RSS订阅
RSS订阅TT安全

关键数据泄露威胁企业 是监控还是放任?

2008-1-14  选择字号:  | |
打印本文章

导读:在当今网络时代,企业每天要利用和处理的信息越来越多,其中很多涉及客户隐私、企业财务等敏感信息。数据泄露已经是企业信息安全的一个重要问题,开始逐渐得到企业的重视。在防范数据泄露方面,网络会议提供商WebEx从需求出发,为我们提供了很好的参考作用。

关键词:数据泄露 WebEx 安全威胁

正在加载数据...

  在当今网络时代,企业每天要利用和处理的信息越来越多,其中很多涉及客户隐私、企业财务等敏感信息。数据泄露已经是企业信息安全的一个重要问题,开始逐渐得到企业的重视。在防范数据泄露方面,网络会议提供商WebEx从需求出发,为我们提供了很好的参考作用。
 
  关键信息泄露 WebEx遭遇安全威胁
 
  时光回溯到2004年,在软件即服务的网络会议提供商WebEx的销售团队内,存在对安全的诸多疑虑。许多销售主管担心,一些关键的竞争信息,诸如WebEx的定价信息,在还没有完成对相应客户的影响之前,就可能会泄露到竞争对手那里。
 
  WebEx的首席安全官Randy Barr称,当时网络会议市场有64%属于WebEx,平均每天举行5万场网络会议,而Barr的职责包括负责物理和信息安全。
 
  当时,这种担心促使销售部门的主管向Barr和首席信息官提出请求:调查安全状况。经过几天的调查,包括与销售代表进行讨论、扫描网络日志、扫描发出的电子邮件,Barr认为此前没有信息被泄露。
 
  但是,这次调查和后来与WebEx管理者的交谈使得所有人开始思考这样一个问题,是否能有一种有效的方法来主动的监视WebEx的内部网络,因为所有的WebEx工具都是专有软件。
 
  Barr认为管理者所需要的不仅仅是以前发生在WebEx系统上的历史事件,他们还想了解和防止现在和将来会发生的事情。Barr领导的团队对敏感数据处理过程重新进行了审视,并开始着手寻找是否有厂商可以帮助它们完善这个过程后面的把关技术。

  寻找安全防护助手

  尽管Barr自信以懊挥惺菪孤段侍夥⑸牵致酆偷鞑榈墓倘慈盟挥欣碛筛械角崴伞;褂幸桓隽钏S堑奈侍馐牵姓庋囊淮蔚鞑橐ǚ阉耐哦尤绱顺さ氖奔洌M芄凰醵陶飧龅鞑槭奔洹4送猓珺arr所忧虑的不仅仅在于跟踪他知道的WebEx文档,还在于跟踪那些未知的文档。
 
  并不是Barr自己面对这类安全问题。在过去的三年中,此起彼伏的这类犯罪活动以及因此进行的各种技术上的调整,已经让首席信息官们在保护自己企业的数字财富方面积累了丰富的经验。
 
  根据调查公司Gartner表示,在内容过滤监视过滤和数据丢失保护领域目前已经有很多厂商。据Proctor表示,除了这些厂商的产品的网络监视功能外,“人们对不恰当的业务实践的认知能力以及对于正在发生的未知事务的认知能力也正在提高,例如对敏感信息的滥用。”
 
  WebEx最终收购了Reconnex的iController设备产品。iController首先登记所有的WebEx的私有内容,然后监视是否有任何超出正常范围之外的事情发生,一旦监测到这种行为,即向Barr发出警告。
 
  Reconnex负责产品和市场的副总裁Faizel Lakhani表示,Reconnex的承诺是,一旦部署其技术在客户系统上,它将创建一个拓扑图来显示公司网络上正在发生的事情,例如记录金融数据、社会安全帐号和知识产权数据所在的位置及正在发生的变化。
 
  网络监控带来频闪的告警灯
 
  对于IT管理者来说,在当今时代的网络中存在如此多的视区盲点,启动一个网络监控设备带来的效果可能是令人吃惊的。据Barr表示,随着iController部署的就位,“在部署完成后的最初24小时内,我们经历了各种各样复杂的情绪:我们对这个设备的工作效果感到高兴和激动;对我们看到的东西感到吃惊;对我们正在做的事情感到后怕;然后又为我们部署了合适的设备来提供此前从未有过的网络可视性而感到如释重负。”
 
  但是,对于WebEx网络新具备的这种可视性,Barr和他的同事碰到了一个共同的问题:“我的担心是:对于这些信息我们该做些什么?”Barr表示。
 
  实际上,这是一个令很多公司感到进退两难的事情,Gartner的Proctor表示。“如果你去查找敏感信息,你可能能发现它。但是你该采取什么措施呢?”Proctor举了一个例子,一家健康医疗厂商正在发出它的真实的病人数据,以证明其产品的作用。如果对这种外出的敏感数据传输进行阻挡,则不会起到宣传的效果。还有,如果一个监视产品在任何敏感信息流出公司网络前都发出告警,那么这个系统就会像圣诞树上的彩灯一样闪个不停。然而如果对于外出的敏感信息置之不理,则又可能遭到市场的制裁。
 
  Proctor表示,“如果企业不愿意做出改变,那么将很难从这些厂商的产品中得到有价值的东西,如果你不乐意改变,部署这些产品纯属于浪费金钱和时间。”

  教育员工风险意识更重要

  WebEx采取了具体的措施来进行改变,通过提供不合适操作的真实例子,使用iController发现的信息来更好地帮助教育员工的安全风险意识。和大多数启用了网络监控产品的公司一样,WebEx发现“大多数安全问题来自于员工的错误操作,”Barr表示。
 
  举个例子来说,某些有时候在家中工作的WebEx员工发送了未经加密的文档到他们的家庭电子邮件地址中,其中含有专有信息。另外,经常有员工通过网络发送自己的帐号和密码。这些行为都违犯了公司的安全策略,新的系统会迅速的向Barr发出告警,因此他可以采取合适的措施。
 
  现在,不仅仅有Barr的安全小组来跟踪每一个安全问题,还有一个小的安全意识程序来提示人们的错误做法以及他们的做法对公司安全的影响。Barr表示,“我们提醒他们我们的安全策略,他们的安全职责是什么,以及我们部署了安全产品来监视他们的行为。我们还告诉他们所违反的策略是是什么。”
 
  另外,Barr还将真实生活中的事件加入到正在进行和将要进行的培训计划中,例如一个员工通过她的AOL帐号发送她的用户名和密码信息,他认为这也是非常关键的。他表示,“这种做法告诉人们真实的安全事故是如何发生的,以及在他们的日常工作中该怎么做,他们可以把自己置于一个潜在的假想的安全场景中,这比单纯的只是讲安全策略效果好的多。”
 
  Barr的团队与人力资源和法律相关的人员一起重新对文档管理策略进行了修订,以更好的保护敏感信息。所有这些确保员工从别人的错误中吸取教训,Barr表示。此外,和许多公司一样,WebEx告诉员工,公司有监控网络、聊天、网络邮件和电子邮件以监测违反安全规定行为的能力,例如,如果“confidential(机密)”单词出现在电子邮件内,将会触发iController系统的告警。
 
  相比2004年,Barr和他的团队成员可以更轻松的规划和处理网络安全。Barr表示,现在进行一个安全调查所花费的时间会大大减少了,他将现在的进步归功于员工更好的理解WebEx的安全措施以及员工安全风险意识的增强。

 

来源:IT168    
根据身份窃取资源中心(ITRC)周二发布的报告称,尽管在提到数据安全的时候已经有心理准备了,但是金融服务行业的数据泄露报告数量还是增长了。
Twitter泄露事件发生在用户报告了快速传播的钓鱼攻击之后,社交网络所支持的工具对至少33个高级帐户的成功攻击,之后Twitter官方想要关闭系统。
中国市场上存在两种DLP解决方案。一种由国外信息安全厂商提供;另一种由国内信息安全厂商提供,以文档透明加密和权限管理为核心。笔者对2009年中国DLP市场做如下预测……
2008年6月28日,国家财政部、证监会、审计署、银监会、保监会联合发布了《企业内部控制基本规范》,被称之为中国版的“塞班斯法案”,那么它对中国市场将产生什么影响呢?
管理顾问KPMG LLP最新的报告显示,受到信用危机的影响,个人和金融数据的丢失在2009年将会急剧上升,全球受到数据丢失影响的人数将在2009年增长到1.9亿……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。