最新更新
·CIO关注 网络安全必须解决的六大问题
·关于社交网络安全的一些问题
·卡巴学堂 如果病毒杀不掉你该怎么办
·瑞星病毒及木马预警一周播报(09.01-
·新蠕虫病毒可感染MP3
·网络安全得注意 十类密码不能用
·网络安全需要新思维和变革
·保护影视知识产权 建设和谐产业链
·Windows 系统中病毒的十大藏身之处
·谨防砸波和键盘终结者木马病毒
点击排行
·包头市计算机公共网络安全协会会员单
·包头市计算机公共网络安全协会理事单
·光华反病毒研究中心最新病毒预警
·包头市计算机公共网络安全协会领导
·包头市计算机公共网络安全协会组织机
·包头市公安局领导在计算机公共网络安
·信息安全等级保护管理办法(试行)
·包头市计算机公共网络安全协会简介
·QQ流传玫瑰花图片文件病毒将摧毁个人
·瑞星升级报告:18.36.12新增28个可查
 ★您目前所在的位置:首页 > 网站首页 > 行业动态 > 正文
 
CIO关注 网络安全必须解决的六大问题
发布日期:2008-9-2 6:33:48  来源:  编辑:  浏览:

    安全问题常常似乎不太被人们所注意,但下面这六个问题肯定会催促IT专业人士立即行动起来。

一、存在风险的服务器虚拟化值得采用吗?

从传统服务器改用虚拟机方案的优点在于,可以通过整合硬件来节省成本,并且大大提高灵活性。但是不太受人欢迎的影响是,会带来安全缺口和虚拟服务器散乱问题,这些风险遭到了审计人员的抨击。

Douglas Drew是英国电信(BT)集团新兴技术办公室的一名高级顾问,兼支付卡行业(PCI)标准的审计人员。他表示,虚拟机安全往往事后才得到处理。他说:“你如何来处理访问控制和审计工作?假设我把虚拟机实例从服务器机架A迁移到机架B:一个是需要物理徽章才能访问控制台的锁定机架、另一个不是这种机架吗?虚拟机管理程序是否允许管理员A和B相互分离,以便管理员A只能以逻辑方式访问系统A、管理员B只能访问系统B吗?如何根据架构出现的变化来重新评估风险?”

与较为传统的网络一样,虚拟机环境――不管基于VMware、XenSource还是微软的技术――都需要采取ISO 27002标准针对安全系统而规定的最佳实践。Drew说:“我们看到有些情况下,人们正是由于对安全不放心而迟迟不愿采用虚拟机。”

许多人表示,默认状态下的虚拟机软件还不够安全。

David Lynch是开发虚拟机生命周期管理软件的Embotics这家新兴公司的营销副总裁,他说:“虚拟机是移动的,设计初衷就是这样。你拿来一台物理服务器后,对它进行克隆,结果就失去了物理服务器的身份;而你现有的管理工具基于这一概念:你拥有物理服务器。”

Lynch认为,照目前的设计来看,VMware公司的虚拟中心(VirtualCenter)管理软件无法阻止虚拟机散乱问题,因为虚拟机的身份号可以更改及重新设定。他补充说,不可能确保使用不止一个虚拟中心的企业只有惟一的虚拟机身份系统。

可与虚拟中心管理软件兼容的Embotics软件采用了密码散列,并结合虚拟机元数据,标明虚拟机身份的合法性与真实性,试图以此弥补这个不足。包括Fortisphere和ManageIQ在内的其他新兴公司也在着手解决虚拟机散乱问题。

一些安全厂商确信:主要几家虚拟机软件开发商在争先恐后地推出产品,试图夺取市场份额,结果用Q1 Labs公司的产品项目经理Andrew Hay的话来说,“安全成了事后才想到的问题。”

Hay强调,现在缺少有助于监控活动的具有Netflow功能的虚拟交换机。他说:“你创建的一个不同网络恰好位于同一个设备上。但没有人竭力要求虚拟机领域采用流量分析。”

这一切会阻止IT管理人员走上虚拟化道路吗?据Hay声称,说到底,“最好你在积极采用之前研究一下可供选择的方案。”

二、防止数据泄漏会反而招来律师吗?

数据丢失预防(DLP)又称之为数据泄漏保护,让你可以监控内容,查找未经授权的传输信息。但是用过这项技术的公司发现,由于DLP让公司网络上太多的阴暗角落暴露无遗,结果IT和业务管理人员可能发现自己在监控和法律方面处于险境。

信用信息服务公司艾可飞(Equifax)主管信息安全的高级副总裁Tony Spinelli介绍了当初他公司部署赛门铁克DLP产品后的早期情况,他说:“你以前是一无所知,现在却面临未遵从法规带来的危险。”DLP如同黑暗当中的一盏聚光灯,暴露了哪些数据存储方法需要加以改进。

这样一来,业务和IT管理人员就必须作出正确的行动,进行一些变化。而更多的安全管理人员发现,挑剔的审计人员一旦知道了DLP工具已部署到位,就要求安全方面有所变化;如果公司无视这些变化,法律方面就会处于险境。

那么这个“看到什么就要知道什么”的方面是不是很大的缺点、从而足以打消潜在买家的兴趣呢?更何况DLP产品的价格仍然相当昂贵。也许会吧,不过这也意味着把最有希望的内容监控方法拒之门外;但为了有助于让贵公司远离监管和法律方面的麻烦,你迫切需要这种方法。

安全管理人员事先知道DLP可能是一项颠覆性技术,就可以作好相应计划:让审计人员和法律人员作好准备,并且让业务管理人员作好准备――在大多数公司看来,他们是合法的数据所有者。

Ron Baklarz是用过DLP产品的安全专业人士,最近他离开了MedStar健康集团,加盟美国全国铁路客运公司(Amtrak),担任首席信息系统官。他表示,自己在MedStart时对Reconnex DLP采取的办法就是,让业务人员参与数据监管过程。

Baklarz忠告:“你要与业务人员在法规遵从方面进行合作。”让授权的业务人员可以登录并使用DLP技术系统,这样对方就会积极参与数据丢失预防工作。

三、云计算安全:是美梦还是噩梦?

据Gartner调研公司密切关注云计算安全服务的安全专家John Pescatore声称,无论针对的是电子邮件、拒绝服务保护、漏洞扫描还是网络过滤,有关云计算安全服务的一个基本事实是,它只不过是自己动手采购软件或者设备这种方法之外的一种选择。

有足够的理由需要购买服务、从而采用云计算模式;不过有时候也有必要拥有自己的设备,走比较传统的道路。

Pescatore表示,首先,有必要考虑一下两种基本类型的企业云计算安全服务。第一种是基于带宽的服务,比如基于运营商或者互联网服务提供商(ISP)的拒绝服务保护和响应。

本文共4页,当前在第1页  1  2  3  4  

 
上一篇:关于社交网络安全的一些问题
下一篇:没有了
联系我们
电话:(0472)5118809
地址:包头市昆区民族东路
63号丽都酒店503室
邮编:014010
包头热线 中国互联网协会 | 信息产业部 | 中国电信 | 中国数据通信局 | 吉通网络通信 | 中国信息产业网 | 人民网 | 铁通网络 | 文化部信息中心 | 瑞星 | 中望 | 长城宽带 | 中国卫星 | 国家民政部 | 合力金桥 | 亨达海天网络
包头网吧分会
中国网络信息安全公安部第三研究所中国计算机学会计算机安全专业委员会公安部信息系统安全标准化技术委员会公安部安全防范报警系统产品质量监督检验测试中心公安部计算机信息系统安全产品质量监督检验中心计算机信息系统安全等级保护