RSS订阅

Microsoft SQL Server 2008安全性提高(六)

2008-10-20  选择字号:  | |
打印本文章

导读:John Sapp是McKesson公司的高级管理员,主要从事IT管理、风险与规则遵守。他期待有一个自动化的工具,能够帮助我们测试这些控件,指认证据,并防止用户跳转到下一步。

关键词:风险 规则 自动化 测试 用户 IT管理 SQL Server 2008

正在加载数据...

【TechTarget中国原创】萨班斯法案的改进SQL Server 2008何企业产生了什么影响呢?

John Sapp是McKesson公司的高级管理员,主要从事IT管理、风险与规则遵守,同时也是国家最大的制药分销商。他现在所评估的GRC工具会进一步脱离繁琐、费力的手工过程,来从企业部门中收集数据、测试、并将控件与特定的规则相对应。他说:“我们期待有一个自动化的工具,能够帮助我们测试这些控件,指认证据,并防止用户跳转到下一步。我有一个用户告诉我,我们已经改善了这里的生活质量。虽然,在自动化之前,我确实使用了SharePoint,但是,你获得了这些工具,工作量并不在于此。”

【TechTarget中国原创】

改进的萨班斯法案(SOX)引导的方式

  John Sapp是McKesson公司的高级管理员,主要从事IT管理、风险与规则遵守,同时也是国家最大的制药分销商。他说:“我们创建战略的方法绝对会是包罗万象的,要么遵守规则,要么遵守我们的内部策略。基本上,首先建立大的图像,然后,决定我们将如何实现它,并确保我们从事这项工作的方式允许我们能真正的做到跨企业的综合,同时又要脱离我们通常所见到的分散的做法。

  McKesson公司2008年的财政年度收入是1071亿美元,关于遵守萨班斯-奥克斯莱法案,该公司有一个成熟的程序,并且这是Sapp模型和其团队正在遵循的程序,用以构建一个一站式企业范围内的遵守程序。

  Sapp具有开发和项目管理的背景,他称财富500强中有很多企业想要制定一套可重复的流程来处理规则遵守问题,而他的组织与大部分这些企业不同。他已经采取措施来确定并了解McKesson公司的IT环境,制订对控件的测试,并使之自动化,评估并报告风险,提高组织风险和规则遵守程序的整体成熟性。他说,现在,McKesson处于一个特定的状态,向着可重复性迈进,并最终实现进程的标准化,同时优化进程。

  Sapp说:“在三年内,我期望我们能处于一个标准化的状态,这对我而言,就是让我们达到这样的状况:我们拥有一套标准、进程和控件,可以始终如一地普遍适用于不同的企业,并能够进行优化,我们能够真正地获得即插即用的环境,即:无论我们获得了什么产品,我们都可以插上电源使用,或者如果我们选择卖掉某个企业,这个环境可以使我们轻松的处理这个过程。

  作为McKesson公司以前风险服务方面的高级顾问,Sapp是SOX企业部门的协调管理人员,主要负责SOX法案项目的IT控制。接触到了更广泛的职能以后,他很快发现了McKesson公司的众多收购是如何创造了这样一种环境的,在这个环境里,公司是分散操作的,根本没有采用标准化的程序或者生命周期的方法来处理规则管理的工作。他的目标很快便很明确:克服分散的做法,建立一个项目,可以允许他通过这些活动来促进公司的运行。

  McKesson公司的SOX项目利用了ISO27001标准,来进行信息安全管理;并且采用了COBIT框架来进行IT管理和计量。

  Sapp说,虽然他的组织已经配置了Brabeion GRC 套件,但是他相信不同工具的结合将最终满足McKesson公司的需要。他正在评估几种其它类型的IT GRC工具,会帮助将多个规则(比如PCI和HIPAA)添加到这些框架之中。SOX、PCI和HIPAA是McKesson公司的三个最大的规则遵守问题。此外,该公司用于财政方面的SAP环境,是人们关注的主要领域。

  Sapp说:“我们发现许多类似的规则,ISO中的一条规定可以满足每条这些规则中一些部分。”比如,访问控制就是每条规则的补充。“只要满足其中一项ISO的条款,ISO就允许我们在不同的规则中使用同一项条款,并且确保是正确的。我可以测试一次,并且可以进行多次确认。如果我正在每项规则中使用相同的访问控制程序,那么接下来,我就可以减少测试的次数。这就是采用我们的SOX项目,我所能做到的。由于我们已经大大地改善了我们的程序,因此我可以彻底的减少在审计上所花费的时间。我们已经完成了审计,这个时间我称之为创纪录的时间,也在我们的预算之内。”

  Sapp希望,他现在所评估的GRC工具会进一步脱离繁琐、费力的手工过程,来从企业部门中收集数据、测试、并将控件与特定的规则相对应。随着200多个控件可适用于SOX项目,Sapp说,这是采用Brabeion工具实现自动化的第一个目标。

  他说:“我们期待有一个自动化的工具,能够帮助我们测试这些控件,指认证据,并防止用户跳转到下一步。我有一个用户告诉我,我们已经改善了这里的生活质量。虽然,在自动化之前,我确实使用了SharePoint,但是,你获得了这些工具,工作量并不在于此。”

  Sapp指出,他说看到的GRC工具在界定某个组织的资产和法人方面,做得相当出色。他说,他们一致赞成对工作流程进行分析,并创建附属的流程;这种信息也可以用于GRC以外的工具。他补充到,这个工具可以正确的收集资产的信息(比如,确认不受支持或者过期的软件版本),这在风险评估过程中有帮助。最后,他指出仪表板设施是一种强有力的方法,所提供的风险图片,可以达到C级。

  他说,与此相反,一些工具虽然试图做很多工作,但是做得并不是很好。这些产品被宣传为一切齐全、即可使用。由于工作重点被误导了,因此,整个企业的GRC项目有时会遭受运行不好的工作流程。Sapp说:“厂商主要是出售工具,而不是让你退回去,查看进程和策略。他们最先考虑的不是进程和策略,他们把这项工具调整的任务丢给你,并且声称这可以解决你所与的问题。”

  Forrester公司的Othersen说,在这些处于其核心地位的工具很好地遵守了规则,指出来源,自动进行人工测试,并提供可靠的报告。它们的失败之处在于没有将IT风险与行业风险挂钩。

  Othersen说:“在风险引擎方面,它们没有商业前景。这些工具都集中处理IT方面的问题,但是大部分风险都是与业务一起发生的。如果你遗失了信用卡号码,相关的行业将支付损失,而不是IT行业支付。将IT控制失误转化为行业风险,这是这些产品的最大弱点。

  他补充到,他们也不需要解决治理。“作为一个首席信息官(CIO)或者安全经理,应该由你自己来决定使用这种工具进行收集和分析数据”


Microsoft SQL Server 2008的安全性
 Microsoft SQL Server 2008安全性提高(一)
 Microsoft SQL Server 2008安全性提高(二)
 Microsoft SQL Server 2008安全性提高(三)
 Microsoft SQL Server 2008安全性提高(四)
 Microsoft SQL Server 2008安全性提高(五)
 Microsoft SQL Server 2008安全性提高(六)
 Microsoft SQL Server 2008安全性提高(七)
 Microsoft SQL Server 2008安全性提高(八)

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
任何服务器,安全与性能是两个永恒的主题。企业的信息化安全人主要任务就是如何在保障服务器性能的前提下提高服务器的安全性。服务器的访问权限控制策略无疑是重要……
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
周三,IBM发布了更新,修补DB2 数据库管理系统(DBMS)中的至少10个漏洞。IBM的修复解决DB29.1、9.5和DB2 Universal Database8.1和8.2版本。DBMS受到SQL注入攻击漏洞影响……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……