當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 吉林OA系統(tǒng) > 長春OA系統(tǒng) > 長春OA行業(yè)資訊
企業(yè)如何實現(xiàn)自動化的IT安全合規(guī)管理
前言
目前對于所有公司而言,掌控IT安全風(fēng)險和法規(guī)遵守要求是兩件至關(guān)重要的事情。在過去的十年中出現(xiàn)了大量前所未有的安全泄漏事故,對公司信息的完整性造成了嚴(yán)重破壞,并導(dǎo)致大量財務(wù)和業(yè)務(wù)的損失,同時讓客戶、合作伙伴和利益相關(guān)者喪失對公司的信心。這些泄漏事故也讓人們開始建立技術(shù)標(biāo)準(zhǔn)、IT管理框架,并制定了旨在改善加強(qiáng)安全的法律,這也使企業(yè)在更有效地定義、控制和管理他們的IT基礎(chǔ)設(shè)施方面的壓力更加大了。
本文將討論公司面臨的新挑戰(zhàn),并將SaaS(以安全作為服務(wù))作為簡化安全和合規(guī)的方法以解決以下問題:
定義政策:按照良好的管理模式和最佳操作框架來建立一個安全的IT基礎(chǔ)設(shè)施。
自動化安全評估,有效地管理漏洞風(fēng)險。
減輕風(fēng)險和消除威脅,利用行業(yè)中最值得信賴的漏洞管理應(yīng)用軟件來實現(xiàn)。
監(jiān)測和衡量網(wǎng)絡(luò)合規(guī),在一個統(tǒng)一控制臺監(jiān)測和衡量網(wǎng)絡(luò)合規(guī),能夠節(jié)省時間,確??煽啃院徒档统杀?。
將安全和合規(guī)報告定制化,以分發(fā)給企業(yè)經(jīng)理、審計員和安全專業(yè)人員查看。
面臨的挑戰(zhàn)
遵守法規(guī)要求和內(nèi)部的安全政策是企業(yè)能否成功的關(guān)鍵。為了保護(hù)企業(yè)信息的完整性,避免發(fā)生企業(yè)丑聞事件以及保護(hù)客戶隱私權(quán),新法律和法規(guī)制定,管理各行各業(yè)的企業(yè),目前一些比較有名的安全法規(guī)包括:
SOX – 2002年頒布的薩班斯-奧克里法案要求制定嚴(yán)格的內(nèi)部管理機(jī)制和對財務(wù)信息的獨(dú)立審計以積極防御欺詐行為。
HIPAA – 1996年頒布的醫(yī)治保險攜帶和責(zé)任法案要求對處理和訪問患者的醫(yī)療信息進(jìn)行嚴(yán)格的控制以保護(hù)患者的隱私。
GLBA –1999年頒布的格雷姆-里奇-比利雷法(美國金融服務(wù)法)要求金融機(jī)構(gòu)創(chuàng)建安全流程并不斷對其進(jìn)行審計和歸檔,以保護(hù)客戶的非公開的個人信息,包括防止未經(jīng)授權(quán)的電子訪問的預(yù)防措施等。
FISMA –2002年頒布的聯(lián)邦信息安全管理法案旨在通過每年實行的審計工作來加強(qiáng)聯(lián)邦政府及附屬部門的計算機(jī)和網(wǎng)絡(luò)安全。
除了這些法規(guī)外,企業(yè)通常還會制定內(nèi)部政策以保護(hù)公司的信息資源、員工、客戶和品牌聲譽(yù)。
運(yùn)用IT管理框架迎戰(zhàn)法規(guī)遵從挑戰(zhàn)
很多面臨著多個法規(guī)遵從要求的公司現(xiàn)在開始運(yùn)用IT管理框架,以符合大多數(shù)法規(guī)的要求,其中被廣泛采用的三個框架包括:
COBIT® 4.0 – 由IT管理研究所(ITGI)發(fā)布的COBIT 4.0強(qiáng)調(diào)的是遵守法規(guī),它能夠幫助企業(yè)實現(xiàn)并增加IT方面價值,使企業(yè)實現(xiàn)其發(fā)展目標(biāo)。COBIT的優(yōu)點(diǎn)在于它非常注重細(xì)節(jié),這使得它適用于各種層次的企業(yè)。同時,COBIT還利用了能力成熟度模型集成(CMMI)作為評估安全流程狀態(tài)的方法。
ISO 17799:2005 (ISO 27001) – 這是IT安全管理的國際標(biāo)準(zhǔn),它將安全控制劃分為10個重要部分,每個部分涵蓋不同的主題或領(lǐng)域。
NIST 800-53 – 由國家標(biāo)準(zhǔn)與技術(shù)研究所發(fā)布的NIST 800-53集合了“聯(lián)邦信息系統(tǒng)推薦使用的安全控制”,它描述了企業(yè)在保護(hù)信息系統(tǒng)時可以使用的安全控制。
采用控制框架的另一個好處在于能夠為合規(guī)和安全進(jìn)程建立可重復(fù)的流程,這通常能夠更好的幫助企業(yè)滿足多個法規(guī)的要求,從整體降低合規(guī)的費(fèi)用。然而,跨團(tuán)隊進(jìn)程和通信問題還需要解決。
法規(guī)遵從
對于上市公司以及大型企業(yè)而言,只能通過一些政策和技術(shù)以確保公司符合相關(guān)法規(guī)和政策,并需要實時歸檔以用于合規(guī)審計。在這個日益復(fù)雜的監(jiān)管環(huán)境,公司IT部門和其他部門的關(guān)系正發(fā)生巨大變化。
不遵守法律法規(guī)和內(nèi)部政策將對公司造成嚴(yán)重后果以及安全風(fēng)險問題。保護(hù)客戶數(shù)據(jù),確保財務(wù)數(shù)據(jù)的完整信,防止知識產(chǎn)權(quán)泄漏以及員工個人信息等問題成為公司最優(yōu)先考慮的問題。高層管理人員開始意識到問題的重要性,他們開始不斷要求IT經(jīng)理們執(zhí)行與電子系統(tǒng)和網(wǎng)絡(luò)相關(guān)的合規(guī)并歸檔相關(guān)報表。當(dāng)對IT人員進(jìn)行工作評估時,遵守合規(guī)和審計結(jié)果開始變得與系統(tǒng)正常運(yùn)行時間以及性能統(tǒng)計一樣重要。
特殊合規(guī)管理問題
如今信息化時代,面對這些問題的直接反應(yīng)就是盡可能多地加強(qiáng)法規(guī)遵從和文件過程自動化。如果沒有自動化解決方案,法律法規(guī)的嚴(yán)格要求將讓企業(yè)承擔(dān)不斷增加的成本和風(fēng)險。不過,目前的自動化工具還并不成熟,從針對特定領(lǐng)域合規(guī)或者針對特定安全團(tuán)隊的復(fù)雜產(chǎn)品,到簡單的電子表格的合集。通常情況下,通用配置和風(fēng)險管理解決方案會被壓入服務(wù)中,以支持高度個性化的合規(guī)功能,這需要大量人力資源或者編程工作來核對通用數(shù)據(jù)與合規(guī)數(shù)據(jù)。但是這樣得到的結(jié)果往往是不準(zhǔn)確的,并且因為使用了手工操作過程,所以很難定期復(fù)制歸檔。
由于目前還沒有完善的工具,合規(guī)執(zhí)行和文件歸檔仍然屬于相對較新的商業(yè)領(lǐng)域。不同的商業(yè)單位側(cè)重于不同的方面,利用手頭上有限的工具。例如,通常企業(yè)可能會有三個不同的IT團(tuán)隊來負(fù)責(zé)合規(guī)任務(wù),包括:
安全和漏洞管理團(tuán)隊-該團(tuán)隊的任務(wù)是在應(yīng)用于企業(yè)、員工或者客戶安全之前檢測應(yīng)用程序、數(shù)據(jù)庫以及IT基礎(chǔ)設(shè)施中的漏洞問題。
IT運(yùn)作團(tuán)隊-通常是由操作系統(tǒng)和應(yīng)用程序管理員團(tuán)隊組成的,任務(wù)在于“解決”系統(tǒng)中的各種問題。
審計團(tuán)隊-該團(tuán)隊的任務(wù)是定義合規(guī)標(biāo)準(zhǔn),評估是否如何標(biāo)準(zhǔn)以及記錄歸檔合規(guī)和違規(guī)事件以備外部審計或者其他利益相關(guān)者的審計。
- 1HPC TOP 500榜單的啟示:新時代的開始
- 2EAI與Web服務(wù)兩種應(yīng)用集成技術(shù)比較
- 3在線存儲的增長將趕超過傳統(tǒng)存儲
- 4數(shù)據(jù)中心管理難題:如何部署SCM自動化軟件
- 5如何巧妙利用防火墻拒絕內(nèi)網(wǎng)入侵
- 6長春OA軟件平臺型的幾大特征
- 7OA辦公系統(tǒng)實現(xiàn)企業(yè) “仁義禮智信”
- 8七招教你應(yīng)如何選擇無線路由器
- 9美國聯(lián)邦政府如何保護(hù)互聯(lián)網(wǎng)安全?
- 10教你幾招服務(wù)器數(shù)據(jù)備份方法
- 11“精確管理模式”是長春泛普OA軟件的最大特色
- 12OA辦公系統(tǒng)正是實現(xiàn)現(xiàn)代化管理的基礎(chǔ)和前提
- 13刀片服務(wù)器的缺點(diǎn)剖析以及應(yīng)用指南
- 14微軟狂建數(shù)據(jù)中心賭云計算四大問題需解決
- 15“安全第一” 企業(yè)如何利用EFS加密數(shù)據(jù)
- 16經(jīng)驗提醒:企業(yè)常見的10個節(jié)電誤區(qū)
- 17全面解讀數(shù)據(jù)庫中游標(biāo)的使用方法
- 18提高寫文件的性能的簡單方法
- 19三百CIO實施反饋 企業(yè)應(yīng)用虛擬化狀況如何
- 20CIO不得不面對的數(shù)據(jù)中心四大變革
- 21企業(yè)從Unix遷移到Linux真有必要嗎
- 22虛擬機(jī)數(shù)量增加將加大系統(tǒng)安全風(fēng)險
- 23如何應(yīng)付數(shù)據(jù)中心飛漲的能源成本?
- 24把IP地址壓縮成4字節(jié)數(shù)組的一個方法
- 25Windows Server 2008數(shù)據(jù)安全保護(hù)
- 26服務(wù)器虛擬化是實現(xiàn)綠色I(xiàn)T重要途徑
- 275大絕招護(hù)航服務(wù)器的虛擬化實施
- 28虛擬機(jī)管理的6點(diǎn)重要啟示
- 29超量的存儲采購將影響未來的存儲預(yù)算
- 30遷移到Linux平臺應(yīng)考慮十個問題
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓