RSS订阅
RSS订阅TT安全

合并过程中制定法规的最佳方式

2008-10-8  选择字号:  | |
打印本文章

导读:IT安全小组在合并过程中制定法规时,考虑的两个关键的决定性因素是合作伙伴所从事的行业,以及他们所必需面对的合并特殊法规所规定的具体细节。

关键词:时,考虑的两个关键的

正在加载数据...

【TechTarget中国原创】即使是在最佳的环境中,对于所涉及的双方而言,并购也是痛苦的。对于合并企业而言,它们可能是合乎逻辑的,但是对于IT员工而言,试图将两个不相干的系统结合在一起就可以是一场噩梦。特别是对于那些专门负责任何法规制定问题的IT安全小组。

  如果组合两个IT安全的基础设施看起来是项艰巨的任务的话,可想而知,将两家公司不同阶段的制定法规程序合在一起是一项多么艰难的任务。让我们感到欣慰的是,它可能并不像所看起来的那么坏。将法规制定结合起来的两个关键的决定性因素是合作伙伴所从事的行业,以及他们所必需面对的合并特殊法规所规定的具体细节……

【TechTarget中国原创】即使是在最佳的环境中,对于所涉及的双方而言,并购也是痛苦的。对于合并企业而言,它们可能是合乎逻辑的,但是对于IT员工而言,试图将两个不相干的系统结合在一起就可以是一场噩梦。特别是对于那些专门负责任何法规制定问题的IT安全小组。

  如果组合两个IT安全的基础设施看起来是项艰巨的任务的话,可想而知,将两家公司不同阶段的制定法规程序合在一起是一项多么艰难的任务。让我们感到欣慰的是,它可能并不像所看起来的那么坏。将法规制定结合起来的两个关键的决定性因素是合作伙伴所从事的行业,以及他们所必需面对的合并特殊法规所规定的具体细节。创建一个统一标准的遵守团队,包括两家公司从事制定法规的员工,这是减缓进程的一种有效方式。

  行业内部

  通常情况下,一个组织的法规要求是由其所从事的行业决定的。金融公司要求能够满足《萨班斯-奥克斯莱法案》(SOX)和《格雷姆-里奇-比利雷法案》(GLBA)的规定。那些从事健康中心和医疗领域的公司必须得满足《健康保险便利及责任法案》(HIPAA)的标准,发行或者使用信用卡的公司必须满足《支付卡行业数据安全标准》。

  显而易见,暂且不谈合并的企业,即使是单个企业也经常会有重叠的现象发生。发行信用卡的银行必须要满足《萨班斯-奥克斯莱法案》(SOX)、《格雷姆-里奇-比利雷法案》(GLBA)和支付卡行业(PCI)数据安全标准的规定。大型的卫生保健公司,如果是公开交易或者是金融组织的一部分,除了需要满足通常的HIPPAA要求以外,可能要求满足《萨班斯-奥克斯莱法案》(SOX)标准。

  法规的具体问题

  关于上面所提到的每一种普遍适用的法规,最关键的问题是考虑访问管理、信息安全策略、客户数据的保护、以及监测与测试。
SOX的第404条是关于影响IT安全的规定。这一条要求控制那些可以访问敏感客户和金融数据的IT系统。虽然它对于如何实施这些控制是模糊的名单是它基本上查找涵盖访问控制管理、加密、防火墙和恶意保护的文件。此外,适当的位置必须有一个可靠的信息安全策略,以概述这些条款的实施要求。

  从合并的角度而言,SOX审计员和管理者会寻找关于访问管理控制方面的报告。然而,在审计员到达之前,安全专业人士需要询问一些关键问题,以确保两家公司在同一级别的环境中:两家公司使用什么类型的访问管理系统呢?他们是否都使用Active Directory,还是其中一个使用LDPA,而另一个使用别的协议?现在,两家公司帐目审计的情况如何?

  虽然,GLBA(Gramm-Leach-Bliley 法案)与SOX的规定类似,但是它更侧重于保护客户的数据,而非访问控制管理。GLBA要求对机密数据加密;访问系统时,使用强密码;限制员工访问客户的数据,以及为客户记录的物理安全。在合并的情况下,有了SOX,安全小组可以对比每家公司的加密方法、客户数据处理程序、以及全面坚持其各自的信息安全策略。策略和程序需要调整为两家公司都适用的共同标准。此外,有了SOX,所有这些都需要为管理者提供文件证明。

  HIPAA规定了医疗行业公司对患者信息的保护。这里的重点是,与GLBA一样,HIPAA是在保护客户的——在这种情况下,是在保护患者的——信息。在并购中,两家公司不得不对其控制客户信息的记录进行比较,然后为管理者提交一份共同的文件。

  SOX、GLB和HIPAA都是由法律支持的政府法规。另一方面,PCI是由五家最大的信用卡公司组成的联盟支持的行业标准:Visa、MasterCard、Discover、American Express和JCB。PCI是一项综合的标准,有12条要求,囊括了客户数据的保护、加密、网络安全和防火墙、访问管理控制、信息安全策略、以及网络安全的监测和测试。它涵盖了多个领域,这些领域的安全方式各有不同,这就使合并公司成了件令人头疼的事情。

  所有有关的数据和访问

  即使所有的法规都是针对相同的基本项目——访问控制、客户数据的保护、以及网络安全的监测——确保遵守每一项这些特殊要求。与规定类似的法规并不意味着该法规可以转化为另一条法规。

  为了使整个过程更加容易,新收购的公司必须为合并后的组织任命一个人负责法规制定的平衡点。这个人应当来自两个并购伙伴之一,并且能够直接与两家公司制定法规的员工合作,进而实现法规制定的和谐。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
社交网络在广义上被描述为允许人们使用电脑网络互动、汇集、连接、游玩或者合作的软件。虽然社交网络的好处很多,包括降低成本和增加合作,但是我们要关注的是解决风险……
市场有大大小小将近300家加密软件企业,其中绝大多数许多厂商并不具备生产和销售加密产品的合法资格,产品质量低劣,给用户造成巨大损失。那么如何选择企业级的加密软件呢?
华尔街危机好像要对整体经济产生长远影响,所以作为一名安全经理,我被要求缩减预算。你有没有什么办法帮助保护预算,特别是因为我们没有包含所有的基本情况?
在经济不景气的时候,将有大量员工失业,为了帮助信息安全和IT管理专家操作在规模缩小时产生的混乱的环境,本文将介绍管理减少大量系统帐户的基本方法……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。