如何选择安全服务供应商

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:congyuantao
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  问题:
  我们公司成立于2007年,规模比较小,专门从事IT工作的人员很少。因此,我们公司的老总希望能将信息安全外包出去。请问,我们该如何选择安全管理服务供应商?
  ——上海市闵行区 朱应雨
  Q博士:
  对于中小企业来说,将其信息安全业务外包给一个安全管理服务供应商(MSSP)是种不错的选择,能减轻IT部门的部分压力。但要确定这是否适合你的公司,还要了解外包安全的利弊,并衡量其成本。
  中小企业选购MSSP的步骤是先确定自己需要供应商具备哪些功能,然后选择一个供应商,并计算费用。
  MSSP可以提供各种服务,如虚拟专用网络(VPN)配置和管理、防火墙管理和审查(可能也包括虚拟专用网络管理)、监测和日志审计以及漏洞扫描。中小企业可以从中选择自己需要的,不必购买整套服务。
  确定你的需求
  首先,中小企业要仔细考虑自己真正需要的是什么,可以做一个全面的审查,看看IT部门目前是如何处理信息安全的,以及它需要卸除哪些冗余的部分。比如,现有的IT工作人员能够管理公司的防火墙吗?这通常是网络管理员的基本工作,目前他们是否已经能够有效处理了呢?如果企业比较小,用户群和网络都有限,那么,为了便于管理,就没有必要外包防火墙工作。但另一方面,如果企业的防火墙会生成大量日志——足够填满一个图书馆的话,这就意味着企业的网络存在很大问题,可能需要进行外部审查。
  在通常情況下,企业会想在内部进行防火墙管理,而不会想把IDS、日志审计和事故处理等功能发送出去交付给一个外包的MSSP。需要再强调一次的是,中小企业最好根据自己的需求仔细挑选和选购外包的服务。MSSP既可以只提供一种服务,也可以提供全部服务。
  在监测、扫描、IDS和事故处理方面,MSSP的一个优点是每个既定的参与者都有自己的安全操作中心(SOC),会有许多经验丰富的信息安全人才为其提供全天候服务。
  一些较大的MSSP甚至在全球各地都有SOC,可以立即处理各种情况(例如病毒攻击等)。它们都有自己的情报网络来监控疑似Phishing(网络钓鱼,指盗取他人个人资料、银行及财务账户资料的网络诱骗行为)和其他不法行为的报告。而大多数中小企业没有类似的对漏洞实时检测的工作人员,充其量就是它们的IT员工在网上黑客公布榜上瞥见一些黑客名单,然而并没有时间或者资源来应对攻击。
  货比三家
  当企业已经决定要外包哪些功能后,就可以开始选择一个供应商。现在市场上已经有能提供多种服务的供应商,尤其是那些能够监测大型因特网通信量的服务商。它们提供的服务都是合同制的,其价格都不一样,并且不公开。对于中小企业来说,外包是否值得取决于企业对系统和特殊需求的评估。
其他文献
真正可度量的ROI是普遍存在的,几乎每个企业都想在合并、配置、灾难恢复、安全和法规依从性等方面达到多重目标(调查结果为平均5个目标,某些调查对象可能达到10个或更多)。因此,人们很容易只看到虚拟化技术的利益而忽略虚拟系统管理(VSM)的需求。  当我提到VSM时,我讲的是管理整个虚拟化系统所需规则的组合——不只是对虚拟机(VM)或者对管理程序的管理。VSM包括配置、性能管理、补丁管理、产能规划、备
2007年11月,OQO联合威盛和世纪奥通在京举行盛大的入华发布会;一年半之后,OQO公司宣布关闭。         “小本鼻祖”倒在了超便携电脑市场爆发的前夜。曾让索尼和三星如坐针毡的OQO缘何起了个大早,却赶了个晚集?    早在2000年就开始研发超便携笔记本电脑的美国PC品牌OQO,终于没有熬到超便携PC市场的春天。5月下旬,OQO在其官方论坛发表声明称:“我们很遗憾地宣布,由于财务紧张,
随着ERP的普及,ERP已经成为很多企业不可或缺的管理工具。随着产业的发展和技术的进步,ERP产品已经变得越来越成熟,企业用户应用ERP的成功率也在不断提升。——本报记者 邱燕娜    软件产业从来不乏炒作。如今,竟然有软件公司指出“ERP走向没落了”。这样的说法可能会让众多正在应用ERP系统来提升管理水平的企业用户一头雾水。  实际情况是,随着ERP的普及,ERP已经成为很多企业不可或缺的管理工
当所有的民族企业都在以走出去发展作为国际化的一个标准时,有企业认为吸收消化国际先进技术也是国际化的一种。当所有的技术和产品都和应用相结合时,安全领域也不例外,意识不到固守传统技术的企业终将被时代抛弃。不得不承认,我们已经进入到了一个快速变革的“安全”时代。  最早引入外资的安全企业北京冠群金辰软件有限公司(以下简称冠群金辰)如今已经走过了十个年头,他们的困惑和他们今天所取得的成绩,是国内安全企业最
上一篇我们谈到IT向B.T.的进程。下面我们将谈谈CIO在企业中将发挥怎样的作用。  中国企业信息化历史短暂,长期以来在认识上一直停留在IT仅仅是工具的水平,因此中国企業更多拥有的是执行层的IT经理,而缺少决策层的CIO。CIO的产生,是IT发展到一定阶段的必然产物。试想,在今天IT负责培育企业核心能力的时代,在IT就是业务技术,业务技术就是IT的时代,企业决策层中没有CIO怎么能完成这样的战略任
Precise IT系统性能监控Precise V8.5         Precise公司不久前发布了其针对IT性能优化的解决方案的最新版本Precise v8.5,它可以帮助证券行业、电信行业以及金融行业等高端用户,针对其IT系统的各种问题提供综合分析,并进行系统的优化。    Precise v8.5在传统应用性能管理模式之上,提出以交易性能来衡量IT系统的能力,从而解决并预防应用性能问题。
佳能(中国)有限公司近日推出了最新的iR2320J系列黑白A3数码复印机,它是真正的本地化“中国定制”系列。  虽然中国商务输出市场彩色化需求呈增长趋势,但同时黑白产品也逐年保持增长。11ppm~20ppm的低端产品仍将处于A3产品中的绝对主导地位。佳能最新的iR2320J系列正是面对这种用户需求,针对中国市场量身定制的产品。  iR2320J的输出速度为每分钟20页,提供25%-400%缩放倍率
今天,重复数据删除(Data Deduplication)已经成了存储业界最流行的一项技术。几乎所有主流存储厂商都已经推出了重复数据删除产品。与此同时,高速硬件数据压缩(Hardware Data Compression)技术也受到了用户的青睐,它不仅成了高端虚拟磁带库的必备功能,而且在归档、备份、持续数据保护等次级存储(Secondary Storage)应用中获得了广泛认可。    重复数据删
本报讯 3月31日,中国联通发布的2008年财报显示,中国联通经营业务实现收入为1489.1亿元,比2007年下跌1.2%;2008年净利润为63.4亿元,同比下降68.6%。  3月24日,中国电信发布的2008年业绩报告显示,中国电信2008财年利润下降超过95%,每天利润不足300万元。其中,年度经营收入达到1868.01亿元,同比增长4%。  而3月19日中国移动发布的2008年度财务报告
BAOS(Business Application-Oriented Service,面向业务应用的服务)的评估是将用户对某项业务应用输入要求及业务应用自身的输出作为进行绩效评估的方法。赛迪顾问在2008年绩效评估基础上,对评估指标和路径做出了进一步细化,以符合行业化绩效评估要求。    绩效评估指标    参照BSC(平衡计分卡)的思想,应该从财务、客户、内部流程和学习成长等四个维度设置绩效管理