|
[开篇语]企业在2008年面临的最大信息安全挑战已经昭然若揭,这就是数据丢失。据身份失窃资源中心(ITRC, Identity Theft Resource Center)统计,2007年全球共有1.27亿条数据记录遭泄露,2008年这一趋势将会持续发展当含有公司信息的电脑设备丢失后会带来难以估计的显性和隐性的经济损失:显性损失包括硬件及软件的重置开支;各种行政费用......>>[查看全文] |
|
|
在过去的几个月内,在我们所生存的环境中,接二连三地发生了多起大型数据丢失事件:
2008年1月,负责为美国大型零售连锁商J.C. Penney及近100家零售商处理信用卡交易信息处理的GE Money宣布,由于其中一盘含有该等数据的备份电脑磁带丢失,上述零售商的65万名顾客的资料将有泄密的危险。…[查看详细] |
|
|
安全攻击的新方向
信息在企业业务中扮演着如此重要的角色,因此我们可以认为信息也是一种资产,并称之为信息资产。信息资产尽管是无形的,但由于它包含了大量的业务数据、客户信息、商业秘密等对企业的业务乃至存亡密切相关的内容,所以信息资产也面临大量的威胁和风险。包括有意或无意的销毁、黑客攻击、恶意软件造成的数据丢失。 |
企业的智力资产
在企业中,信息资产的泄露多以企业智力资产的泄露为表现形式。但这种智力资产的表现形式也发生着不断的变化,曾经高级设备一直是企业智力资产的最高表现形式。但在现在,高级设备不断面临这被淘汰,被替换的命运。因此,高级设备已经转化为一种较低的智力资产表现形式,而且,离开了全面的文档说明,高级设备有可能变成烂铁...>>[查看详细] |
|
|
| 保护用户和其他重要资料不被恶意窃取、破坏,是当前商界和IT安全业界所面临的最大挑战之一。就这个问题而言,企业的CIO和CSO们务必确保重要信息的安全性。Websense的技术专家曾经指出,企业的机密信息防护必须从网络端和终端双方面入手,网络资源管理人员必须清楚获知机密数据在网络中的精确位置…[查看详细] |
|
|
误解一:信息泄漏预防是安全管理员的事
保障公司不受外来威胁的侵扰被公认是安全管理员的职责所在,但确保公司的信息不被外泄却需要一个更大范围的协作。如今,保护企业敏感信息不被外泄是包括从IT部门到律政署、董事会等所有人员的共同责任。 |
误解二:阻止即时通讯、电子邮件以及外部存储设备的使用,就不必担心资料外泄
控制即时通讯,电子邮箱和外部存储设备的使用可能会增加基本数据的安全性,但我们如今处于一个高速发展的互联网世界,严格限制信息流通将导致正常的业务流程被阻断,最终将制约公司的成长。充分有效的信息泄露防护。 |
误解三:企业很清楚数据在什么位置
大部分企业并没有没有很好地处理的数据信息,无论是文件服务器还是公司的笔记本电脑。清楚了解谁能够访问数据和数据流进流出的途径是至关重要的。不仅如此,企业的CIO需要清晰的界定核心机密信息所在的位置、传播的途径和互联网使用策略。 |
误解四:企业应该主要保护数据不被窃取和恶意破坏
恶意的数据泄漏和窃取防护工作固然重要,但大多数的机密数据泄露都不是由恶意破坏或窃取所导致的。现有业务流程和网络使用过程中的失误、偏差,以及员工和服务器代理商的疏忽都可以导致机密信息的泄露。 |
误解五:员工很清楚哪些资料不能外泄
大多数的员工会在无意间将企业的重要资料泄露,他们并不了解他们公司的策略。员工经常不清楚为什么在外出差或者在家中通过Web邮箱会带来很大的风险,以及为什么需要繁琐的密码保护程序。员工培训是非常重要的...>>[查看详细] |
|
|
| 如何保障机密文件不被盗拷出公司?如何保障机密文件不被盗拷出笔记本电脑?如何留下每个人对机密文件的操作证据?如何保障机密文件的限时授权,当授权过期?如何保障机密文件的自我销毁?以及如何解决机构或组织的机密信息二次流传?这一系列问题可以通过信息泄露防护的三大功能模块:发现、监控和保护来实现。…[查看详细] |
|
|
|
| 如果企业决定要部署数据泄漏防御方案来保护自己的信息资产不受泄漏的威胁,面对市场上纷繁复杂的数据泄漏防御产品,企业应该如何进行选择?企业应该首先根据自己的安全策略,定义自己的信息资产有哪些,对数据进行等级划分,清楚“数据泄漏”的范围等,只有清晰的明白自己的安全需求,才能正确的进行方案和产品的选择…[查看详细] |
|
|
|
信息系统的破坏者好比真实世界的恐怖分子,他们以瘫痪网络、轰炸服务器、攻击数据库、摧毁应用系统、损坏桌面系统、删除文件为主要目的,给信息系统用户造成损失…
“老三样”失灵
传统的安全产品往往专注于防破坏方面,或者兼顾防破坏和防泄密两个方面,比如防病毒软件对用户桌面和网络的保护,IDS和IPS对入侵攻击的防护,防火墙对企业大门的看护。
不成熟,不可靠
基于终端的防泄密从技术上来说是不可靠的,而且规模越大,可靠性越差,而管理难度也越大。因为基于终端的解决方案是一种封堵传播途径的技术,在理想的情况下…[查看]
|
信息是一个企业生存与发展的基本元素。对企业来说,凡是企业在进行大量人力、物力投入后所得到的数据信息资源,都可以列入机密信息的范畴。如:技术图纸、财务报表…
身份认证
身份认证是安全管理体系建设的基础。首先要区分出哪些用户是经过授权的,进而加强对终端登录的安全管理和控制。企业中的用户只有通过合法身份认证,才能进入企业内网访问。
数据加密
数据加密是在身份认证的基础上进一步确保信息的安全性。目前,比较先进的加密技术是基于操作系统底层的驱动级透明加解密。
权限管理
数据信息应用权限的管理过程,就是一个权限区分和细分的过程。权限区分,指的是对于数据信息使用者的权限进行区别对待。
日志审计
日志审计,可以对所有的文件操作进行详细的记录,包括:文件创建、编辑、存储、传输、删除等整个生命周期的全过程。
文件备份
文件备份是整个信息安全管理过程中的重要一环,也是企业在面临数据毁坏这种致命安全风险时的有力保护手段。它能够帮助企业保护其内部核心数据信息的完整性和安全性…[查看]
|
| 互联网监管,人们到底该如何适从?没有规矩,不成方圆。如何管理这个“无中心”的虚拟世界,这对每个人都是一种前所未有的挑战性思考... |
|
|
|