正在加载数据...
首页 视频 专题 方案 案例 原创 博客 论坛
您的当前位置:首页  >> 基础设施  >> 安全  >> 实施

策略:深度保护企业敏感数据

2008-07-21作者:佚名来源:驱动之家

导读:专有信息为企业内部所有员工甚至外部实体所掌握,从而提高了其落入恶人之手的几率。为避免该问题的出现,企业需要采用深度防御策略来保护其敏感数据。

    企业往往面临两难境地。一方面,为使信息的价值实现最大化,它们必须向员工、商业伙伴和顾客公开信息。另一方面,这种公开使企业难以进行访问控制,也难以限制信息被复制的次数。如此一来,专有信息为企业内部所有员工甚至外部实体所掌握,从而提高了其落入恶人之手的几率。

    为避免该问题的出现,企业需要采用深度防御策略来保护其敏感数据。它们应该从网络边界着手,然后延伸到操作系统和应用程序,并最终延伸到数据本身。

    网络安全

    网络是信息保护的第一层面。尽管企业已经采取了多种网络防护措施,但由于配置不当和不合适的外部连接覆盖,网络层面仍存在很多漏洞。

    通常,如果要实现基本的网络保护,一台外部防火墙就足够;如果要实现更细致的保护,就需要更多的防火墙。例如,如果只有少数应用程序需要访问一些数据库,就需要将这些数据库与其他所有应用程序隔离。进行网络层面的保护可能需要企业做出比较大的投资。不过,从几千美元到十万美元以上的企业防火墙都有。

    安装防火墙只是第一步。只有配置得当,防火墙才能发挥作用,阻止任何未经许可的访问。尽管采用这种网络配置方法具有一定挑战性,但它仍被认为是最佳方法,所以仍被大多数企业采用。

    系统配置人员首先必须确定哪些网络流量是合法的,然后设置相应的过滤参数。通常,系统管理员面临的最大挑战在于探明和识别哪类因特网流量是企业许可和需要的。

    确定了企业许可和需要的流量之后,防火墙就需要对任何不受欢迎的流量进行告警和/或阻断。此外,防火墙也需要提供内容过滤功能,以减少不需要的程序、恶意软件及信息进入企业网络(通常发生在浏览网页时)。

    为确保防火墙提供所需的保护,应在网络边界处进行持续的监控和检测,以发现潜在的网络攻击和测试网络的易攻击性。

    除了阻止不需要的网络流量,企业可能需要将其所在的网段进行隔离,以限制未经鉴权的用户和访客用户(guest user)进行接入。

    混合防护方案,如网络接入控制(NAC),能够提供另一层保护。混合防护方案能确保等待接入网络的系统符合一定级别的安全标准。它会检测病毒防护软件的升级版本、当前可用补丁、浏览器设置限定,以及有效的个人防火墙。思科的网络存取控制方案(Network Admission Control)、微软的网络接入保护方案(Network Access Protection),以及其他单一解决方案提供商的网络接入控制方案都会首先检测系统是否符合上述要求,然后决定是否准允其接入网络。

    根据网络环境的不同,实施网络接入控制方案的难易程度和成本可能存在很大差异。老式的网络架构可能不得不进行升级,才能适应网络接入控制方案监测、隔离或阻断系统接入的能力。大多数网络接入控制方案的实现都依赖于网络路由、服务和鉴权资源的使用。

    实施基本网络接入控制方案的最低成本为两万美元左右。不过,根据网络规模的不同,实施成本可能高达数十万美元甚至更多。大多数企业需要花费至少三个月的时间来实施该方案,以及进行必要的“调优”(tuning)。

    除了附加的硬件和软件成本,实施网络接入控制方案还会产生另一项成本。也就是说,企业需要花费时间和精力,以定义系统进行网络接入时必须满足的策略。实施网络接入控制策略的目的在于保护企业数据,但它不应阻碍正常的操作。借助经过深入研究和验证的策略,企业可以将网络接入控制策略造成的冲击降至最低,并最大程度地发挥防护功能。网络接入控制策略是与防火墙结合使用的。虽然防火墙主要用于过滤流量,但它无法评估发送该流量的系统的配置状况。

    系统安全

    最好采用经过强化的操作系统(如禁用不必要的系统功能或/和改变系统缺省配置)作为企业的标准配置。这类操作系统更易于支持和维护,且能够缩小企业系统的受攻击面。

    尽管有了网络边界层的防护,企业仍然无法确定是否所有的网络攻击都不会穿越网络边界,除非它想阻止所有网络流量。显然,要想阻止所有网络流量是不切实际的,所以还应为每套系统配备独立的防火墙、入侵防护系统(IPS)代理及病毒防护软件。

评论列表

用户名:
密码:
匿名发表
∷百家讲坛
Jason Uppal:总体架构的框架TOGAF
∷行业
政府旅游烟草纺织
电信钢铁零售出版
新闻邮政物流造纸
矿业军事冶金医药
家具食品服装建筑
航空农业煤炭医疗
石油教育交通金融
房产电子电力贸易
化工汽车机械
∷应用
OAOA咨询天地咨询天地销售管理销售管理
DCSDCS开源软件开源软件集团管控集团管控
协同应用协同应用企业门户企业门户人力资源人力资源
财务管理财务管理EAMEAM电子政务电子政务
CADCAD移动商务移动商务竞争情报竞争情报
GISGISMISMISMESMES
SaaSSaaS电子商务电子商务中小企业中小企业
BPMBPMPDMPDMBIBI
KMKMCRMCRMSCMSCM
ERPERP
∷基础设施
RFID数据库实用技巧
WEB服务安全语音
网格开源视频
存储网络通信虚拟化
中间件SOA服务器
zol企业信息化 51cto 赛迪网信息化 比特网 希赛信息化 MBT杂志 搜讯网 IT168信息化 E-works CNET科技资讯 E制造
eNET信息化 中计在线 中国网联网 IT专家网 ERPworld.net 信息周刊 支点网 环球财富网 信息中国 中国制造业信息化杂志社 更多>>
 关于我们 版权声明 广告服务欢迎合作友情链接联系我们诚聘英才  
Copyright © 2004 CIO时代网 版权所有
京ICP证030336号
本网站服务器由北京联通IDC提供