Web 2.0世界需要一种新的安全方法

 
   | |

导读:随着Web 2.0出现,必须采取下一代安全方法,确保企业安全,称之为安全2.0(Security 2.0),它不仅保留系统、把黑客拒之门外;还保护信息和联系的安全。

关键词:Web 2.0 安全方法 企业安全 安全2.0 Security 2.0

 
正在加载数据...

  现在的情形与过去可是大不一样了。

  网络连接正在驱保移动性、网上交互和协作越来越强。网络沟通现在成了商业的基础。公司雇员很分散,他们在多个地方使用多种设备和应用程序。协作能够让工作效率迈上新的台阶,而最终用户和公司企业之间的界限随之模糊起来。交易事务以及它们包含的敏感信息都在网上传输。在这样一个新的Web 2.0世界,人们成了边界。

  遗憾的是,诸多黑客和网络犯罪分子也在这个新的领域“与时俱进”。如今的攻击者们是越来越狡猾、越来越有组织性。实际上,他们已经开始采用类似传统软件开发和商业惯例的手法。随着安全措施开发出来并加以部署,从而保护计算机、保护存储在计算机上面及通过其传输的数据,攻击者也在相应改变新的手法和策略,以便规避这些安全措施。

  另外,随着攻击活动变得更加以牟利为动机,攻击的许多方面都变得职业化和商业化。从许多方面来看,如今的攻击工具体现了一种繁荣的地下经济,需要专门工具才能满足这样一个暴利行业的要求。

  更糟糕的是,来自外部的威胁只是问题的一方面。许多企业还容易受到来自组织内部的威胁的攻击:无论是心怀不满的雇员窃取敏感的客户信息,还是注意力分散的承包商弄丢了里面装满机密但未经加密的信息的笔记本电脑。

  显然,在这样一种高度互联的商业世界,昔日的安全方法再也不管用了。随着从事交易的新方式随着Web 2.0出现在世人面前,我们必须采取下一代安全方法,才能确保企业安全进入更明智的一个时代。不妨称之为安全2.0(Security 2.0);这种不断进化的安全方法不仅仅致力于保留系统、把黑客拒之门外;还致力于保护信息和联系的安全。它采取了一种更加动态的视角来看待安全;许多技术和流程可以根据设备、人员和应用程序的声誉或者行为,进行相应调整。策略驱动安全2.0;技术实现安全2.0;操作加强安全2.0。

  保护策略

  从设计上来说,安全策略记录了一家组织用来定义所需安全基本级别的诸多规则。在Web 2.0世界,安全策略必须不但致力于保护设备,还要致力于保护信息安全。毕竟,组成IT基础架构的诸多设备和系统的主要目的就是,传输及控制一家组织当中最宝贵的资产:信息。

  因而,安全策略必须帮助一家组织管理及控制出入内容,从而保护它们、以防有人无意或故意分发;或者以防有人访问机密及敏感的信息。为此,市面上各种各样的解决方案,让组织能够知道自己的信息在何处、制订访问信息的策略、过滤电子消息中的敏感内容,以及管理和控制数据库泄露风险。结合雇员安全教育和安全意识加强,这些解决方案就能防范数据丢失。

  安全和风险

  如今的攻击越来越狡猾,这就需要更具可扩展性的安全方案。如今,企业需要积极主动的安全措施,能够灵活应对,以防范某家组织面临的最直接、最紧迫的风险。比方说,虽然几年前,传统的反病毒软件、反间谍软件及其他基于病毒特征的保护措施(它们主要是被动型的)可能保护组织的重要资源很有效,但面对Web 2.0世界,它们需要结合更加积极主动的基于行为的技术。

  一种更加有效的安全方法需要兼顾各种各样的考虑因素:从与威胁有关的风险级别,需要保护的信息,直到企图访问组织的系统和信息的那些人其声誉如何。在安全2.0环境,积极主动的技术可自动分析应用程序的行为和网络通信,从而检测及阻止可疑活动;而设备和应用程序控制功能让管理员可以拒绝被认为高风险的设备和应用程序的某些特定活动。这些下一代技术甚至还能够根据用户的位置来阻止某些动作。更棒的是,不符合安全策略的端点设备会自动得到补救,从而进一步保护了公司的信息资产。

  标准的操作程序

  也许安全2.0需要的最重要的其中一个变化是,需要把安全变成一种标准的业务流程。传统的企业安全方法调动的是组织当中各自独立工作的单个部门,往往使用没有联系的流程和技术;而下一代安全策略结合了标准安全和数据管理,从而把安全融入到了组织的业务流程当中。然后,这些流程实现标准化和自动化,不但可以降低日常安全活动的成本,同时还提供了更加积极主动的保护机制。

  由于在连接性和协作性越来越强的Web 2.0环境下,企业面临来自内外的威胁,所以需要一种新的方法来保护信息和联系。

  安全2.0就代表了安全的未来。它有望让组织不但能够保护信息资产、避免越来越多的威胁;还能够充分利用互联环境下出现的新机会。这种新的保护方法使安全的角色从仅仅锁定系统,变成了有助于保护用户和信息。

  在Web 2.0世界,进化和动态的安全2.0确实必不可少。

原文出处:http://safe.it168.com/a2008/1013/207/000000207762.shtml
 
作者:沈之扬    
 
 
 
 
 

Web应用安全/Web访问控制

 
在WEB应用程序完成构建之际,我们应当使用哪些安全设备来保护它的正常运行呢?TT安全专家认为,首先将WEB应用程序所要使用到的数据进行分类是非常重要的……
 
针对MD5哈希算法中的漏洞可能成为Web上最危险的漏洞。2010 RSA大会上,WhiteHat首席安全技术官正式提出去年中排名前十位的网络黑客攻击技术……
 
如何配置IIS Web服务器权限,以提供适当和安全的访问控制,使它不仅满足终端用户,而且还确保更好的数据安全性?本文将向您介绍详细的操作步骤。
 
问:OSsurance Desktop能够有效防止服务器崩溃吗?因为据说这个产品支持Windows Server 2000和2003。他们声称能够防止缓冲器的溢出。但是这样能够防止服务器崩溃吗?
 
SQL注入是一类当你把用户输入用来构造SQL查询或是修改、管理数据库的命令时所产生的漏洞。如果在把用户输入追加到变化的SQL语句之前不先进行过滤处理

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录