评估厂商安全策略:你应该关注这五个问题

日期: 2017-09-27 作者:赵长林 来源:TechTarget中国

网络空间的动态特性要求安全策略适应这一趋势。很多安全损害首先是由于针对厂商的攻击引起的,所有企业必须解决与厂商有关的网络威胁。评估厂商的安全策略是一种确保数据安全性的合理方法。安全策略是企业对付可能发生危害的最佳防御,并且有助于在危害发生后恢复网络和信息。

在发生用户滥用网络事件或网络遭受攻击时,安全策略有助于企业确定应当做什么。 随着企业购买和采用安全服务来保障通信和数据安全,找到最佳和最安全的厂商成为一个并不轻松的问题。为确保领先于威胁,企业在评估厂商时,应关注如下五个问题: 实现了数据保护标准? 为满足市场竞争,企业应当遵循安全标准。不管企业是喜欢ISO 27001的证书,还是SSAE16……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

网络空间的动态特性要求安全策略适应这一趋势。很多安全损害首先是由于针对厂商的攻击引起的,所有企业必须解决与厂商有关的网络威胁。评估厂商的安全策略是一种确保数据安全性的合理方法。安全策略是企业对付可能发生危害的最佳防御,并且有助于在危害发生后恢复网络和信息。在发生用户滥用网络事件或网络遭受攻击时,安全策略有助于企业确定应当做什么。

随着企业购买和采用安全服务来保障通信和数据安全,找到最佳和最安全的厂商成为一个并不轻松的问题。为确保领先于威胁,企业在评估厂商时,应关注如下五个问题:

实现了数据保护标准?

为满足市场竞争,企业应当遵循安全标准。不管企业是喜欢ISO 27001的证书,还是SSAE16认证,对于企业的厂商来说,这些安全标准必然都非常重要,因为企业对于外部实体拥有的控制更少。

认证和实施由厂商们定义的ISO 27001及其它标准可以提供一种战略性的信息安全框架,从而有助于企业教育员工保护有价值的数据。

如何评估雇员对安全的理解?

这个问题有助于企业知道雇员是如何对待安全问题的。如果在雇员回答时提出了其安全意识项目的一种详细而明确的过程,就是不错的表现。否则,人为错误会影响到几乎所有重大的安全问题。

如果一个厂商并不能够提供足够可靠的安全意识培训,那它将不值得企业进一步咨询和探讨,而应另请高明。

是否将客户数据从主要基础架构中分离?

如果企业的服务商提供了关于具体方法的详细信息,例如,加密数据和安全传输的方法,那将是非常理想的情况。同样地,客户数据和关键基础架构的分离也是不错的选择,因为通过将敏感的客户数据存放到不同的地方而不是放到供应厂商的网站上,很多危害都可以轻松避免,或者至少可减少其影响。

不将数据库从Web服务器中分离是厂商的最大错误,这是因为黑客可以更容易地访问。所以,数据库应存放到防火墙后的独立服务器上,而不是与Web服务器一起位于DMZ中。虽然由此导致设置更复杂,但为安全利益这是值得的。

开发和测试团队得到了哪些安全培训?

此问题针对的是为企业提供软件解决方案的厂商,它有助于企业评估厂商是否能够确保数据安全。厂商们如果忽视了安全的程序设计,就会为疯狂的攻击手段和自动攻击创造安全基础架构的巨大漏洞。因而,员工们能够获得相关的安全培训,以使其安全地完成其任务是至关重要的。

灾难恢复计划怎样?

这个问题很重要,这是因为它可以揭示厂商是否能够保持数据安全和灾难恢复计划的有效实施。厂商的回答可以表明在面临困境时是否保持警惕。在需要分享相关的威胁数据和为技术故障而制定详细确切的计划时,积极而专业的信息安全团队可能起到非常关键的作用。

作者

赵长林
赵长林

TechTarget中国特邀作者

相关推荐

  • 将平板电脑用于工作合适吗?安全问题怎么解决?

    平板电脑是不是不如笔记本电脑安全呢?我在为我的公司制定设备安全策略,是否应该禁用平板?或者采取特定的平板安全策略来限制特定厂商/OS的平板设备的使用?

  • 手把手教你实现有效的漏洞评估

    要想使漏洞评估更有成效,强健的安全策略就应当将漏洞对业务的影响、企业的总体安全策略、漏洞评估的结果联系起来。在本文中,详述了为确保有效性,漏洞评估应遵循的步骤。

  • 做好灾备 为你的数据中心留条后路

    在进行数据中心容灾规划时要考虑到从主体设备到辅助硬件的方方面面,任何一个层面出了问题都可能影响业务连续性运行……

  • 网络透明是企业实现更高安全性的诀窍

    更大更多样化的网络意味着攻击者有了更大的攻击面。对此,现在的网络专业人士必须更新其安全政策来应对新的漏洞以及响应不可避免的攻击。但首先,他们需要对其网络有着清晰的视图。