当前位置:主页>专栏>CSO专栏>

CSO们如何应对新技术产品的安全隐患

P2P与Web服务:方便的代价

  P2P技术与基于Web的服务是两种不同的东西,但有三项共同的重要特性:一是员工们很容易下载这些工具和程序;二是它们经常可以提供能提高员工工作效率的有用服务;三是它们大多数完全可以穿透企业的防火墙,绕过所有安全措施。

  以思杰网上公司提供的基于Web的服务GoToMyPC为例。员工把GoToMyPC软件下载到自己的办公PC后,该软件可以让员工只要输入用户名和密码,就可以通过连接到互联网的任何一台PC,访问办公工作站里面的内容。开发GoToMyPC的人员发布了一份长达10页的白皮书,声称软件很安全。

  但这还是存在让安全主管们担心的一些基本的控制问题:首先,不管该程序有多么安全,CSO都无法直接控制安全和网络数据;其次,安全主管没法控制员工用来远程访问企业网络的机器。这可能是网吧电脑,而黑客则已经在上面植入了击键记录程序,也可能是使用不安全的无线网络的家用PC。Instant Messenger和Skype等P2P技术同样具有吸引力,但同样会引发类似的安全问题。

  在First Data公司,Mellinger使用Blue Coat Systems公司的代理服务器来限制这几种外部连接。Blue Coat的服务器使Mellinger能够控制某几种连接,并且针对其他类型的连接提供相应报警。当然,Mellinger不想干扰正常的业务活动,所以他提醒:一定要解决所有产品存在的问题,以确保员工仍可以使用所需的所有工具。他说:“我们的律师需要浏览我们原本不允许员工访问的网站。”现在,Mellinger及其小组正在对Blue Coat系统进行微调,以满足他们的迫切需求。

  ARC公司的Bhatt发现,如果与员工进行沟通,就能够有效地处理许多P2P和Web活动。他告诉员工,自己希望他们可以就新产品和网上服务随意提问题,不必担心会遭到上司的厌烦。如果员工想使用一项流行的新服务,安全人员会进行仔细审查。要是他们觉得这服务不安全,就会寻求安全的替代服务。如果找不到替代服务,安全人员就会向员工解释为什么不能使用这项服务,以及为什么这类活动会给公司带来风险。Bhatt说:“如果员工知道了危险所在,事情就好办了。”

  First Data还采取了另一项措施,Mellinger认为这项措施可让公司避免这些服务带来的许多问题。公司让不同的防火墙保护每一个业务部门,那样要是某个部门出现了病毒或者安全事件,就很容易与其他部门隔离开来,防止危害扩大。Mellinger说:“公司往往把自己看成是整个实体,我们不希望某个部门遭到破坏并影响整个公司。我们在各业务部门之间使用同样的安全控制措施,与各业务部门与外界之间的安全措施完全相同。”

  不要归咎于技术

  对CSO和安全队伍而言,要应对所有这些新的技术发展,关键之一就是不断地学习,关注新的工具和技术,以及它们影响企业安全的新方式。面对突如其来的技术潮流时,许多公司往往走极端,采取过于严格的安全措施。Mellinger说:“这涉及合理的尺度。我们的目的就是要比不怀好意的人抢先一步,只要能领先一步,就可以保持良好的安全状态。”

  安全主管们还应当牢记:你不能把一切问题归咎于技术。美国普渡大学的Rogers说:“这涉及协同作用和多功能问题。”他回忆说,电子邮件最初开始大规模使用时,也曾引发过安全问题。他提醒CSO们记住这一点:“技术是中立的,它没有好坏之分,技术可能会出现新的使用方式。但既然我们度过了电子邮件的安全风险,也应该能安然度过这次技术革命带来的安全风险。”

 

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

服务创造价值,SGS 首推服务领域个人服务资

服务创造价值,SGS 首推服务领域个人服务资质 CSO 企业服务长认证课程

SGS 管理学院全国培训经理王晓燕女士表示,在竞争激烈市场中,高品质服务将是核心的竞...[详细]

北信源获中国值得CSO信赖的信息安全厂商称

北信源获中国值得CSO信赖的信息安全厂商称号

北信源公司作为信息安全企业的典范,凭借其在信息安全等方面的突出成绩脱颖而出,荣获...[详细]

CSO仍在犯的七大沟通错误

CSO仍在犯的七大沟通错误

多年来,我总是看到cso唉声叹气的样子,不是他们没有能力做好信息安全工作,而是大环...[详细]

黑客最爱Android 应用程序面临木马危机

黑客最爱Android 应用程序面临木马危机

移动装置的威胁正不断屡创新高,而Android平台已经成为黑客的最爱。由于Google将Andro...[详细]

SGS 首推服务领域个人服务资质

SGS 首推服务领域个人服务资质

广州2011年3月3日电 /美通社亚洲/ -- 日前,SGS 通标标准技术服务有限公司(下简称 SG...[详细]

返回首页 返回顶部