经济低迷 IT安全专家关注内部威胁

 
   | |

导读:安全专家Clardiu Popa分析说,在经济危机时期,合并和收购强制IT安全专家关注内部威胁。Popa列举了一些确保不稳定时期的数据安全和用户信任的策略和最佳实践。

关键词:合并 收购 IT安全 安全专家 内部威胁 数据安全

 
正在加载数据...

【TechTarget中国原创】困难的经济时期一般和大幅裁员、合并和收购相关。越来越多的这种活动对数据安全造成了潜在的威胁,但是大部分的安全专家都认为大型公司都有适当地程序,确保主要动荡时期的安全和数据的完整性。数据安全厂商 Informatica Corp.的总裁兼首席安全官Clardiu Popa解释说合并和收购强制IT安全专家关注内部威胁。Popa列举了一些确保不稳定时期的数据安全和用户信任的策略和最佳实践。

  面临合并和收购(M&A)的公司在安全方面的最大挑战是什么?

  Claudiu Popa:合并和收购是公司的敏感时期。这个时期信息资产的风险受几个因素的影响而增加,例如实施的不同策略、人员、无效程序、领导的中断以及不严格的安全控制。这种情况下的过渡时期最后导致的不仅是安全泄露,更严重的是使其更难检测。任何进行合并和出售的公司都必须测试他们的商业连贯性计划、他们的安全相应程序以及验证他们员工的安全意识等级,准备过渡时期。

  最后,这个过渡时期关键的一个方面是不可避免的反复,以及对内部安全的影响。无论员工是因为不满,还是只是感觉没有人看到,加强安全监控和回顾员工协议绝对必要。但是因为项目众多以及变更管理的挑战,企业和行政人员把安全放到的规则基础上。部分原因是很难找到这种服务的出色的安全咨询人员。需要找到提供包括基于标准的安全项目管理(SPM)的公司。

  对于那些不能继续业务可能被收购的金融公司而言可以采用那些数据安全措施?

  Popa:我们在金融行业看到的这种类型的裁员和合并是一些严重的问题的起因,因为在有限的时间内这么多的人才和金融数据的易手导致每天都会发生错误。这些公司的客户需要询问他们的机构的属性和他们存储的可以确认的个人信息量。公司的客户也应该每月都审查银行的状态,尽快发现安全问题。不幸的事实是在企业变更基本方式的情况下,代表巨大公司价值的信息资产可能首先被错放或者被窃取。很难判定这些信息是否用用于欺骗或者其他的非授权的目的。

  我了解到金融公司比其他行业根甘泉,但是在经济危机时期公司的安全状态会降低吗?

  Popa:整体上来说,当经济遇到公司的架构、所有权和操作都变化的时期,企业和信息安全的状况也不太好。不幸的是,最后的安全和隐私修楼趋向于影响公司的声誉和责任状态。如果有适当地标准控制架构,金融组织就可以防御、检测并控制潜在的灾难。

  在合并和收购过程中,收购的公司多块可以并应该执行实践和策略?

  Popa:收购的公司必须在并购前进行全面的教育、文件和指导方针的沟通和解释。两边的员工都需要知道策略、程序、表转和指南,确保合并的顺利进行。人力资源部必须了解可能导致安全失误的义务和责任。员工和管理人员必须明确地了解哪些信息他们可以带走,哪些必须过渡。第三方组织和咨询必须慎重管理、防御信息泄露和安全问题。

  我觉得还需要执行代沟分析。收购公司应该查找什么?

  Popa:代沟分许的执行是在作为整个项目的一部分的风险管理中,而且由参与过渡的每个部门分别进行。关键的部门是那些广泛使用信息的部门,例如IT、人力资源、客户服务和市场。策略、认知、监控,特别是法规标准上的代沟都被标记了,而且代表了整个组织内的安全地过渡和程序、技术相关的信息的基础。一旦完成了安全平衡,新的企业就可以关注他们的程序,执行策略,并持续监控安全状态。

  确保数据完整性和安全性的最佳方法是什么?

  Popa:成熟的信息安全管理程序是持续并验证保护信息的唯一方法。每个企业都需要采取数据分类策略,而这些策略可以使人员、程序和技术有效地处理企业信息。为了恰当地保护数据,安全专家需要采用标准化的控制架构。这个架构应该涵盖所有的安全因素:机密性、完整性和可用性。阻止对敏感数据的访问还不够。数据需要具有预防性、可检测、可矫正和补偿控制来确定是不是有什么事情发生,数据泄露应该可以在最短的时间内被分析、包含和修复。

  可以采用的最好的做法是把人员、程序和技术分开:人员必须培训、动员并了解安全威胁,以便作出保护数据的正确决定。必须改进程序确保安全,而不降低生产力和可用性。必须慎重的采用技术,保证它可以有效地保证安全而不是妨碍。在帮助减少和控制风险和其他对操作系统和被邀请用户的负面影响的安全措施下有一条的线,可以绕过控制,完成工作。精确的安全很难达到,但是一旦企业到达了成熟的水平,安全措施就不只节约时间和资金了,还可以改进可信性和效率。

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Robert Westervel     译者:Tina Guo   
 
 
 
 
 

建立和管理信息安全策略

 
近几年,Web应用和云计算架构服务在企业中越来越普遍,如果你从未留意过企业内的Web安全策略,那现在就是时候重新审视一番,建立云安全策略的时候了……
 
当你所在企业的敏感信息泄露时,企业的品牌声誉就会受到威胁。数据丢失防护工具(DLP)能够减少这种风险,而且可以弄清数据所在的位置……
 
虽然技术越来越先进,但是商业秘密的技术性保护措施依然不能够彻底地保护知识产权,我们还需要制定有效的统筹策略,其中包括……
 
商业秘密的技术性保护措施能够在商业秘密的生命周期内的某些关节点上,保护以数字形式存在的商业秘密和知识产权的数据,这些技术……
 
知识产权对经济来说至关重要,在知识产权偷窃行为上升的趋势下,很多公司却没有采取正确的措施来保护自己的知识产权,本文将集中探讨知识产权和商业秘密……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录