性的不公正商业准则。

  近期的一些诉讼也表明,企业未能对其数据安全提供足够的保护。例如,MBNA的美国银行因一个客户的身份资料遭到盗用而被起诉,就是一个未能提供足够安全的良好例子。

  除了法律章程和法院裁决需要履行的义务外,公司还需要根据自身所签订的合同承担额外的安全义务。举例来说,任何涉及到商业机密信息的外包或者类似协议,都需要根据合同内容履行相应的数据保护安全义务。同样,企业只有做出一些安全承诺,才能参加某些商业组织活动。比如,商家要接受信用卡,必须事先同意并遵守PCI(Payment Card Industry,支付卡行业)数据安全标准。

  全身心投入以确保信息安全,是一个组织应该履行的责任和义务。通过在隐私政策、公司网站或者广告资料里面事先申明,可以根据收集到的信息对应不同的安全级别,制定不同的索赔标准。这样,将有助于加强公众对企业义务执行的监督。

  遵守法律标准

  法律法规或者合同等其他章程要求履行的安全义务,一般都是最基本、最合理、最恰当的安全要求,而它们针对安全提供的一些保障措施却远远不够。另外,法律上所讲的“合理”、“恰当”到底是怎么样一个概念?

  然而,如果你留心观察近期的规章条例、判例法和政府的一些政策措施,就会发现这类“法律”标准都出奇地一致——该标准侧重于行为过程,而不是具体的安全防范措施。

  法律并没有什么情况下采取什么样的措施才能实现合理安全的标准,相反,它只要求公司根据风险情况,采取合理的防范措施,以达到预期的安全标准。这也就意味着,公司必须根据他们所面临的情况进行风险评估,然后采取相应的安全防范措施,并确保这些措施得到具体落实。同时,还要根据变化的情况对措施进行适时调整。

  因此,根据实际情况采取的必要安全措施,也会受到公司安全策略的影响。比如,法院驳回了就笔记本电脑上的私人加密资料的措施请求,而建议根据风险等级采取更加合理的安全防范措施。也就是说,问题的首要因素在于风险评估,然后才是根据公司面临的风险状况采取的安全措施。

  比如,在小区周围布满武警人员,并且在入口处安装智能卡门禁系统,这样可能会拥有比较高的安全等级。但是,如果小区面临的威胁是来自互联网上的黑客攻击,那么,可以说这种人身安全措施起不到任何帮助。类似地,防火墙或者检测软件只能对付黑客或者保护敏感数据库,如果公司内部有员工故意(或者不小心)泄露了机密资料,那么即使有再先进的安全技术措施,也不能阻止事情的发生。

  根据风险评估采取相应的安全措施,在划分安全事故责任方面起着极为重要的作用。例如,在对数据信息的可预见风险下,采取了相应的安全防范措施,即使结果还是遭受了损失,行为主体也可以免责。

  法律还会对安全防范措施进行审查,以明确是否适当是否有效。因为如果数据仅仅是被加密了,也并不意味着安全措施做到位。为了确保安全措施得到落实并且持续有效,需要不断地对其进行监测、测试和评估。

  为应对企业所面临风险,当你制定自己的安全策略时,请不要忽略第三方。外包本身并不会免除你保护外包数据安全的义务和责任。考虑到后果,你必须慎重对待与外包供应商签订的合同,并认真考虑与之相关的安全保护措施。

 
  披露安全风险义务

  除了采取安全措施保护数据以履行法律义务以外,更多地你还需要披露安全漏洞,尤其是通知被受到影响的相关人员。法律要求,通知不仅要提供个人信息外泄安全警告,更要提供所应采取的补救措施。

  截至2008年8月,已经有44个国家和地区制定了风险预告法律规范。一些重要的法律条文可能因不同国家内容迥异,下面略举一二:

  ●所涉及的信息包括哪些类型?

  法律章程一般适用未加密的个人敏感信息——比如,信息中所包括的个人姓名,个人证件、电话号码,或者金融方面的信用卡、银行卡的帐户信息。而有些国家还包含更多方面的信息。

  ●什么原因促使披露成为义务?

  一般来说,法律会要求披露涉及以下信息的风险给个人:个人未经授权收集到的信息,信息的私密性和完整性,以及任何与个人息息相关的信息。在一些国家,除非有合理的根据,确定将会损害到个人或者组织利益,否则不允许擅自披露涉及私密的安全风险提示。

  ●必须通知给谁?

  通知的对象,必须是针对未加密的个人资料面临安全风险的居民个人。有些国家还需要通知给总检察长,还有些国家要求通知给有关信贷机构。

  ●通知的形式

  通知可以以书面形式(如书信或者邮寄形式)提供,也可以通过电子化形式(如电子邮件,但只能在少数情况下使用),或由媒体形式通知(比如出版社,各省报纸或公司网站)。在一些国家,只要涉及到未经批准的涵盖有私人资料的数据,都可以预先通知。而有些国家,这些未经授权的数据并不能成为通知的充分条件,而是需要可能出现伤害个人利益的额外条件,才能允许执行通知。

原文出处:http://safe.it168.com/a2008/0825/201/000000201666.shtml
 
来源:IT168    作者:范臻    
 
 
 
 
 

企业数据安全

 
当我们在谈及中小企业时应该对应采用哪种工具?这篇文章将会探讨五种数据存储安全方面的工具,这些工具在中小企业显得更为容易和合适。
 
在内网中我们通常需要共享文件来协同完成工作,然而实际应用中应如何阻止用户删除共享中的文件和文件夹?TT安全专家Randall Gamby对这一问题进行了详细解答……
 
问:我们的公司将要配备新的DLP产品,我的问题是和安全管理方面相关的。我们预先应该采用什么样的配置管理计划,确保我们的网络和应用都准备就绪了呢?
 
拥有可以自动阻止对可接受使用策略的违反技术很重要,而且让终端用户了解他们的责任并让应用开发人员融入数据安全也很重要。
 
Forrester Research Inc.发布了新的报告,督促企业在检查基于云的服务时要小心警惕。早期的采用者遇到了一些路障,包括不知道……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录