當前位置:工程項目OA系統(tǒng) > 泛普各地 > 山西OA系統(tǒng) > 太原OA系統(tǒng) > 太原OA快博
法規(guī)遵從以規(guī)范上網(wǎng)行為為基
在海外上市的國內企業(yè)主要分布在電信、能源、金融和交通等行業(yè),而且大多為國有企業(yè)背景。由于薩班斯(Sarbanes-Oxley)法案的規(guī)定,它要求企業(yè)集中保存交易及操作文件,以便于主管機關審核,企業(yè)對公司內部的治理需求日益迫切。IT在薩班斯法案中是一個非常重要的角色,它不僅是薩班斯法案實施的工具,同時也是提高薩班斯運行的重要手段。
最近幾年,中海油、中國人壽、中國工商銀行紛紛在美國紐約證券交易所掛牌交易,目前已經(jīng)有17家中國大型企業(yè)在此進行交易,他們已經(jīng)嘗到了法規(guī)遵從先苦后甜的滋味。也有不少國內企業(yè)因為缺少對法規(guī)遵從的理解,信息化與業(yè)務系統(tǒng)不完善,被“遣送”回國。
這讓企業(yè)的安全戰(zhàn)略從外部轉向內部,把以前曾經(jīng)忽略的內部安全問題,重新放到安全戰(zhàn)略的議程上來。目前有些企業(yè)只重視網(wǎng)絡設備的穩(wěn)定運行,卻忽略了對員工上網(wǎng)行為的管理。從筆者對企業(yè)的觀察,如果員工上網(wǎng)行為得不到有效控制,法規(guī)遵從就無從談起。
企業(yè)可以根據(jù)自己的實際情況,采用上網(wǎng)行為管理系統(tǒng),進行互聯(lián)網(wǎng)的接入控制、訪問管理和員上網(wǎng)行為管理,使得員工能夠遠離惡意站點,杜絕惡意代碼流入企業(yè)內網(wǎng),真正發(fā)揮互聯(lián)網(wǎng)的價值。而金融系統(tǒng)由于自身行業(yè)特點,他們對此最為重視,已經(jīng)成為各行業(yè)的代表。這些都是由慘痛教訓中得來的。
員工引發(fā)內部安全危機
當銀行把安全的注意力集中于防火墻、入侵控制以及風險管理等外部威脅的時候,由于銀行內部原因所引起的安全問題往往容易被忽視。據(jù)銀行內部的消息,大部分的銀行安全問題是由于內部監(jiān)控和風險管理欠缺所引起的。許多銀行可能認為員工是最不需要擔心的一部分,但是,有許多網(wǎng)絡安全問題卻是由于內部員工所引起的。因此,在信息化高度發(fā)展的金融領域,應該轉變安全的觀點,逐漸把安全的戰(zhàn)略從防外轉向防內,擁有一個真正安全的網(wǎng)絡環(huán)境。
根據(jù)8e6公司調查顯示:在金融機構中,37.5%的受訪者擔心間諜軟件、惡意程序、黑客與蠕蟲攻擊。如果遭遇攻擊,勢必造成網(wǎng)絡阻塞和數(shù)據(jù)損壞及丟失,若無法事先預防遭受攻擊,并且發(fā)作時又不能迅速采取因應措施,勢必給金融IT系統(tǒng)的正常業(yè)務造成災難性的后果;25%的受訪者擔心行為監(jiān)控不夠會造成員工非法外聯(lián)、越權訪問、濫用網(wǎng)絡、資源等有意或無意的行為,這些行為都有可能為信息泄漏和金融犯罪者提供可乘之機,給系統(tǒng)帶來致命的打擊。
另外,根據(jù)Yankelovich的最新調查報告顯示,超過60%的企業(yè)互聯(lián)網(wǎng)訪問包括了與業(yè)務無關的、不恰當?shù)摹⑸踔廖kU的站點。另外,超過82%的員工承認在每個工作日都會使用互聯(lián)網(wǎng)處理個人的事務,包括娛樂。員工進行互聯(lián)網(wǎng)沖浪,產(chǎn)生的浪費和后果讓IT主管理十分吃驚。它們主要在以下三個方面產(chǎn)生危害:生產(chǎn)力流失、網(wǎng)絡帶寬浪費、法律后果、安全隱患。
由于金融機構掌管著大量的敏感數(shù)據(jù),不能僅僅依賴防毒軟件、間諜軟件和封鎖廣告軟件產(chǎn)品來確?;ヂ?lián)網(wǎng)的安全。相反,金融機構應該把安全的重點移動企業(yè)內部來,據(jù)統(tǒng)計,網(wǎng)絡安全事件有絕大部分的攻擊、漏洞和威脅來自于企業(yè)內部。例如,員工上網(wǎng)留下電子郵件地址或因上網(wǎng)后中了間諜軟件,可能會招致垃圾郵件,會造成郵件服務器宕機或網(wǎng)絡堵塞,更有甚者因收到“不當內容廣告”或“釣魚信件”后,直接讀取郵件中“鏈結網(wǎng)址”,可能會觸犯相關法律因而危害到企業(yè)本身?!傲奶旃ぞ摺被颉熬W(wǎng)頁郵件”為不法泄漏公司機密的人開啟了一個便利通道,這些人可輕易的將公司內部重要信息傳送到企業(yè)外部,為企業(yè)與客戶帶來莫大的損失。
以上的問題都是來自于員工無意或有意的不當網(wǎng)絡行為所產(chǎn)生,8e6科技公司大中國區(qū)總經(jīng)理連邦俊說:“國內金融行業(yè)的信息化日益成熟,網(wǎng)絡安全也成了信息化后隨之而來的保護工作。各大企業(yè)該如何把這些危險解決于‘未然’之前,或在問題發(fā)生之際能倒查找到問題的根源即時解決問題并保護企業(yè)的安全?一旦開放員工使用互聯(lián)網(wǎng),金融機構的內控與IT風險管理一定要考慮員工上網(wǎng)行為的審計與管理,建立一套網(wǎng)絡安全行為管理策略,監(jiān)管員工上網(wǎng)行為并通過‘正確引導’與‘使用規(guī)范’協(xié)助員工安全使用網(wǎng)絡,才能有讓內控與IT風險管理更加全面。”
安全需要從控制著手
要有效地防范網(wǎng)絡病毒,最有效的方式即是通過Web訪問控制、間諜軟件與惡意程序阻擋、IM與P2P使用控制等上網(wǎng)行為管理,起到防患于未然的作用。這樣不僅可以防范問題的發(fā)生,并且可以大幅降低因病毒入侵IT 系統(tǒng)讓關鍵企業(yè)活動受到嚴重故障或災害的風險。
完整記錄員工的上網(wǎng)行為也行之有效,因為網(wǎng)絡管理人員能夠從上網(wǎng)行為與記錄中的各類分析報告當中,獲取目前企業(yè)內部網(wǎng)絡潛在的網(wǎng)絡安全風險,從而得以依據(jù)報告中顯示風險系數(shù)的優(yōu)先級別對癥下藥,進行安全相關產(chǎn)品的采購,確實達到防護的效果。對于金融機構而言,有時需要一些安全事件的歷史記錄。當員工有泄漏公司機密等不法的行為時,審計單位可以從攝錄內容進行審計與記錄回放,從而更有效地監(jiān)控員工的非法行為。
據(jù)網(wǎng)康科技營銷副總裁左英男認為:“信息安全問題關鍵是人的問題。只有企業(yè)做到‘三分技術,七分管理’才能有效解決這些問題,也就是通過有效的技術手段實現(xiàn)管理手段,從而達到安全效果。需要強調的是安全管理是一項由內而外的‘管理過程’,不僅僅是個技術問題。從資源角度講,如管理控制不當,網(wǎng)絡資源利用率會下降,在企業(yè)經(jīng)常感覺帶寬資源不夠時,其實是企業(yè)帶寬資源被占用的行為所導致的,這將為企業(yè)直接帶來經(jīng)濟損失。從安全性上講,網(wǎng)上有很多病毒,如蠕蟲、木馬等,都有可能利用企業(yè)網(wǎng)絡的漏洞,甚至實施毀滅性攻擊,那么如果員工一旦接觸到這些高風險網(wǎng)站,后果將不堪設想。從法律角度講,如果某知名企業(yè)的員工在無意中安裝了色情網(wǎng)站的伺服,一旦被公安局查到,將對該知名企業(yè)產(chǎn)生了不良影響,從而造成巨大損失?!?/FONT>
針對企業(yè)用戶面臨的這些困擾,各安全軟件廠商積極應對,推出各種可以解決Internet“無效率”上網(wǎng)問題的解決方案。如SiteView EIM、Websense、Surfcontrol、8e6、Bluecoat 、網(wǎng)康和Astaro等產(chǎn)品,主要提供上網(wǎng)控制、即時通訊管理、端口控制、網(wǎng)站訪問限制、網(wǎng)頁內容過濾、IP地址綁定、IP訪問控制、IP流量管理、黑白名單設置、系統(tǒng)管理、網(wǎng)絡管理、日志監(jiān)控等功能。
不管員工是否愿意接受具有上網(wǎng)行為監(jiān)控和統(tǒng)計功能的IT管理軟件,企業(yè)對此的需求還是非常龐大的,而且市場潛力也非??捎^。應該說,企業(yè)管理人員還是很需要有這樣的行為管理工具。比如,SiteView EIM可以對數(shù)據(jù)包協(xié)議進行分析,對QQ游戲、聯(lián)眾游戲、魔獸世界等網(wǎng)絡游戲進行控制,如同過濾QQ、P2P等通信工具一樣,發(fā)現(xiàn)是網(wǎng)絡游戲的包就控制、封堵,這樣可以保證公司的網(wǎng)絡帶寬、網(wǎng)絡資源得到很合理的利用。
SiteView EIM產(chǎn)品經(jīng)理Delink說:“應該澄清的是,軟件廠商推出上網(wǎng)行為管理軟件,并不是大家想象的那樣為了監(jiān)控員工上網(wǎng),它只是為了給大家提供一個更加清靜、純凈的網(wǎng)絡工作環(huán)境,同時幫助企業(yè)IT運維人員提高工作效率。比如,SiteView EIM還提供了諸如系統(tǒng)管理、網(wǎng)絡管理、網(wǎng)絡流量監(jiān)測、日志分析、圖表報告等功能,這些都可以為網(wǎng)絡管理人員提供很大的工作便利?!?/FONT>
但實際情況是,上網(wǎng)行為管理軟件主要應用于企業(yè)IT部門,由IT運維部門來運行和維護,而真正有需求的是部門管理人員。如何保證對于IT軟硬件不是很擅長的部門管理人員上手呢?SiteView EIM產(chǎn)品經(jīng)理Delink認為,最好提供直觀豐富的圖表統(tǒng)計報告,它可以通過美觀的圖示一目了然地展示上網(wǎng)狀況。
8e6科技的員工上網(wǎng)行為審計管理解決方案就提供了即時監(jiān)控與記錄回放功能,以便在發(fā)生問題時,審計人員能即時倒查記錄,追查問題的來源以解決問題或查看員工的上網(wǎng)內容是否合法。而完整記錄員工的上網(wǎng)行為功能,使網(wǎng)絡管理人員能夠從上網(wǎng)行為與記錄中的各類分析報告當中,獲取目前企業(yè)內部網(wǎng)絡潛在的網(wǎng)絡安全風險,從而得以依據(jù)報告中顯示風險系數(shù)的優(yōu)先級別對癥下藥,進行安全相關產(chǎn)品的采購,確實達到防護的效果。
Websense EIMS過濾解決方案可以通過讓IT管理員設置自定義策略來管理員工因特網(wǎng)、網(wǎng)絡和應用程序的使用,平衡與工作有關的上網(wǎng)與個人上網(wǎng)之間的關系。利用易于使用的管理模塊(中央管理控制臺)制定和實施員工計算機管理政策,將行政管理開銷降至最低。
借助管理工具被用來取證及報告工具,IT、人力資源、法律及業(yè)務經(jīng)理均可輕松快捷地獲取員工活動統(tǒng)計資料,實現(xiàn)法規(guī)遵從的基本要求,分析當前與近期的網(wǎng)絡流量,洞悉網(wǎng)絡活動的情況,以及迅速解決與網(wǎng)絡相關的重要問題。(it168)
- 1CEO如何管好信息化中的事
- 2SMB需要獨立完整的營銷體系
- 3從SOAd進入SOAg
- 4調整避免IT投資失敗的策略
- 5企業(yè)經(jīng)營中不可缺失的鏈條:財務供應鏈
- 6企業(yè)ERP評估過程中財務與分銷系統(tǒng)的評估改進
- 7企業(yè)提高網(wǎng)絡營銷轉化率的十個途徑
- 8CIO眼中的IT績效管理
- 92006年商業(yè)IT五大黑鏡頭
- 10SOA過多的Web服務等于麻煩
- 11警惕BI欺騙
- 12協(xié)同OA以銷售為主的企業(yè)信息化規(guī)劃
- 132007年CXO們必須了解的八大技術趨勢
- 14證券行業(yè)從數(shù)據(jù)倉庫"挖"到財務預警
- 15核心員工流失企業(yè)受損 構建知識管理體系是上策
- 16四項職業(yè)技能撐起IT人的成功之路
- 17CIO要分析好四項“關鍵成本”
- 18ERP監(jiān)理各個階段需要注意的問題和技巧
- 19小企業(yè)也有大作為
- 20上海多位CIO涉案商業(yè)賄賂
- 21看看您的IT部門可伸縮嗎?
- 22企業(yè)決策效率怎樣提升
- 23ERP能否"E到病除"
- 24電子商務的五個技術研發(fā)方向
- 25ERP產(chǎn)業(yè)市場未來幾年的綜合趨勢
- 26網(wǎng)管軟件應該怎么做
- 27CEO如何為信息化作準備
- 28ERP標準成本體系與現(xiàn)代企業(yè)成本管理研究
- 29知識管理的十項原
- 30商務智能系統(tǒng)的生命周期
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓