风险管理:信息安全的新智囊

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:daiguisheng613
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  一个集中的安全风险管理方法必须包括威胁防护功能(防病毒、入侵防护以及防间谍软 件),所有这些都需要与遵从性管理功能包括策略强、漏洞修复、网络接入控制、审计和数据损失防护进行集成。
  多年来,许多组织大部分专注于病毒、垃圾邮件、混合威胁以及间谍软件所代表的外部威胁。根据IDC的报告,全球信息安全遵从性和控制市场的价值在2005年大约是57.9亿美元,而在2010年这一价值将达到149.2亿美元。 在迈克菲近期发布的2007年十大威胁中,研究人员发现了创建恶意软件的专业和有组织的犯罪不断增长的证据,这些网络犯罪都有一个负责创建恶意软件的团队,并且测试和自动生成及传播。
  
  构建风险管理战略
  
  IT管理人员每天都会接到有关系统漏洞、新软件漏洞或新恶意代码的警报,所有这些警报的安全级别很难一下子判断出来。因此,结果往往是 IT 人员不由自主地被这类事务牵着鼻子走,采取既耗时又费力的行动,比如查漏洞、打补丁等。然而,这些行动不见能够真正起到防护的作用。
  安全风险管理可以为企业提供必要的流程来提高安全性和法规遵从性。安全风险管理的实施离不开CIO、IT 操作人员、网络安全人员及业务主管人员的通力协作。由于有些系统和应用程序更容易暴露在风险之中,而IT部门无法独自确定企业可承受的风险等级。因此,IT 和业务管理人员需要通力合作来帮助企业确定资产优先级和最大限度地降低风险。
  安全团队可以建立明智的风险管理战略,使有限的资源可以集中于应对企业面临的最大威胁。任何公司都不会有足够多的财力和人力用于完全消除其与 IT 相关的潜在风险。因此,将所面临的各种风险量化,然后据此确定安全投资的优先顺序势所必然。
  
  新模型的三要素
  
  为了量化风险并确定补救措施的优先顺序,目前业内比较前沿的一个模型从三个方面测量风险:资产价值、资产易受攻击程度以及各种现实威胁。
  资产价值:每分钟需处理价值数千美元交易的服务器显然要比客户服务代表的桌面机更为重要。因此,制定降低风险的明智战略需要清楚了解整个企业中各类 IT 资产所代表的企业价值。
  资产易受攻击程度:除具有不同的企业价值外,IT 资产存在其固有的不同程度的软肋。提供公共网页的系统比起根本就不连接到 Internet 的系统来,肯定更容易受到攻击。锁在配线橱柜中的交换机要比距离公司安全外围数千英里远的膝上电脑更安全。
  现实威胁:安全团队还必须清楚了解任何现有资产所面临的各种现实威胁。虽然运行在旧式系统上的旧应用程序可能对公司具有很高的价值,但它们受威胁的可能性会更小一些,因此对公司来说,它们所面临的风险可能要比运行在 Windows 或 Linux 上的应用程序所面临的风险要小很多。
  把这三个因素结合起来考虑,安全团队就能准确了解企业最大的威胁存在于何处,并据此确定风险缓解行动的优先顺序。风险可以通过综合考虑资产的企业价值、其固有的易受攻击程度以及它实际面临的各种威胁的强度计算出来。除了解具体的风险等级外,安全团队还可以拓宽解决 IT 相关风险的视角,以便显著增强其措施的有效性。Kurtz 提出了四种可能的风险管理战略:风险减轻、风险接受、风险转移和风险回避。风险减轻:这通常是人们碰到风险时头脑中的第一反应,它包括安全团队针对威胁所采取的各种应对措施;接受风险:如果解决风险的成本大于风险本身,或者解决该风险将使资源无法用来解决更为严重的风险,合理的行动可能就是接受该风险;风险转移:在某些情况下,当将风险转移给第三方(如,保险公司)比将有限的资源用于可能并不能产生明显效果的风险减轻行动时,采取前一种方式是更为审慎的选择;规避风险:有时还会碰到这样一些情况,不仅风险的等级很高,而且解决该风险的成本也达到了无法接受的地步。在这种情况下,最好的办法是完全规避风险,撤掉可能会带来这样风险的系统,或者不将其部署在最重要的位置。
  一个集中的安全风险管理方法必须包括威胁防护功能(防病毒、入侵防护以及防间谍软件),所有这些都需要与遵从性管理功能包括策略强、漏洞修复、网络接入控制、审计和数据损失防护进行集成。
  据 IT 研究机构 Gartner 提供的资料显示,实施正确的风险管理步骤和技术来发现漏洞、确定漏洞的严重等级并采取补救措施的组织,遭受网络攻击风险的可能性要降低90%。
其他文献
真 实    2006年我国信息产业保持平稳增长,产业规模继续扩大,经济运行质量不断提高,全年有望实现“十一五”的良好开局。2006年1-10月,我国规模以上电子信息产业实现销售收入33952亿元,同比增长24.8%,其中制造业实现销售收入30944亿元,同比增长24.9%;软件产业实现收入3008亿元,同比增长23.0%。制造业实现工业增加值6500亿元,同比增长25.9%;利税总额1442亿元
供应商是牵扯到一个企业是否能以最低成本保质保量交货的合作伙伴。可以说,是否能管理好供应商,直接影响到一个企业的产品质量、营业额和效益。那么,怎么才能管理好供应商呢?  价格又低,质量又好,交货又及时的供应商是最好的。但是事实是,样样都好的供应商很难找到,甚至在着急抓货的时候不考虑价钱而只关心交货期。    关键是梳理流程    现在,一些企业已经意识到供应商管理的重要,于是引入了SRM(供应商管理
来中国旅游是Bill和Andy这对美国夫妇多年的梦想。2007年元旦刚过,梦想终于成真。徜徉在北京什刹海边的小胡同、吃烤鸭、看京戏,一切都是那么令人感到新奇和兴奋。但逛了3天后,他们突然觉得浑身难受,好像缺了点什么。想来想去,觉得可能是因为在家时早已习惯了每天早晚喝纯果汁,来中国行程太忙,把这件事给忘了。于是,他们喊着叫着要去附近的超市买纯果汁。导游琳琳是一个刚从大学毕业的小姑娘,非常勤快,把大家
从长远发展来看,一个追随者不仅很难赢得尊重,也难赢得延伸的市场份额。一直步谷歌后尘的百度要想在中国的无线城市建设中先发制人不是一件易事。    还是会遗憾    有梦想催人奋进,但如果实现梦想的姿态一直不够优美就有些遗憾了。  靠模仿谷歌模式起家的百度在中国做得又精又专,看起来尤为成功。但成长到一定规模时还在跟随对手亦步亦趋谨慎前行,显得差了点品位。  战火已经从互联网延伸到了电信领域。百度是否仍
通信建设项目后评价是指对已经完成的项目(或规划)的目的、执行过程、效益作用和影响进行系统的、客观的分析。  项目经济效益后评价是项目后评价理论的重要组成部分。它以项目投产后实际取得的效益(经济、社会、环境等)及其隐含在其中的技术影响为基础,重新测算项目的各项经济数据,得到相关的投资效果指标,然后将它们与项目前评价时预测的有关经济效果值(如净现值NPV、内部收益率IRR、投资回收期等)进行对比,评价
“能报销的钱不用交了?”3月14日上午,房山区农村合作医疗户徐书霞很高兴,因为房山区新型农村合作医疗网上直报系统正式开通,参加农村合作医疗的农民,在所有的定点医院看病时,他们的报销金额在结账时就能直接减免。在过去,三四个月才能完成的报销手续,现在看完病用不了五分钟就能完成。  我国不同地区的农村合作医疗方式也不尽相同。其中,浙江省绍兴市的方式比较典型。浙江省绍兴市启动的“新型农村合作医疗信息管理系
成功的企业,如同在市场规则的田径场上获胜的接力团队,成功地完成递棒、接棒、起跑、冲刺,直至取胜。  和某集团的管理副总交流,他谈到:“流程就是接力跑。”  最后冲刺快的团队是怎么跑的呢?一个准确给棒,一个提前起跑、准确接棒,接棒时不用总回头看的。  跑不好的团队呢?接棒的人总回头找棒,结果看到,给棒的人已经跑偏了。或者,虽然给棒的人准确到位,但是,接棒的人没有提前起跑、并行加速,甚至还在原地坐等呢
2006年12月26日,一幅“重拳打击违轨SP”的巨幅宣传画出现在湖南邵阳的街头。  违规SP的出现从另一个角度印证了移动通信领域的无限潜力。在这个生态圈中,终端设备商、网络设备商、增值服务商、用户均呈现出多姿多彩的勃勃生机。  恐怕没有哪个领域的企业能够与2006年SP企业的风头争奇斗艳了。2006年12月26日,湖南邵阳的街头出现了巨幅的“重拳打击违规SP”宣传画。这样的活动,在全国各地陆续地
关键字:IBM/政府信息化     讲政治是IBM政府与公众事业部工作战略之首。为此范宇“一直处于亢奋状态”。  “有太多的事情要做,有太多的事情可以做。” IBM大中华区政府与公众事业部总经理范宇部署2007年战略时,坦言上任七个季度以来“一直处于亢奋状态”。这个事业部面对的是政府机构,从而面临着巨大压力,但范宇的工作激情丝毫不受影响。  2007年是我国政府信息化全面落实的关键一年,政府和公众
开源软件由来已久,不过其市场长期处于一种不温不火的状态。近年来,由于开源技术的发展、软件商业模式的转变以及用户对开放需求的增加,开源软件获得了有力的发展机会。微软首席执行官Steve Ballmer不久前公开表示,Google并不是微软在办公软件领域最大的对手,而OpenOffice则给微软Office带来了巨大的挑战。OpenOffice究竟靠什么过人之处让微软如此看重呢?  2008年11月5