[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

08年安全调查:投入增多 依然不安全

作者: 潘春燕,  出处:it168, 责任编辑: 郭秋爽, 
2008-08-12 09:19
  如今人们越来越需要基于风险管理原则确定安全投资的重点——这是许多CIO和信息安全从业人士很陌生的一个领域,不过可以从同行身上学到一点知识。

  如今人们越来越需要基于风险管理原则确定安全投资的重点——这是许多CIO和信息安全从业人士很陌生的一个领域,不过可以从同行身上学到一点知识。

  要密切关注贵公司面临的信息安全风险,否则贵公司可能会发现自己疲于应付,这就是《2008年战略安全调查》得出的主旨。这次调查的对象是近1100名IT和业务专业人士,调查话题是保护公司资产的计划和优先项目。

  投资收回成本不是最大问题

  让安全投资收回成本不是最大的问题:足足95%的调查对象认为今年预算会与去年保持稳定,或者加大幅度。但这么大的投入并没有使数据变得更安全。66%的调查对象表示,就容易遭到安全泄密和恶意代码攻击的程度而言,今年与去年一样,甚至还要糟糕。“不比过去来得糟糕”何时开始成了可以接受的投资回报?

  解决办法在于针对特定的威胁来保护安全。可问题是,说到采用有系统的风险管理流程,IT人员远远落后于其他方面。不过有些技术专业人士已经在积极分类IT资产、赋予风险值、评估威胁、然后确定何处及如何缓解风险,他们发现,风险管理流程极其重要。

  简而言之,风险管理原则为信息安全带来了精确性。

  这次安全调查表明了风险管理如何可以让公司把注意力放在对付最重要的威胁上:不安全的代码编写方法让所有调查对象都遭了殃。所在组织已落实风险管理计划的调查对象当中近一半在设计应用程序时就具体规定了安全功能。在没有落实风险管理计划的调查对象当中,只有22%专注于代码的安全性。

  我们需要这次安全调查带来的那种震撼。21%的公司从来没有进行过安全风险评估;而在进行过这项工作的公司当中,只有五分之一严格使用了专业的外部审计人员。尽管63%的公司需要满足与数据安全有关的政府或者行业法规,但其中许多法规并没有为如何遵守提供充分的指导。在这类灰色地带,最佳实践是最佳防御之道。

  公司还没有及时部署加密技术,以此保护客户和员工的数据。我们原先希望,不断发生的一系列重大数据丢失事件会让大多数公司开始积极采取综合的隐私保护措施。所以我们发现一半以上的公司为了保护客户数据而采取的惟一措施居然就是向员工告知安全标准、在网站上发布隐私政策,觉得灰心丧气。这些是正确步骤,但并不排斥需要加密(只有34%的公司采用了加密)或者需要隐私政策审计(只有25%的公司采用了审计)。让人震惊的是,11%的公司表示没有隐私方面的防范措施来保护客户数据。任何措施都没有。

  

共4页。 1 2 3 4 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。