RSS订阅
RSS订阅TT安全

RSA的Coviello:安全专家必须积极改革

2008-4-14  选择字号:  | |
打印本文章

导读:在4月9日举行的RSA 会议上,Art Coviello在开场白中指出,安全领域专业人士应该花更少的时间,在企业中寻找获得新思路的途径;寻找机会帮助公司在竞争中处于领先地位。

关键词:RSA 会议 改革 安全 身份窃取 数据泄露

正在加载数据...

【TechTarget中国原创】在4月9日举行的RSA 会议上,Art Coviello在开场白中指出,安全领域专业人士应该花更少的时间,在企业中寻找获得新思路的途径;寻找机会帮助公司在竞争中处于领先地位。

  Coviello说,安全应当作为一种工具来使用,而不是一个拦路虎。

  Coviello是EMC公司 RSA分部的主席,他对站满一屋的人说,安全专家在公司内作为授权者行动,而不是阻碍革新和创造。这样的时代已经过去很久了。

  “下次的新观点,不要因为以‘它不安全’才出现。而要以评估其漏洞、漏洞被攻击的可能性、以及后果的实质为开始。然后,提出一个计划以减少这三个方面的风险。除非面临风险,否则就不需要做任何事情。” Coviello说,“你的能力是否在这里得以发挥,取决于你的行业知识、你所开发的IT公司内外之间的关系、以及你认识到并把握机会增加价值的速度。”

  作为公司改革的授权者和工程师,安全是Coviello最近最为钟爱的主题。他对听众中的安全从业者强调说,把安全技术看作公司的围墙,这种想法是错误的。

  他说:“如果我们是授权者,而非改革的阻碍着,我们就必须有能力推测,设想出事物可能的情况,为做到这一点,我们必须对安全持有一个不同的态度。”

  Coviello对与安全有关行业其它人也有许多建议,尤其是对立法者、调整者和厂商。他长期以来,一直提倡在网络犯罪和数据泄露方面制定更强有力的联邦法律。星期二(4月8日),他趁机会强调了身份窃取和数据泄露问题的严重性,呼吁华盛顿的立法者尽快通过一项有力的国家违反通知条例法案。
Coviello也提到了RSA所做的研究,并就许多问题与1000多名安全专业人士进行了探讨。安全方案目前只受调整要求的驱动,但不能满足商业需求。他指出安全从业者对这一现象感到厌烦。

   “调整者也一样,确保你不会强制实施方案,得到一个不必要的结果,它实际上会削弱公司的实力,迫使公司在可以感知到不真实存在的安全风险上,承担不必要的开销。创建了实施的方案,但却几乎没有任何实际价值。”他说,“策略制定者可以防止这些不必要的发生。不是通过调整来制造这样一种思潮:‘我至少能做点什么来获得一个复选标记?’将调节的目的定位于结果。加利福尼亚州参议院第1386号法案就是一个例子。该法案要求任何组织如果泄露了数据,一定要告诉每个人。这样,该法案关注的是结果,而不是一份控件的说明性列表。”

  4月8日晚些时候,Coviello讲话结束后,国土安全部长Michael Chertoff进行讲话。该讲话标志着高层DHS官员在RSA会议上的首次发言。Coviello对Chertoff参加这次会议表示赞赏,但同时也提到,联邦政府在安全领域可以做的还有很多,尤其是教育和研究领域。

  “我们需要政府在教育方面投资更多,培养出受过良好训练的程序员和安全专家,这些人力资源正是我们所急需的,”他说,“如果我们想要推进改革,拥有更多的创新性安全,我们就需要在研究上投入更多的资金。如果你考虑到风险,网络安全研究是首选。”

  此外,Coviello再次提到了去年讲话中他所做的评论,他说,他相信行业内的改革必须来自于IT基础体系构造的销售商,安全应当仅仅是大型基础构造体系中的一个要素。

  他说:“正是出于这个原因,我准备好为我去年做的预测再失望一次。我们根本不需要将安全行业单独划分出来。”


RSA会议跟踪
 RSA座谈:公司不能只管理DLP产品
 RSA:数据分类与权利管理存在失误
 RSA的Coviello:安全专家必须积极改革
 RSA:多服务渠道金融犯罪
 RSA:微软谈私密保护

【美国TechTarget独家授权】 RSA’s Coviello: Security professionals must spark innovation

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:李娜娜   
Twitter泄露事件发生在用户报告了快速传播的钓鱼攻击之后,社交网络所支持的工具对至少33个高级帐户的成功攻击,之后Twitter官方想要关闭系统。
中国市场上存在两种DLP解决方案。一种由国外信息安全厂商提供;另一种由国内信息安全厂商提供,以文档透明加密和权限管理为核心。笔者对2009年中国DLP市场做如下预测……
2008年6月28日,国家财政部、证监会、审计署、银监会、保监会联合发布了《企业内部控制基本规范》,被称之为中国版的“塞班斯法案”,那么它对中国市场将产生什么影响呢?
管理顾问KPMG LLP最新的报告显示,受到信用危机的影响,个人和金融数据的丢失在2009年将会急剧上升,全球受到数据丢失影响的人数将在2009年增长到1.9亿……
数据安全越来越受到用户的重视。各种类型的加密软件也逐渐得到使用,在一定程度上降低了数据泄露的风险。然而,数据泄露不只是一个加密软件就能解决问题的……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……