[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 安全技巧

解析Sharepoint数据安全风险与防范

作者: 邹铮,  出处:IT专家网, 责任编辑: 张帅, 
2008-11-10 09:33
  本文讨论如何保护Microsoft SharePoint网站、列表、网页中的数据,以及确保通过数据链接传输到后台系统(通过BDC并手动创建数据链接)的信息安全等问题。

  【IT专家网独家】Microsoft Office SharePoint Server 2007 (MOSS)和Windows SharePoint Services 3.0 (WSS)能够帮助企业从多种来源收集数据,并能将收集到的数据资源发布在中心位置以供用户访问。但是SharePoint管理员要如何确保某些机密信息的安全呢?

  本文将重点讨论如何保护Microsoft SharePoint网站、列表、网页中的数据,以及确保通过数据链接传输到后台系统(通过BDC并手动创建数据链接)的信息安全等问题,网络/服务器管理员以及SharePoint开发者和发布者都应该细读本文。

  为什么我们需要考虑保护信息安全的问题?

  当在SharePoint内部网站发布信息时,会有很多问题需要考虑。如果从一开始我们就没有对信息结构和信息安全访问进行规划,那么将很难有效控制信息访问。并且,随着内部网络的不断发展,开发者和发布者都逐渐学会了如何使用SharePoint进行团队协作、文件管理和动态报告。这样就使其他员工也能够访问所有信息,关键问题在于:应该如何界定哪些信息是允许他们搜索和阅读的呢?作为收集信息和组织信息的工具,SharePoint确实能够提高员工和团队的工作效率,但如果没有被合理规划的话,也可能造成数据安全泄漏。

  让我们从一个示例中来分析:

  A玩具公司在他们的SharePoint网站上发布了关键绩效指标(KPI)以便向主管们展示其部门的财务运行状况,开发者创建了一个数据连接到财务数据库来提取相应的数据,而主管们在同一站点都拥有自己的博客,每周他们都会在自己的博客上发表对KPI评论。

KPI图

图1:KPI

  在这个例子中,开发者需要保护财务数据连接的安全,确保只能从数据库中提取出所需要的信息,并且还要确保只有高管们能够访问这些数据和博客。另一方面,高管们必须明确这种安全配置的重要性以保证并检查政策得到了执行。最糟糕的情况就是,开发者使用BDC将财务数据设置为完全访问帐户,使其可被搜索并不限制访问该网站的权利,这种情况下,任何用户都能够搜索到财务数据,并阅读财务数据和博客上的评论。

  确保内部网络安全是必须执行的政策,如果从架构师到最终用户的每一个人都能够有这样的意识,并且能够理解为什么和如何保护信息安全(以及遵守政策),那么你的内部网络才是真正安全的。

  如何让用户不触碰公司数据?

  当我们讨论数据安全风险时,一个很明显的问题是:我们如何才能避免人们看到或者甚至复制公司机密资料呢?如今真的很难百分之百的保证没有人复制公司机密资料并将其带出公司外,这种事情确实可能发生,但是有多少公司有这样严格的安全政策呢?并不是很多。

  SharePoint程序中有个非常好的“功能”:用户无法看到被限制的信息,而这正是我们所需要的功能。再加上信息权限管理(IRM)的话,我们就能够很好的控制用户访问权限了,但是数据怎样从SharePoint中取出并在别处使用呢?SharePoint备份包含了大量的信息,可以将这些备份信息设置为无法访问。只有当用户获取阅读信息的权利,他们才能够阅读。

  互联网浏览器

  复制粘贴数据倒任何应用程序

  通过网址协议(owssvr.dll)到处数据倒XML文件

  Office产品

  Office程序可以进行连接和导出

  “连接到Outlook”可以保证数据在离线和被导出的时候的有效性

  其他程序

  可以通过Windows Powershell 或者其他程序向SharePoint发出命令

  数据复制可能是一个问题,而复制工具也简单易用,我们可以对你的用户们隐藏链接和网页,不过我们需要正确设置列表、项目、文档库等的访问权限,以避免数据复制或丢失。

共2页。 1 2 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。