RSS订阅
RSS订阅TT安全

RSA座谈:公司不能只管理DLP产品

2008-4-16  选择字号:  | |
打印本文章

导读:如果安全和商业经理不能 "认识到"DLP是关于修补受损的商业行为,而不是吹捧数据丢失保护(DLP)产品,那么金融公司就无法有效地保护关键数据。

关键词:DLP 数据丢失保护 关键数据 数据保护

正在加载数据...

【TechTarget中国原创】RSA2008会议于4月7日举行。在会上的小组讨论中,三个行业高级安全官员说,如果安全和商业经理不能 “认识到”这是关于修补受损的商业行为,而不是吹捧数据丢失保护(DLP)产品,那么金融公司就无法有效地保护关键数据。

  “他们在我在桌面上安装了一个浏览器的那天,我才知道我需要数据丢失保护。对DLP的需求先于对DLP工具的需求,”林肯金融集团的注册信息安全管理人员(CISO)Pat Lefemine说到,“既然我们知道人类的行为就是这样,我们就不得不控制、检测、并阻止它。”

  DLP产品不能解决问题,但是可以帮助鉴别这些商业问题,提示业务经理哪个进程遭到破坏,以及为什么它关系重大,需要修补。

  “那天结束的时候,这是一个商业决定,而不仅仅是安全决定,”巴莱克全球信息安全经理Rhonda MacLean说到,“我们有关于商业问题的事实和数据吗?”

  Equifax公司信息安全高级副主席Tony Spinelli谈到,他的公司确认了在执行一项成功的DLP方案时遇到的几个挑战。该公司所面临的挑战是,拥有3亿消费者记录以及1.1亿商业记录。克服这些挑战需要做下面几件事情:

  • 确保公司可以尽快适应一个阻止和防御系统。
  • 排除错误的正面和负面的影响,确保合法的商业活动不受阻止。
  • 与其它行业合作,建立强大的商业进程。
  • 学习有用的课程,并将其应用到实际,做出大的改变
  • 沟通。在策略、加强策略的工具、以及后续程序方面进行沟通交流。他说:“我们发现在这三方面进行交流,我们可以减少97%的事故。”

  与会专家强调,试用DLP技术是关键,不仅要证明其能力,还要通过证明确实存在问题来赢得商业经理的肯定。热心的商业支持也是重要的,可以帮助解决资金问题,并确保有一个成功的方案。

  Lefemine说:“我把DLP卖给高级管理层时,我害怕听到他们的训斥。” 他说,试验方案发现了令人震惊的侵犯以及他所预料到的被证实的号码。

  他说:“只要我们的试用成功了,资金就不是问题。此外,我还得到了大量其它项目的信赖”。
MacLean说,企业经理起初可能会怀有防范和敌对心理,但为得出可靠的信息,情感因素就不在讨论范围之内了。

  “我使用仪表板就头大。许多商业执行官告诉我如何解决这个问题,”她说,“对于这一情况重要的是要有技术和工具,接着就是围绕实际情况做出商业决定。”

  尽管声誉风险和调整压力有力地驱动着DLP,但它除了安全和默认以外,还有更多的优点。注册信息安全管理人员可以帮助管理人员理解信息的处理方式,进而减少无效程序、削减开支、甚至创造新的机遇。这样注册信息安全管理人员就成为商业领域内的冠军。

  “在巴克莱银行,我们使用DLP来了解商业进程,” MacLean说,“由于我们还不能很好的掌控我们的信息,所以还有一些我们没有想到的增加收入的机会。这是一个做出高效率改变的最佳时机。”


RSA会议跟踪
 RSA座谈:公司不能只管理DLP产品
 RSA:数据分类与权利管理存在失误
 RSA的Coviello:安全专家必须积极改革
 RSA:多服务渠道金融犯罪
 RSA:微软谈私密保护

【美国TechTarget独家授权】 Panel: Firms can’t manage DLP with products alone

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Neil Roiter     译者:李娜娜   
有报道称,微软Windows媒体播放器存在一个安全漏洞,能够让攻击者远程执行代码。微软本周一在该公司安全漏洞研究与防御的博客中称,这些报道是虚假的。
安全公司Bit9列举了12个包含漏洞最多的主流应用软件。该排行榜按照漏洞的总数量进行排行,包括Mozilla Firefox,Apple的iTunes,QuickTime,Safari浏览器等……
问:我们已知的管理DNS的最佳做法,有哪些是可以信任的呢?更具体地说,在普通的企业风险排行中,DNS安全应该处于什么位置?
随着市场对PC 安全解决方案需求的增长,恶意软件数量的急剧上升,微软计划提供全新的客户安全服务,致力于核心的反恶意软件保护……
调查显示,全球所有对外开放的DNS服务器当中,竟有将近25%比例疏于安装修补程序,换言之,为数近130万台DNS服务器趋近于“裸露”状态,可能让攻击者随时“予取予求……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……