RSS订阅
RSS订阅TT安全

MSSP的平均成本

2008-5-29  选择字号:  | |
打印本文章

导读:在选择一个合适的MSSP之前,必须首先制定机构的风险评估和安全政策。与MSSP签署服务级协议应该具体指定覆盖范围和保护水平、反应时间和报告。

关键词:安全服务提供商 MSSP 风险评估 安全政策 服务级协议

正在加载数据... 【TechTarget中国原创】问:管理的安全服务(管理的防火墙、管理的入侵防御系统和管理的URL过滤)的行业平均启动成本和每月的维护费用是多少?
答:遗憾的是,各种各样的和各种规模的管理服务范围太广了,不可能给出一个数字作为行业的平均数。例如,一家考虑外包安全业务的银行将会考虑完全不同水平的和规模的服务……

【TechTarget中国原创】  问:管理的安全服务(管理的防火墙、管理的入侵防御系统和管理的URL过滤)的行业平均启动成本和每月的维护费用是多少?

  答:遗憾的是,各种各样的和各种规模的管理服务范围太广了,不可能给出一个数字作为行业的平均数。例如,一家考虑外包安全业务的银行将会考虑完全不同水平的和规模的服务,如一家小型电子商务企业。一些机构也需要管理自己的一些安全系统,不需要外包的安全机构提供的某些服务。

  无论需要的具体服务水平如何,在考察管理的安全计划的时候都要考虑一些关键的问题。选择一个管理的安全服务提供商(MSSP)的最重要的方面是理解他们提供的服务以及了解他们如何能够很好地满足你的机构的安全政策要求。在你选择一个合适的MSSP之前,你必须首先制定你的机构的风险评估和安全政策。

  与MSSP签署服务级协议应该具体指定覆盖范围和保护水平、反应时间和报告,但是,还要简要说明性能不佳的影响或者与安全失败有关的损失。由于你把一些最重要的数据委托给了第三方,重要的是签署不泄密和保密协议以确保数据保护和保护安全。还有重要的事情是了解你自己的保密或者敏感的信息是如何处理的,因为这些供应商可能将与其它客户共享资源和服务。当然,你必须评估任何参考信息或者第三方的报告,并且评估你的MSSP以检查提供商的金融状态。

  MSSP有不同的风格。这种风格通常依靠MSSP涉足的业务而有所不同。有些是传统的ISP或者电信公司。它们把安全服务作为其核心业务的额外服务。甚至一些大的咨询公司也提供管理的安全服务。考虑到这些因素,下面是你能够从MSSP那里得到的一个服务列表:

  • 内容过滤、杀毒和间谍软件/广告软件保护;
  • 网络边界保护、包括防火墙、入侵检测/防御;
  • 远程接入虚拟专用网;
  • 突破测试和安全漏洞评估;
  • 安全风险评估或者威胁;
  • 安全监视和报告服务;
  • 根据需要实施数据备份和恢复;
  • 安装、补丁管理和维护服务;
  • 事件管理,包括应急反应和事件后分析与报告;

  重要的是考虑安全突破的成本和你正在考虑使用的任何服务的成本的比例。在大多数情况下,中小企业将从外包中看到最大的好处。有活力的网络安全需要24小时配备人员,因此,外包可以避免一个机构在内部开发必要的功能。要了解更多的有关外包的信息,你可以从CERT协调中心下载外包管理的安全服务指南。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加……
随着Web 2.0应用逐渐增多,企业IT部门迎来了新安全威胁,传统的安全工具在面对Web 2.0应用时往往显得心有余而力不足,那么企业IT部门应该如何应对Web 2.0应用的安全威胁呢?
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
Websense 发布2009年6大安全预测。其中“云安全”技术的被滥用、Web应用和Web2.0应用等被恶意利用的几率……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。