Microsoft SQL Server 2008安全性提高(六)

2008-10-20    | |
打印本文章
RSS

导读:John Sapp是McKesson公司的高级管理员,主要从事IT管理、风险与规则遵守。他期待有一个自动化的工具,能够帮助我们测试这些控件,指认证据,并防止用户跳转到下一步。

关键词:风险 规则 自动化 测试 用户 IT管理 SQL Server 2008

正在加载数据...

【TechTarget中国原创】萨班斯法案的改进SQL Server 2008何企业产生了什么影响呢?

John Sapp是McKesson公司的高级管理员,主要从事IT管理、风险与规则遵守,同时也是国家最大的制药分销商。他现在所评估的GRC工具会进一步脱离繁琐、费力的手工过程,来从企业部门中收集数据、测试、并将控件与特定的规则相对应。他说:“我们期待有一个自动化的工具,能够帮助我们测试这些控件,指认证据,并防止用户跳转到下一步。我有一个用户告诉我,我们已经改善了这里的生活质量。虽然,在自动化之前,我确实使用了SharePoint,但是,你获得了这些工具,工作量并不在于此。”

【TechTarget中国原创】

改进的萨班斯法案(SOX)引导的方式

  John Sapp是McKesson公司的高级管理员,主要从事IT管理、风险与规则遵守,同时也是国家最大的制药分销商。他说:“我们创建战略的方法绝对会是包罗万象的,要么遵守规则,要么遵守我们的内部策略。基本上,首先建立大的图像,然后,决定我们将如何实现它,并确保我们从事这项工作的方式允许我们能真正的做到跨企业的综合,同时又要脱离我们通常所见到的分散的做法。

  McKesson公司2008年的财政年度收入是1071亿美元,关于遵守萨班斯-奥克斯莱法案,该公司有一个成熟的程序,并且这是Sapp模型和其团队正在遵循的程序,用以构建一个一站式企业范围内的遵守程序。

  Sapp具有开发和项目管理的背景,他称财富500强中有很多企业想要制定一套可重复的流程来处理规则遵守问题,而他的组织与大部分这些企业不同。他已经采取措施来确定并了解McKesson公司的IT环境,制订对控件的测试,并使之自动化,评估并报告风险,提高组织风险和规则遵守程序的整体成熟性。他说,现在,McKesson处于一个特定的状态,向着可重复性迈进,并最终实现进程的标准化,同时优化进程。

  Sapp说:“在三年内,我期望我们能处于一个标准化的状态,这对我而言,就是让我们达到这样的状况:我们拥有一套标准、进程和控件,可以始终如一地普遍适用于不同的企业,并能够进行优化,我们能够真正地获得即插即用的环境,即:无论我们获得了什么产品,我们都可以插上电源使用,或者如果我们选择卖掉某个企业,这个环境可以使我们轻松的处理这个过程。

  作为McKesson公司以前风险服务方面的高级顾问,Sapp是SOX企业部门的协调管理人员,主要负责SOX法案项目的IT控制。接触到了更广泛的职能以后,他很快发现了McKesson公司的众多收购是如何创造了这样一种环境的,在这个环境里,公司是分散操作的,根本没有采用标准化的程序或者生命周期的方法来处理规则管理的工作。他的目标很快便很明确:克服分散的做法,建立一个项目,可以允许他通过这些活动来促进公司的运行。

  McKesson公司的SOX项目利用了ISO27001标准,来进行信息安全管理;并且采用了COBIT框架来进行IT管理和计量。

  Sapp说,虽然他的组织已经配置了Brabeion GRC 套件,但是他相信不同工具的结合将最终满足McKesson公司的需要。他正在评估几种其它类型的IT GRC工具,会帮助将多个规则(比如PCI和HIPAA)添加到这些框架之中。SOX、PCI和HIPAA是McKesson公司的三个最大的规则遵守问题。此外,该公司用于财政方面的SAP环境,是人们关注的主要领域。

  Sapp说:“我们发现许多类似的规则,ISO中的一条规定可以满足每条这些规则中一些部分。”比如,访问控制就是每条规则的补充。“只要满足其中一项ISO的条款,ISO就允许我们在不同的规则中使用同一项条款,并且确保是正确的。我可以测试一次,并且可以进行多次确认。如果我正在每项规则中使用相同的访问控制程序,那么接下来,我就可以减少测试的次数。这就是采用我们的SOX项目,我所能做到的。由于我们已经大大地改善了我们的程序,因此我可以彻底的减少在审计上所花费的时间。我们已经完成了审计,这个时间我称之为创纪录的时间,也在我们的预算之内。”

  Sapp希望,他现在所评估的GRC工具会进一步脱离繁琐、费力的手工过程,来从企业部门中收集数据、测试、并将控件与特定的规则相对应。随着200多个控件可适用于SOX项目,Sapp说,这是采用Brabeion工具实现自动化的第一个目标。

  他说:“我们期待有一个自动化的工具,能够帮助我们测试这些控件,指认证据,并防止用户跳转到下一步。我有一个用户告诉我,我们已经改善了这里的生活质量。虽然,在自动化之前,我确实使用了SharePoint,但是,你获得了这些工具,工作量并不在于此。”

  Sapp指出,他说看到的GRC工具在界定某个组织的资产和法人方面,做得相当出色。他说,他们一致赞成对工作流程进行分析,并创建附属的流程;这种信息也可以用于GRC以外的工具。他补充到,这个工具可以正确的收集资产的信息(比如,确认不受支持或者过期的软件版本),这在风险评估过程中有帮助。最后,他指出仪表板设施是一种强有力的方法,所提供的风险图片,可以达到C级。

  他说,与此相反,一些工具虽然试图做很多工作,但是做得并不是很好。这些产品被宣传为一切齐全、即可使用。由于工作重点被误导了,因此,整个企业的GRC项目有时会遭受运行不好的工作流程。Sapp说:“厂商主要是出售工具,而不是让你退回去,查看进程和策略。他们最先考虑的不是进程和策略,他们把这项工具调整的任务丢给你,并且声称这可以解决你所与的问题。”

  Forrester公司的Othersen说,在这些处于其核心地位的工具很好地遵守了规则,指出来源,自动进行人工测试,并提供可靠的报告。它们的失败之处在于没有将IT风险与行业风险挂钩。

  Othersen说:“在风险引擎方面,它们没有商业前景。这些工具都集中处理IT方面的问题,但是大部分风险都是与业务一起发生的。如果你遗失了信用卡号码,相关的行业将支付损失,而不是IT行业支付。将IT控制失误转化为行业风险,这是这些产品的最大弱点。

  他补充到,他们也不需要解决治理。“作为一个首席信息官(CIO)或者安全经理,应该由你自己来决定使用这种工具进行收集和分析数据”

查看全文
 
在网上看sql注入的东东,于是想到对网站的输入框测试,本来是想在输入框中输入<script>alter("abc");</script>但是输入框有字符限制,只好输入<script>结果网站出问题……
 
我希望在本文中你能够学到一些东西。我已经解释了为什么通过存储过程来控制所有数据库访问是最佳方法,以及为何该方法可以帮助提高安全性/性能。同时……
 
安全性在当今世界中是非常重要的,但是如果不了解现有的控制选项,我们是很难保证SQL数据安全。在本文中,我将阐述如何设置数据库角色并解释它们是如何帮助
 
Oracle周二在本季度的紧急补丁更新中发布了43个补丁,修复数据库管理系统、应用服务器和应用产品线中的漏洞。Oracle紧急补丁更新包含的补丁可以修复16个数据库漏洞
 
数据库安全厂商Imperva Inc.在一次更新中把数据库自动风险评分和清晰度增加到了它的活动监控平台。行业分析师说这种举动会受到寻找如何更好解决多个系统上存储的数据……
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录