RSS订阅
RSS订阅TT安全

责任分离在经济上不可行时的补偿控制

2008-10-8  选择字号:  | |
打印本文章

导读:如果公司只有一位IT人员,就很难执行责任分离。我建议使用强大的日志管理功能。它可以对所有的行为进行记录。企业还应该把数据存储在IT管理人员不能访问或者损害的位置

关键词:责任分离 IT人员 日志管理 记录 数据 访问 IT管理

正在加载数据... 【TechTarget中国原创】问:在一些小型商务公司中,有效地安全相关的责任分离有时在经济上不可行。对于这个问题,可以使用哪些内部控制来弥补?

  答:如果公司中只有一位IT人员,就很难执行责任分离。但是并没有丢失什么;即使不能惊醒真正的分离,企业也可以在“监视监视者”上作的很好。我建议使用强大的日志管理功能。它可以对所有的行为进行记录……

【TechTarget中国原创】问:在一些小型商务公司中,有效地安全相关的责任分离有时在经济上不可行。对于这个问题,可以使用哪些内部控制来弥补?

  答:如果公司中只有一位IT人员,就很难执行责任分离。但是并没有丢失什么;即使不能惊醒真正的分离,企业也可以在“监视监视者”上作的很好。我建议使用强大的日志管理功能。它可以对所有的行为进行记录。

  但是只记录行为是不够的。企业应该把数据存储在IT管理人员不能访问或者损害的位置,这一点很重要。恶意人士要做的第一件事儿是掩盖他或她的踪迹,也就是删除日志记录。所以日志设备需要保护,而且不能被IT人员访问。

  有些公司现在提供日志管理服务。这样的日志平台存在在“云”端,或者是通过托管服务(hosted service),而他们可以提供的责任分离类型需要把事情分开。更清楚一点地说,这种服务不是必须提供真正的责任分离(因为IT人员要负责所有的事情),但是它会提供一个审计索引,以及当一些不当行为受到质疑时的调查功能。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
社交网络在广义上被描述为允许人们使用电脑网络互动、汇集、连接、游玩或者合作的软件。虽然社交网络的好处很多,包括降低成本和增加合作,但是我们要关注的是解决风险……
市场有大大小小将近300家加密软件企业,其中绝大多数许多厂商并不具备生产和销售加密产品的合法资格,产品质量低劣,给用户造成巨大损失。那么如何选择企业级的加密软件呢?
华尔街危机好像要对整体经济产生长远影响,所以作为一名安全经理,我被要求缩减预算。你有没有什么办法帮助保护预算,特别是因为我们没有包含所有的基本情况?
在经济不景气的时候,将有大量员工失业,为了帮助信息安全和IT管理专家操作在规模缩小时产生的混乱的环境,本文将介绍管理减少大量系统帐户的基本方法……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。