当前位置:主页>专栏>CSO专栏>

CSO七问:为什么纷纷阵亡在安全门?(3)

    第5问,为什么需要GEM?

  正如城墙和吊桥只能挡住敌人的大部队一样,防火墙/杀毒软件也对有高超伪装能力的黑客束手无策。这也是为什么思科CSO大骂“安漏洞补丁杀毒软件浪费金钱”的原因。
  除了应用网闸/白名单外,每个CSO都应该加强网络安全监测,由此才能真正做到知己知彼,变被动为主动,让敌人从暗处走到明处,扭转不利的局面。
  在这个背景下,SIM/SEM/SIEM/SOC等应运而生。我们可以将它们看作一个安全总控台,可以收集所有安全设备发出的信息,从而为中心的安全监测提供帮助。只不过,SIM是提供所有的信息,偏重历史信息归纳,SEM提供特定安全事件的信息,实时性能有所加强,SIEM是两者的融合,SOC(Security Operation Center安全运营中心)则有些外包化的倾向。
  GEM(Global event management全局事件管理)可以看作是SIEM中最先进的技术,是赛诺朗基TM提供一个可以最大化加强既有资源利用率的平台。SIM和SEM的分野,其实从某种意义上来说,依然是信息加工能力不足的结果,使得只能令SIM侧重历史信息归纳,而SEM侧重实时事件的监测。
  “凡走过,必留痕迹”,“再狡猾的狐狸,也会露出尾巴”,事实上,只要信息加工能力足够强大,SIM和SEM便可以自然融合,这也是GEM对CSO们有价值的地方之一,既可以分析过往历史信息,也可以对全局事件进行实时监控,并可以在极短的时间内完成关联分析。从而令守护者不是每批都是新人,而是新老结合,想像一下重案组在海关抓捕的镜头吧,“伙计,怎么又是你?假发也太老套了吧,还不换一个?”
  而GEM解决的另外一个大问题,就是对异构信息数据库的依赖,不同的设备提供的报告形式有很大差异,多数通过数据库连接的尝试都以效率低下而告终,而GEM通过独有的“无需数据库”技术,可以令分析摆脱了对设备的依赖。简化了应用,降低了成本,缩短的时间,即便是成G的日志信息,也可以在合理的时间完成整合与分析,从而不必给CSO增加麻烦。
  最后,GEM可以让既有设备的利用率最大化。防火墙、网闸、AV这些工具有很多功能开关。但遗憾的是,复杂到让人都不会用,正如老爸老妈多半不会用电视机的TV/AV切换功能一样,而GEM通过事件特征,可以在某种条件下开启这些设备的开关,从而可以让既有的设备将全部的威力发挥出来,这其实就是做好一个帮CEO省钱CSO的终极秘密。
  第6问,如何分步实施?
  其实,这个问题我们在第3问中已经探讨过。
  多数企业构建安全平台遵循着下面3个阶段,
  第一阶段,筑墙,也就是部署硬件防火墙、多重防护网关,这个大多数中国企业都已经做到。
  第二阶段,设闸,也就是部署网闸、白名单等。部分中国企业已经做到。
  第三阶段,监测与审计,也就是部署SIEM、GEM等。一部分先进企业已经开始实施,由于中国版萨班尼斯-奥克斯利法案(下称“萨班斯法案”)”———《企业内部控制基本规范》萨班斯法案的推进(2009年7月1日执行),越来越多的中国上市公司也开始重视信息安全和监测审计。
  需要注意的是,CSO们往往冲动式的希望一步到位,然而,在资源配备不充足的情况下,这往往还是浮躁心态的体现,“牢骚太盛防肠断,风物长宜放眼量。”,CSO们需要这样的意境。
  第7问,网络安全的量化标准是什么?
  若用被黑率、被穿墙率等指标来考核,那基本上CSO是肯定要挂的。你只能控制自己,控制不了黑客啊。所以硬要CSO为结果负责,那是不可能的,但一个比较人性的做法,是为流程负责,比如补丁及时率、漏洞修复率、ID符合率、当机时间等,这些通过一些监测或者审计的工具都能够完成。
  但需要注意的是,CSO们不要陷入到数字的旋窝中去,比如三鹿的蛋白质含量这一单一考核指标,虽然显得很数字化,但最终结果还是吃死了人。
  在这里,除了我们可以用GEM获得一些报告外,我们也不妨采取一些安全问卷来获得人们的主观认知,调查下员工和CEO,他们觉得自己的安全知识增加了吗?他们觉得公司的安全环境有改善吗?

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

服务创造价值,SGS 首推服务领域个人服务资

服务创造价值,SGS 首推服务领域个人服务资质 CSO 企业服务长认证课程

SGS 管理学院全国培训经理王晓燕女士表示,在竞争激烈市场中,高品质服务将是核心的竞...[详细]

北信源获中国值得CSO信赖的信息安全厂商称

北信源获中国值得CSO信赖的信息安全厂商称号

北信源公司作为信息安全企业的典范,凭借其在信息安全等方面的突出成绩脱颖而出,荣获...[详细]

CSO仍在犯的七大沟通错误

CSO仍在犯的七大沟通错误

多年来,我总是看到cso唉声叹气的样子,不是他们没有能力做好信息安全工作,而是大环...[详细]

黑客最爱Android 应用程序面临木马危机

黑客最爱Android 应用程序面临木马危机

移动装置的威胁正不断屡创新高,而Android平台已经成为黑客的最爱。由于Google将Andro...[详细]

SGS 首推服务领域个人服务资质

SGS 首推服务领域个人服务资质

广州2011年3月3日电 /美通社亚洲/ -- 日前,SGS 通标标准技术服务有限公司(下简称 SG...[详细]

返回首页 返回顶部