RSS订阅
RSS订阅TT安全

2008企业安全:访问管理的挑战

2008-3-5  选择字号:  | |
打印本文章

导读:远程访问、用户自动配置、Web身份验证将仍然将是2008年企业安全面临最关键的问题。

关键词:远程访问 用户自动配置 Web身份验证 企业安全

正在加载数据... 【TechTarget中国原创】如果2007年你的组织一直在努力解决访问管理的难题,那么2008年还需做得更多。公司面对的关键问题并没有消失,远程访问、用户自动配置、Web身份验证将仍然是最关键的问题。法规遵从的压力会继续推进人们采用多因素认证。然而,新技术将给混合型认证增加一些乐趣。在本篇技术技巧中,我们将回顾一下访问管理的情况,以及今年可能发生的变化。

【TechTarget中国原创】如果2007年你的组织一直在努力解决访问管理的难题,那么2008年还需做得更多。公司面对的关键问题并没有消失,远程访问、用户自动配置、Web身份验证将仍然是最关键的问题。法规遵从的压力会继续推进人们采用多因素认证。然而,新技术将给混合型认证增加一些乐趣。在本篇技术技巧中,我们将回顾一下访问管理的情况,以及今年可能发生的变化。

  我们从远程访问和端点安全难题的一个关键问题说起:笔记本电脑等移动设备的网络认证、BlackBerry(黑莓)、PDA(掌上电脑)和其它无线设备。对于笔记本配备的“马路勇士”,一直严阵以待的VPN(虚拟专用网络),无论采用IPsec还是SSL,都将不断增长,并占据主导地位,因为它们的跟踪记录非常成功,可以简化部署且价格合理,不过SSL仍将比IPsec先胜一筹。

  主要的VPN供应商将仍然包括收购了Aventail公司的SonicWall公司,以及Citrix公司,不过收购的步伐可能会使该领域收缩。允许通过互联网进行远程访问、发挥类似第三方SSL VPN作用的网站,例如GoToMyPC (Citrix拥有) 和LogMeIn,都将会引起关注,因为它们都是在传统的VPN尤其是IPsec的基础上成长起来的。但是,对于较大规模企业的扩展性,其它相似服务的竞争以及安全性仍是这些产品在2008年将要面对的问题。

  至于PDA及其它手持设备,最大的挑战仍在于连接到网络的各种设备的用户自动配置。身份验证仅限台式电脑和工作站的日子已经一去不复返。公司将面临的挑战来自只针对移动设备市场的认证产品,例如Credant技术公司提供的产品就专注于如何保障各种移动设备的安全。

  除了身份验证,企业在2008年面临的最大安全威胁就是Web和应用安全。去年,攻击Web应用程序漏洞的bot病毒快速增长,键盘登录的木马病毒、网络钓鱼事件也不断增加。2008年,我们可以看到新的网站认证方式,旨在反击这样的攻击。这些行为将会受到法规遵从的驱动,最著名的是2005年美国联邦金融机构研究委员会(FFIEC)制定的法规,建议所有的网上银行实施多因素认证方式。

  但是传统的多因素验证,包括一次性密码(OTP)、智能卡和生物识别在内,都不会在2008年得到迅猛发展,自公布FFIEC的指导政策以来,就有人这么预测过。设备缺乏客户的认可、公司的部署和维护成本高都会阻碍它们的发展。针对OTP进行的中间人(MITM)攻击不断增长引起的安全关注,也减慢了它们的采用率。

  相反,金融机构会继续推出“软性”验证技术,包括安全问题、后端欺诈监控系统。这种趋势将会从对用户进行验证向对交易进行验证过渡。具有讽刺意味的是,尽管这并不是信息安全专家所理解的真正意义上的双因素认证方式,但这些方法却仍然符合FFIEC法规。

  2008年,通过跨站脚本攻击(XSS)和跨站点请求伪造(CSRF))等进行的浏览器攻击将会要求人们进一步改善网页验证。攻击者变得越来越有创造性,防御人员也必须随机应变。

  单点登陆(SSO)将会在2008年像2007年一样继续增长,大量的厂商和产品为其奠定好了基础。支持SSO的工具,如管理GUI、Directory Store等,在2007年逐渐成熟,并变得更加先进。2008年这些公司将面临的挑战是,如何在正趋于成熟的市场中不断创新,且能够与提供相同服务的对手竞争。

  SSO领域的领头公司包括Citrix 公司、Passlogix公司及其V-GO产品,以及面向小型公司和机构提供硬件产品的Imprivata公司。其它值得关注的公司还有ActivIdentity 、CA 和Novell公司。

  与SSO类似的模型联邦身份 识别管理在2008年将缓慢增长。SSO可以在一家公司内的综多个应用中实现单点登录,而联邦身份认证可以跨多家机构实现单点登录。这种想法是让用户在自己的系统中一次性身份验证,但仍然能够访问另一个连通过网络连接的合作伙伴,而无需再到合作伙伴的系统进行登录。

  Liberty同盟组织是为联邦身份识别管理设定统一标准的组织之一,预期在2008年中旬,将对一个共享电子交易的新框架进行论证。

  所以,我们可以期待,访问管理将在2008年成为一个关键领域,企业可以采用访问管理,走在攻击者之前。和过去几年一样法规遵从将驱动某些市场的成长,如Web的身份验证;移动设备采用不断更新的技术,如何保障相应的安全访问,,也将推动某些市场的发展;有的市场则受不断变化的用户自动配置需求而得到增长。


2008企业安全
 2008企业安全:恶意软件推陈出新
 2008企业安全:应用开发过程中建立信任
 2008企业安全:面对虚拟化与VoIP的新兴威胁
 2008企业安全:访问管理的挑战
 2008企业安全:安全管理之难题

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的白皮书
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……
电子商务网络安全从其本质上来讲就是网络上的信息安全,网络安全不仅仅是技术问题,也是一个管理问题,因此要解决网络安全问题,必须有综合的解决方案……
现在很多机构都没有适当地解决通过远程电脑感染恶意代码的潜在威胁。通常,家庭用户感染了互联网病毒,然后和公司网络建立VPN连接,受到感染的家庭系统就成为……
在保护服务器上数据的完整性方面,强化Windows服务器会大有帮助,但是你也必须要强化网络基础设施本身……
问:在企业中,应该如何分配许可和权限?应该如何监控?答:权限和许可应该以某种方式集中控制。它可以通过单点登录技术、认证管理工具或者国产的内部解决方案来实现……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。