RSS订阅
RSS订阅TT安全

企业数据管理:数据保护的商业过程和架构分析

2008-8-4  选择字号:  | |
打印本文章

导读:理解"数据存在哪里"和"数据如何使用"可以帮助机构理解哪里的控制不能生效或者甚至不存在。回答这些关键问题可以检测到企业数据泄漏、非授权的访问和处理等问题。

关键词:数据 数据泄漏 控制 企业 检测

正在加载数据... 【TechTarget中国原创】公司和其他机构都开始理解已经存在和即将来临的数据泄露、隐私和安全规则的含义了。所以安全专家发起了越来越多的技术性项目,完成数据保护的职责。
这些数据保护的执行有很多形式。一些攻击可能使用e-discovery/或纪录管理项目。其他的可能需要满足PCI数据安全标准(Payment Card Industry (PCI) Data Security Standard)的要求或者需要保护用户专有网络信息(customer proprietary network information,CPNI)等电信信息。不同行业中的特别事业的法律法规也不相同,相同的部分是他们都关注数据的保护和恰当的处理。

【TechTarget中国原创】公司和其他企业都开始理解已经存在和即将来临的数据泄露、隐私和安全规则的含义了。所以安全专家发起了越来越多的技术性项目,完成数据保护的职责。

  这些数据保护的执行有很多形式。一些攻击可能使用e-discovery/或纪录管理项目。其他的可能需要满足PCI数据安全标准(Payment Card Industry (PCI) Data Security Standard)的要求或者需要保护用户专有网络信息(customer proprietary network information,CPNI)等电信信息。不同行业中的特别事业的法律法规也不相同,相同的部分是他们都关注数据的保护和恰当的处理。

  无论数据和PCI DSS、CPNI、HIPAA或其他类型的数据类型或法规相关,在早期都需要回答两个基本问题:

  1. 数据存在哪里?
  2. 数据如何使用?

  当解决法律法规以及国际数据保护标准和用户/商务伙伴的合同时,回答这些问题可以帮助公司弥补他们目前的状态和他们想要的状态之间的缝隙。理解“数据存在哪里”和“数据如何使用”可以帮助企业基本地理解哪里的控制不能生效或者甚至不存在。回答这些关键问题可能可以检测到企业数据泄漏、非授权的访问和处理以及不遵守法律法规和合同义务的问题。

  商业过程分析

  为回答这些问题,考虑企业中的一下几个数据,并检查在商务过程中数据的存在情况.

  需要采用命令管理程序,例如在任何面向消费者的公司。使用采访的问卷调查可以对商务过程的持有者询问更详细的、顺序管理周期的潜过程的问题,例如用户资料的创建和维护。

  调查客户资料的过程反映了服务捕获的详细的客户数据。获得一些个人信息包括姓名、家庭住址和电子邮件地址。在详细过程的对话之后,可以创建商业过程图表存储谈话结果。

  从可识别的用户数据元素中,可能调查到命令信息是如何被捕获的。还是前面的例子,和用户服务代表的谈话可能反映出他们捕获了购买行为信息,作为他们的命令管理程序的一部分。在这种活动中,架构数据,例如用户的出生日期和非架构数据,例如用户详细购买的原因都添加到了用户资料中。总的来说,这些特殊的数据,可能会提高个人可识别信息(personally identifiable information ,PII)的等级,这取决于合法指导方针。在图表位置就是数据被捕获和存储的地点。

  基础架构分析

  “数据在哪里”这样的问题还可以通过检查和存储基础架构的各种数据元素,包括资料存储、桌面电脑和数据库等回答。假设领域内的数据元素——例如姓名、地址和社保号码——被识别到了,有两种决定在企业内部存储位置的方法。

  第一,采访基础架构的持有者和股东,例如数据库管理员、系统管理员和网络管理人员。这些问答应该反映存储数据元素的数据库和系统,证明信息是如何从一个系统/数据库移动到另一个的,并解释存在什么技术识别和访问管理机制可以保护这些数据元素。和商务过程分析雷西,创建一个数据流表格来存储访问信息。

  第二种方法,也是越来越受欢迎的方法要求自动的“数据发现”技术。这些工具扫描网络数据库、文件共享或桌面电脑,寻找用户指定的详细的数据元素。一些产品甚至建立的网络地图,表示数据元素的各个位置。

  总结

  回答上面提出的这些问题将会寸金企业数据保护策略和程序的开发。了解数据位置和它的处理方式可以允许企业鉴别他们遵守法律法规和/或要求快速战术性回应的合同职责的程度。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
如今的网络到处都布满漏洞,企业不仅要抵御那些试图攻击漏洞盗取信用卡号码的黑客,同样也要避免那些在家里办公的员工不小心将关键资料传到外部网络……
IBM正在测试新的USB设备。据称,该设备可以阻止keylogger和恶意软件获取银行密码和敏感帐户信息。启动ZTIC设备不需要任何软件或者驱动,用户可以打开Web浏览器进行安全……
由康普科纬迅公司委托Ponemon研究所(Ponemon Institute) 进行的一项最新研究调查显示,内部泄密成为企业数据外泄的头号原因,而黑客仅位列第五……
Independent Community Bankers of America (ICBA)的调查显示:保护客户数据是金融业首先关注的顶级技术,很多银行都计划增加安全技术方面的费用……
Google App正在进入企业,而iPhone已经存在了。CISO和其他安全专家都不清楚正在发生什么和/或不知道企业数据的内在风险……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。