前车之鉴:法国兴业银行商业机密遭窃

日期: 2010-05-10 作者:Marcia Savage翻译:王勇 来源:TechTarget中国 英文

一位雇员、一位深受信任的内部人员窃取了公司最敏感的数据——公司的商业机密,这对任何公司来说都不啻是一场噩梦。对法国兴业银行来说,这种噩梦可能已经成为了现实。这家银行发现,其高频交易系统中使用的专有代码被盗。一名曾在这家银行纽约办事处工作的前交易员涉嫌在去年辞职之前窃取了该代码。

  机密代码   4月19日,Samarth Agrawal因被指控犯有窃取商业机密罪而遭到逮捕。根据检方指控,去年6月,Samarth Agrawal在被晋升为交易员时获得了对此段代码的访问权限,然后他将这段代码从法国兴业银行的专有交易系统复制到一个Word文档中。据检方透露,有一个星期六他在自己的办公室中将此段代码……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

一位雇员、一位深受信任的内部人员窃取了公司最敏感的数据——公司的商业机密,这对任何公司来说都不啻是一场噩梦。对法国兴业银行来说,这种噩梦可能已经成为了现实。这家银行发现,其高频交易系统中使用的专有代码被盗。一名曾在这家银行纽约办事处工作的前交易员涉嫌在去年辞职之前窃取了该代码。

  机密代码

  4月19日,Samarth Agrawal因被指控犯有窃取商业机密罪而遭到逮捕。根据检方指控,去年6月,Samarth Agrawal在被晋升为交易员时获得了对此段代码的访问权限,然后他将这段代码从法国兴业银行的专有交易系统复制到一个Word文档中。据检方透露,有一个星期六他在自己的办公室中将此段代码打印了数百页,而监视摄像机拍到了他似乎将什么打印材料装入了一个背包中。后来,在其去年11月辞职之前,他还涉嫌复制和打印了另一部分他未被授权访问的代码。

  权威人士表示,法国兴业银行曾花费数百万美元,开发其面向各种安全市场的、先进的高速交易计算机系统。幸运的是,这家银行发觉了这一明显的盗窃行为。但安全专家表示,看来这家银行防止商业机密和知识产权被窃的关键控制措施要么是出现了故障,要么根本就没有。

  美国一家安全咨询公司SystemExperts的总裁兼CEO Jonathan Gossels指出,“如果这个家伙的盗窃行为不是如此笨拙和明显,那么他可能就侥幸逃脱了。”

  法国兴业银行这一案件的发生与另一起类似的窃取商业机密案件仅仅时隔8个月。在另一起案件中,一名计算机程序员被指控窃取了属于其前雇主的专有交易系统的代码,人们普遍认为这家雇主就是美国投资银行高盛集团。

  访问控制与用户配置

  检方透露,法国兴业银行采取了很多措施保护其专有代码,包括只允许工作需要的员工访问代码、监视交易系统以及限制向系统以外的电子传输。法国兴业银行在一封电子邮件声明中表示,将“积极保护”其专有信息和知识产权。

  但是,安全专家对一名交易员究竟为什么需要访问代码感到怀疑。美国一家专门从事金融服务业诈骗和经营风险管理的咨询公司Jodi Pratt and Associates的首席顾问Jodi Pratt质疑说,“为什么除了程序员以外还有人有机会获得程序代码”?

  Gossels表示,尽管一些交易员确实需要进行自定义编程,但是这似乎与法国兴业银行案件中犯罪嫌疑人的情况不一样。他认为,“大多数人不应该接触源代码”。

  此外,Pratt指出,犯罪嫌疑人获得其未被授权访问的代码的方式表明,这家银行的系统缺乏适当的配置。她说,“在金融机构,员工的访问权限通常会根据其担任的角色和个人用户ID被严格限定”。

  Gossels表示,如果法国兴业银行正确地制定了适当的访问控制策略,则犯罪嫌疑人就不可能访问他未被授权访问的代码。

  保护商业机密

  Gossels表示,像专有计算机代码这样的知识产权,完全适合使用数据丢失防护(Data Loss Prevention,DLP)工具加以保护。

  他说,“在企业范围内部署DLP工具非常困难,因为它们的持续性成本太高。但是,如果你的目标系统是一个非常具体而且隔离的环境,那么就应该使用DLP工具来保护你的系统,实施细粒度的访问控制,并确保对访问进行监视和记录。”

  他补充说,DLP工具可以限制用户对被授权访问的数据执行哪些操作,包括阻止将数据复制到Word文档中。

  Pratt指出,假如星期六不是某位员工的正常工作日,则一个监视内部行为和跟踪可疑员工活动的系统将能够检测到该员工星期六进入办公室的可疑行为。内部欺骗检测系统(如美国Memento公司的产品)可以寻找异常的员工行为,例如员工从他人的计算机或者在非工作时间访问网络资源。

  Pratt说,“你可以确定一个人是否出现在其不应该出现的地方”。

  不过,Gossels强调,法国兴业银行最终还是发觉了这一明显的窃取商业机密的行为,并取得了犯罪嫌疑人作案的法律证据。他说,“显而易见,这家银行建立了完善的日志记录制度”。

翻译

王勇
王勇

相关推荐

  • McAfee全面数据丢失防护产品概述

    去年9月,英特尔以9亿美元将其安全业务主要股权出售给私募股权公司TPG,该交易预计将于今年4月完成,之后Intel Security将更名为McAfee。与很多主流信息安全供应商一样,Intel Security提供数据丢失防护软件,帮助企业预防潜在的信息泄露……

  • 纯云架构DLP防护 打破模糊的数据安全边界

    天空卫士近日发布了基于UCS技术的万兆数据防泄露(DLP)产品和纯云架构的数据防泄露(DLP)解决方案,掀起了一股关注和认可国际顶级信息安全技术国产化的浪潮。

  • 阻断网络黑手的本土化DLP诞生记

    移动网络应用程度的加速发展,使得数字世界与真实世界的联结越来越紧密,信息和数字重建构建了全新的社会秩序,甚至引领着人类进步的方向。但有一个非常重要的问题,那就是安全。

  • 集成下一代防火墙与DLP WatchGuard再创业界先河

    WatchGuard在全球率先将完整的DLP防护功能集成进下一代防火墙之中,在保障防护性能的同时,在企业中轻松部署完善的数据泄露防护策略,保证企业核心敏感数据不受侵害。