确保公司合并的网络应用安全

2008-10-7    | |
打印本文章
RSS

导读:当两个企业合并的时候,它们肯定会有不同的安全理念、策略、技术、以及网络应用程序安全的相关要求。在被收购公司进行合适的尽职审查时,就应当实行风险分析。

关键词:企业合并 网络应用 程序 安全 收购 风险分析

正在加载数据... 【TechTarget中国原创】当两个组织合并的时候,它们肯定会有不同的安全理念、策略、技术、以及网络应用程序安全的相关要求。由于每家公司有不同的方法和需求,来自两个组织的人员共同组成一个组合团队,该团队必须承担对新公司所暴露风险的评价工作,并为合并的网络安全操作设定目标。在被收购公司进行合适的尽职审查时,就应当实行风险分析,包括确定关键业务的驱动装置、工作流程的需要、预算、时间和性能标准,进而可以理解现有安全基础设施背后的安全策略和业务逻辑……

【TechTarget中国原创】合并和收购为IT部门创造了一个具有挑战性的环境。尽管交易可能会很快完成,但是接下来的系统整合却需要花费几个月的工夫——如果不是几年的话——来完成。

  新近合并的组织试图通过组合其网络应用基础设施提高效率,这种行为是很常见的。而这样的努力可以带来大量与安全相关的挑战,通往成功的最佳途径需要一个公正的安全机制考核,以及英明的决策,以确定哪些运行效果最好,哪些需要添加或者替换。

  网络应用合并风险分析

  当两个企业合并的时候,它们肯定会有不同的安全理念、策略、技术、以及网络应用安全的相关要求。比如,允许客户追踪订货进度的电子商务网站就必须比在订货完成后仅发送电子邮件的网站允许对后端系统进行更深入的访问。如果一个组织已经使用博客和wiki技术来与雇员和客户进行交流,那么变更控制就可能成为另一个冲突。

  由于每家公司有不同的方法和需求,来自两家企业的人员共同组成的团队必须承担对新公司所暴露风险的评价工作,并为合并的网络安全操作设定目标。在被收购公司进行正当审查时,应当实行风险分析,包括确定关键业务的驱动装置、工作流程的需要、预算、时间和性能标准,进而理解现有安全基础设施背后的安全策略和业务逻辑。

  但是,在两个合并的企业整合网络应用程序前,应该使用综合的渗透测试对其边界防御的强度、远程访问的安全性和第三方连接进行评估。这期间,两个企业应当继续分开运作。只要这些任务完成,两个企业的安全情况就会变得明朗。渗透测试可以帮助确定是否可以实现基本的安全目标,并且标记出可能对网络应用的合并产生任何影响的不足之处。

  安全往往是与具体的应用程序直接挂钩的,尤其是基于Web的应用。在安全防御和程序中实施任何变更之前,需要对其影响进行评估。如果客户的信息数据库合并了,最受关注的领域可能就会出现。应该重新评估应用和用户访问权限,而且所有应用中的数据有效性都要进行重新评估,以确保它们可以正确处理数据领域内的任何变更。应用程序处理信息的方式的任何变更都应当进行审查,确保该应用程序不会突然受到逻辑攻击的威胁。下一步,应当在物理安全和事故响应程序过程中,对业务连续性和灾难恢复计划进行更新和测试。随着企业开始合并,可能会出现网络容量问题。在任何过渡期,都需要对系统和应用的稳定性进行监测,以使业务流程的中断最低。

  结论

  尽管在合并中保持应用程序的安全性是一个挑战,但是这样的事件为降低成本、实行一套安全技术标准、以及研究新的理念和安全管理模式提供了机会。许多组织发现使用负责所有的安全进程的中央安全概况很有用。通常人们认为这是一种更有效的模式,因为它可以确保安全性更加协调,更有效地利用资源。毕竟,资源利用是促使公司合并的第一要素。

查看全文
 
为你的企业制定安全指标是一项艰巨的任务。然而,IT专业人员表示,在有效的安全和严重的漏洞之间制定安全指标将是截然不同的两个工作。
 
为了获得IT管理者对于安全实践的关注,Consensus Audit Guidelines为大家提供了20种控制方法来测算和监控IT系统和网络安全。
 
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?
 
问:我们公司想要采用外包服务,包括信息安全。对信息安全服务提供商的赞成和反对的理由是什么?有没有危险的境况导致安全不能外包呢?
 
我们采访到20多名专家(IT客户、分析师和供应商)来逐一解答这些问题。以下是7个热门问题及其解答,希望对您有所启示。
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录