提升企业IT安全管理成熟度

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:chenpeng12333
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如何衡量企业的IT环境运作处于安全管理的哪个级别?微软公司在推出他们安全解决方案Forefront的同时,也提出了CoreIO方法论来指导优化企业IT核心基础架构。我们就以该解决方案为例,来探讨一下如何通过提升和成熟化企业安全管理来满足日益增长的商业运营需要。
  在互联网络无处不在的今天,组织基础架构所面临的风险和管理挑战多种多样。越来越多的企业开始深刻地认识,安全问题对整个IT带来的挑战已经深入到业务运作的各个角落。与此同时,安全管理的量化与考量也已经逐渐成为IT部门所关注的焦点之一。您的IT环境是否安全,怎样衡量整个IT环境的运作正处于安全管理的哪个级别?作为全球最大的平台厂商,微软公司在推出他们安全解决方案Forefront的同时,也提出了CoreIO方法论来指导优化企业IT核心基础架构,使企业能够在该理论和最佳实践的指导下提升IT管理的综合水平。我们就以该解决方案为例,来探讨一下如何提升企业安全管理水平来满足日益增长的商业运营需要。
  
  什么是CoreIO
  
  企业安全与CoreIO息息相关,事实上CoreIO正是基于Gartner Group的“Real-Time IT Infrastructure”和MIT 的“Architecture Maturity Model”理论所提出的方法论。在该理论框架中,它把企业IT基础架构依照企业核心商务需求的应变能力,分成四个成熟阶段:
  
  基本型(Basic):问题驱动,IT基础架构依赖随性/手动的管理,以“避免宕机”为目标。IT部门被认作是企业的成本中心(Cost Center),安全全凭“运气”。
  标准型(Standardize):IT基础架构受到基本的管理并会有少量的自动化管理,特点是有一致的IT流程,以维护运营为目标,但仍属于被动式的管理。IT部门被认为是有效率的成本中心(Efficient Cost Center)。
  合理型(Rationalized):IT基础架构受到统一、大量自动化的管理,其特点是主动式的管理,可达到服务监控并拥有预见性,IT运营以服务质量为导向。IT部门被认为是帮助公司赚钱的单位(Business Enabler)。
  动态型(Dynamic):IT基础架构实现完全自动化的管理,可弹性利用资源,其特点是优化了成品与品质,具有敏捷性,可自我评估并不断改进,始终“领先一步”。IT已经成为公司策略性的资产(Strategic Asset)。
  
  企业安全与CoreIO
  
  从技术角度来看,CoreIO可以分为身份管理、客户端生命周期管理、网络安全与系统管理、数据保护与恢复维度,如图1所示。评价企业的IT环境是否是安全的,IT环境的安全成熟度是否达到了核心基础架构的运营要求,我们主要可以从CoreIO在网络安全及系统管理维度方面对企业IT环境安全进行评估,并以此为标准改进核心基础架构安全。
  现在的企业从来都不缺乏对付恶意软件、有害软件、DoS攻击和其他相关威胁的工具,然而这并不意味着从中随意选择就能让IT架构得到期望中的改进。即便是在企业和个人大量采用安全防护软件的今天,根据微软的安全智能报告,在Microsoft Windows Malicious Software Tool(MSRT)所清理的400万台计算机中,约有200万台计算机至少包含一个后门特洛伊木马程序。随着互联技术的进步,现在的网络组成已经远非数年前可比,这些复杂的企业网络环境对网络安全评估和整体安全策略的实施造成了极大的麻烦。大量的安全威胁可能会来自企业内部网、远程访问或者是移动智能设备的使用。它们的传输渠道也随着信息技术的广泛采用而变得更加复杂,它们可能来自于邮件、员工的移动存储设备乃至即时消息。不同厂商的许多安全方案都有自己专用的管理基础结构,这样安全架构很有可能会增加后续的管理成本。这些成本不仅体现在部署和维护中,如何确保这些管理基础结构与现有企业IT基础架构进行整合也是一个潜在的麻烦和安全漏洞。作为安全解决方案提供商,微软的Forefront解决方案是一个启发式多层次的集成防护解决方案,它在与现有的企业IT基础架构的集成与提升优化企业当前IT安全管理的基础结构方面,也提出了一些颇具特色的解决思路。
  Forefront安全解决方案与CoreIO
  微软的Forefront安全解决方案产品线是一个可以和基于Windows平台的IT基础结构紧密集成的解决方案。作为主要的客户端安全产品,Forefront Client Security除了可以和其他的Forefront产品,例如Forefront for Exchange和ISA 2006集成在一起之外,它还可以与微软的IT基础架构管理平台System Center系列产品和活动目录(Active Directory)紧密集成在一起,如图2所示,从而使企业不仅在Core IO模型网络安全及系统管理维度方面得到提升,该模型中的其他维度,例如身份管理、客户端生命周期管理以及数据保护及恢复方面也能够随着该方案逐步实施与采用得到相应的提高,从而推动企业IT进入到更加成熟的CoreIO管理阶段。
  
  不同CoreIO阶段中的Forefront
  
  Forefront解决方案具有三大特点:统一保护、简化管理、关键内容的查看与控制。对于尚处于基本阶段的企业来说,这些企业的IT安全状况往往缺少基本的安全标准来防护病毒。间谍软件乃至黑客的攻击,或是反病毒工具无法保证及时的更新和集中管理。Forefront以微软全球安全研究与响应系统为后盾,它在恶意软件研究团队的支持下,能够更快地发现和响应新的威胁。这些安全分析是来自多种渠道的信息汇总,包括Forefront服务器安全产品、Windows Live OneCare、Hotmail、Web爬网者、社区提交甚至是行业内的协作。我们耳熟能详的Windows恶意软件移除工具和Windows Defender的发布与维护便是由该团队负责。受益于Forefront解决方案的部署特性(Forefront Client Security针对活动目录组策略的客户端设置控制分发和WSUS的特征分发进行了优化,但是你也可以使用其他任何的软件分发系统),企业可以轻松得到标准化阶段更强壮的安全性,更加快速和可靠的签名分发等益处,IT对修补活动的集中管理使得基础架构更加稳健安全,基于最佳安全实践的报告可以让用户得到更加一致的安全环境确保安全漏洞的数量最少。
  对处于标准阶段的企业来说,它们的挑战主要来自于被动式的管理——“头痛医头”的响应方式使他们很难确定问题的根本原因,对安全、配置和管理缺少策略和处理,IT部门的生产力受到大量警报信息的干扰。对处于这个阶段的企业来说,Forefront解决方案可以使管理员根据报告快速确定有哪些计算机和用户暴露在恶意软件之下,从而使IT可以花费更少的时间来管理突发事件,把更多的时间用于为商业运营提供新的服务。简化的管理能够使企业得到CoreIO Rationalized阶段服务器和客户端基础架构在管理和监控上的增强,安全水平也能得到相应的提升。Forefront对于警告级别的策略设置可以让企业显著减少警报数量,从而能够更加快速和高效地对于那些需要关注的警报做出响应。
  即便对于那些已经达到合理化阶段的企业,他们仍然可以从Forefront对基础架构的优化中获益。因为处于这一阶段的企业面临的挑战往往是服务器和客户端环境中对于实时安全事件的纵深防御缺少预先响应机制,移动用户在防火墙内外体验着不同的安全防护级别,IT部门仍然被看作是成本中心等等。Forefront的深入防御特性结合了企业中部署的其他安全产品,例如Forefront Security for Exchange Server、Forefront Security for SharePoint、ISA Server 2006等等,它们为业务提供完整的企业级的安全框架。对于缺乏预先响应机制的企业,Forefront的Event Flood Protection机制可以在病毒暴发过程中为管理员和基础架构正确建立防护,从而能够对安全问题做到预先、快速的响应。当企业中的移动用户在位于企业网络之外的区域时,他们会自动通过Microsoft Update及时收到签名更新,使得用户桌面环境在企业防火墙内外都能够得到一致的安全性和可靠性体验。Forefront简化的管理特性使得它能够很轻易地集成到现有的基础架构中,它们对活动目录组策略的优化可用于配置安全代理并通过Windows Server Update Services分发定义更新,这些成本效益在每个机器上都能够得到体现。
  
  更进一步
  安全解决方案始终离不开操作系统一级的支持,Forefront也不例外。如果企业IT基础架构中采用了更加先进的桌面操作系统Windows Vista和Windows Longhorn Server服务器产品,那么在除了得到上述的优点之外,他们还能够借助新操作系统中内置的网络访问保护(NAP)来限制未达到公司安全状态标准机器的网络访问,并会为自动补救提供必要的更新以促使它们自动转变为符合要求的安全状态。对于企业现有的其他操作系统上的应用来说,借助ISA Server 2006以及其他微软生态合作伙伴的相关产品,它们也能够与企业IT安全基础架构简单整合起来,从而达到一致的安全管理。
其他文献
本报讯 软件质量已经成为软件企业与行业用户的关注点。12月12日,由信息产业部软件与集成电路促进中心(CSIP)主办、主题为“提高软件质量,促进产业发展”的2007中国软件质量年会在北京召开。  会上,CSIP发布了《2007年CSIP关于软件质量现状调研分析报告》,调查内容涉及软件产品及应用系统从需求、开发、测试、交付到实施、应用等过程的软件质量管理需求与现状,为政府决策机构和相关企事业单位提供
作为北京的一张时尚亮丽的名片,科博会正在成为国内外顶尖科技产品在中国乃至亚洲首次亮相的展台,被称作来年科技发展的风向标。在5月23日~27日举行的第九届科博会上,来自19个国家和地区及全国各省市的2000多家企业及机构汇聚中国国际展览中心,展示其前沿科技成果。短短5天时间,观展人士达到23万余人。  在8000多平方米的电脑与电子通讯技术展馆,来自全球电子行业的跨国企业和国内巨头都携带最新研发的一
“财务系统是企业应用系统的重中之重。为了保证财务系统的成功实施和规避风险,经过认真地分析调研,我们选择了技术领先、实践经验丰富,同时适合国内保险公司财务管理实践和满足中国保监会要求的Oracle电子商务套件。通过实施Oracle财务管理系统,我们建立了强有力的财务管理支撑平台,使长城保险的财务管理贯穿于各项经营活动之中。Oracle产品灵活开放的体系架构,普遍采用模块化、参数化的设计方针以及可以分
硬件设备    多普达806C  可根据客户实际需要定制终端,普通手机可采用三星W579、中兴C500、LG680、摩托A1200、诺基亚N72、多普达806C、华丽8800等,也支持专业PDA。这里选择多普达806C(警务版)PPC手机,通信系统基于CDMA 1X公共数字通信网络。  多普达806C警务版PPC手机采用Samsung 300MHz处理器,128MB ROM,64MB SDRAM,
风冷、云沉,2月15日的北大显得有些静寂和悲凉。设在北大百年纪念讲堂纪念大厅的王选院士的灵堂已正式开放,纪念讲堂的广场上挤满了静默的前来吊唁的人。两天前,王选院士因病逝世,享年70岁。   “真的太突然了!太突然了!几个月前我还见过他,当时看上去身体还不错呢。”一位前来吊唁的老人对记者说。几位北大学生告诉记者,北大还没有开课,他们是听到噩耗后提前赶到学校来悼念王选教授的。一位中年人表示,有感于王选
7月26日,BenQ-Siemens正式发布SL75与AL21两款滑盖手机,兼具设计美感与实用功能。由德国工艺打造而成的SL75与AL21,因造型撷取鹅卵石的天然特征,因此拥有“大石头”与“小石头”的别称。经由特殊表面处理,大石头SL75尽显精工质感,而西门子ProSLIDE半自动滑盖技术的配备及高端多媒体功能的武装,更成就了SL75的细致品位。  经过烤漆、精致抛光与专业钻切技术,使SL75握在
现在一说起城市网格管理,很多人都会异口同声地说,就是数字化井盖吧?就是把井盖、电线杆这些设施编码,城管员手里拿个手机巡视汇报吧?海淀区信息办工作人员哭笑不得。数字化井盖深入人心固然是好事,但这也从另一方面说明,一定要有比数字化井盖更深的东西,而且要找到自己的特色,才能带来真正的城市网格管理。  然而,那比数字化井盖更深的东西,是什么?    关键词  网格管理    在一面大屏幕墙上,我看到了各个
IT驿站自刊登以来,受到了广大读者的喜爱和支持。在2006年的首期报道中,我们联系到了联想江油中立阳光服务站的工程师罗利权,他为我们讲述了亲身经历的与死神擦肩而过的故事。他的故事是很多IT服务工作者工作中的一个,但他用行动为我们展示了“他是最可爱的人”。   四川省的大西边,横断山脉正好从这里穿过,那里地广人稀,平均海拔在3000米以上。甘孜、阿坝是这块区域的两个州府,联想授权维修站江油中立承接了
KVM多计算机切换器过去常被视为是网络数据中心的专属设备,这是因为提供主机代管等服务的专业机房必须提供99.999%的绝对严格可靠度,因此有效管理才能避免非必要疏失带来的严重后果,而KVM解决方案化繁为简与资源共享的特性,以及具备更多符合当前信息环境需求的先进功能,基于IP网络之远程支持等特色,使其不但成为IDC的部署重点,同时也是网管人员的最佳拍档。    中小企业急需强效管理方案    根据去
近年来,经济发展与环境保护之间的矛盾日益突出,为此政府明确提出建设环境友好型、资源节约型社会,在“十一五”规划中更是明确提出:“十一五”期间的单位GDP能耗要降低20%,主要污染物排放要减少10%。  2007中国信息化推进大会节能减排分论坛主持人——信息产业部经济体制改革与经济运行司副巡视员高素梅表示,落实科学发展观是举办此次论坛的初衷。来自政府、企业和学术界的专家们汇聚一堂,探讨了如何走信息化