當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 重慶OA系統(tǒng) > 重慶OA信息化
數(shù)據(jù)安全的關(guān)鍵:責(zé)任分離
責(zé)任分離是內(nèi)部控制的一項關(guān)鍵機(jī)制。責(zé)任分離是通過在多個人之間分散任務(wù)及其與特定安全過程相關(guān)的特權(quán)來實現(xiàn)的。
責(zé)任分離(SoD)原則廣泛應(yīng)用于金融會計系統(tǒng)中。各個規(guī)模大小的公司都明白角色分離的重要性,如接受分期償還檢查、審批銷賬、存入現(xiàn)金、核對銀行對帳單、審批時間登記卡、保管支票等這些工作都需要由不同的人來擔(dān)任。
責(zé)任分離是人們在處理與錢相關(guān)的工作時通常采用的一種機(jī)制,這樣,欺詐行為至少需要雙方或多方相互勾結(jié)才有可能。這大大降低了欺詐一類的犯罪行為。信息也應(yīng)該通過類似的方法來處理。因此,一個組織的這種責(zé)任分離的設(shè)計很重要,這樣,就不會有任何人可以單獨(dú)地泄露組織的安全控制。
雖然 SoD對于IT組織來說還屬于一種全新的觀點,但是在IT領(lǐng)域,SoD受到了越來越多的關(guān)注,薩班斯-奧克斯利法案(Sarbanes-Oxley Act)的內(nèi)部控制問題有很大一部分都來自或依賴IT。責(zé)任分離是很多日常管制授權(quán)的基本原則,如薩班斯-奧克斯利法案和格雷姆-里奇-比利雷法法案 (Gramm-Leach-Bliley Act)都是依據(jù)這種原則的。因此,現(xiàn)在的IT組織必須在所有功能領(lǐng)域中更加重視責(zé)任分離機(jī)制,特別是在安全領(lǐng)域。
責(zé)任分離與安全相關(guān),主要體現(xiàn)在兩個方面。第一,它能防止利益沖突、侵權(quán)行為、欺詐、濫用私權(quán)及錯誤行為。第二,它能檢測到控制故障,包括安全侵犯、信息竊取、安全控制欺詐等。(安全控制措施用來保護(hù)信息系統(tǒng)免于外界攻擊,從而保護(hù)其上的計算機(jī)系統(tǒng)、網(wǎng)絡(luò)及其數(shù)據(jù)的機(jī)密性、完整性和可用性。)
責(zé)任分離嚴(yán)格限制了每個單獨(dú)個體的權(quán)力和影響力的大小。它還要確保每個個體之間不存在責(zé)任沖突,不負(fù)責(zé)對其自身或上級匯報。
這里簡單地對責(zé)任分離作了一項測試。首先,看看在沒有任何檢測的情況下,是否有人可以改變或毀壞你的財務(wù)數(shù)據(jù)?然后,看看是否有人可以竊取或透露敏感信息。最后,看看是否有人可以對控制設(shè)計和執(zhí)行產(chǎn)生影響,以及是否會對這種控制的有效性的匯報產(chǎn)生影響。如果以上3個問題的答案都是“是”,那么你需要重點考慮一下責(zé)任分離。
負(fù)責(zé)設(shè)計和執(zhí)行信息安全性的人和負(fù)責(zé)安全性測試、安全性審查或是監(jiān)視和匯報安全性問題的人不應(yīng)該是同一個人。因此,每個負(fù)責(zé)信息安全的人不應(yīng)該向首席信息官(CIO)匯報。
以下是在信息安全領(lǐng)域?qū)崿F(xiàn)責(zé)任分離5大關(guān)鍵選項,是基于我的經(jīng)驗按照可接受性程度進(jìn)行劃分的。
● 選項1:讓每一個負(fù)責(zé)信息安全的人都向首席安全官(也即CSO,負(fù)責(zé)處理信息和物理安全的人)匯報,然后讓CSO向CIO直接匯報。
● 選項2:讓每一個負(fù)責(zé)信息安全的人向?qū)彶槲瘑T會主席匯報。
● 選項3:使用第三方來監(jiān)視安全性,對安全檢查執(zhí)行突然襲擊,并且做安全測試,然后,讓第三方向董事會或者是審查委員會主席做匯報。
● 選項4:讓每一個負(fù)責(zé)信息安全的人都向董事會做匯報。
● 選項5:讓每一個負(fù)責(zé)信息安全的人向內(nèi)審人員匯報,只要內(nèi)審人員不向負(fù)責(zé)財務(wù)的執(zhí)行者匯報。
責(zé)任分離顯得越來越重要。由于CSO和首席信息安全官之間的責(zé)任不清晰不明確,導(dǎo)致責(zé)任的混亂。安全性和所有安全控制的開發(fā)、操作和測試的分離很重要。責(zé)任必須要按照這種方式分配給每個不同的個體,從而在系統(tǒng)內(nèi)部建立檢查和平衡機(jī)制,使非法的訪問和欺詐機(jī)率降到最低。
記住,與責(zé)任分離相關(guān)的控制技術(shù)需要接受外部審查人員的檢查。過去,當(dāng)外審人員在判斷風(fēng)險高達(dá)一定程度時,其會在審查報告中列出SoD故障作為一種重要缺陷。IT安全領(lǐng)域執(zhí)行這項責(zé)任分離技術(shù)是遲早的事,既然這樣,為什么不現(xiàn)在就開始與外審人員一起討論責(zé)任分離問題呢?盡早地從他們那獲得對責(zé)任分離的看法和建議,可以節(jié)省你很多成本,并且降低政治沖突。(IT專家網(wǎng))
- 1談OA辦公系統(tǒng)研發(fā)的趨勢
- 2構(gòu)建協(xié)同辦公平臺 企業(yè)準(zhǔn)備好了嗎?
- 3跨平臺虛擬安全提高服務(wù)器虛擬化價值
- 4OA知道:提供在線OA問題解答回復(fù)功能
- 5破解印度CMM模式困境 中國軟件的發(fā)展之路
- 6惠信科技的市場調(diào)查表明:協(xié)同辦公系統(tǒng)前景非常廣闊
- 7中科有容協(xié)同辦公平臺管理軟件
- 8協(xié)同辦公OA軟件產(chǎn)業(yè)進(jìn)入標(biāo)準(zhǔn)爭奪戰(zhàn)
- 9能解決所有WEB頁面在線處理OFFICE文檔技術(shù)問題
- 10iphone 5丟了“魂” OA廠商探索用戶體驗創(chuàng)新
- 11楚燕:看清協(xié)同辦公
- 12協(xié)同辦公平臺 讓溝通辦公有的放矢
- 13OA軟件系統(tǒng)也必將化繁為簡、去重布輕
- 14OA怎么上傳簽名印章
- 15七大管理考量辦法讓數(shù)據(jù)中心更優(yōu)秀
- 16OA軟件對XX特紙辦公系統(tǒng)整體設(shè)計框架
- 17解析可持續(xù)發(fā)展的虛擬化數(shù)據(jù)中心
- 18虛擬化和云計算的那些秘密
- 19云安全能否給企業(yè)帶來安全?
- 20正式購買OA系統(tǒng),包含哪些
- 21云計算存在四大問題阻礙企業(yè)應(yīng)用
- 22Windows與Linux本地用戶提權(quán)測試體驗
- 23忘記云計算吧 霧計算是未來
- 24江蘇食品集團(tuán)網(wǎng)絡(luò)協(xié)同辦公系統(tǒng)案例
- 25簡易軟件-企業(yè)辦公好幫手
- 26中小企業(yè)如何走出數(shù)據(jù)存儲誤區(qū)
- 27企業(yè)辦公系統(tǒng)中采購流程的方式有哪些?
- 28服務(wù)器數(shù)量飆升 如何從本質(zhì)上實現(xiàn)節(jié)約
- 29OA無法啟動無法訪問密碼錯誤
- 30門戶服務(wù)將成為SOA架構(gòu)的關(guān)鍵
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓