|
企業(yè)往往面臨兩難境地。一方面,為使信息的價(jià)值實(shí)現(xiàn)最大化,它們必須向員工、商業(yè)伙伴和顧客公開信息。另一方面,這種公開使企業(yè)難以進(jìn)行訪問控制,也難以限制信息被復(fù)制的次數(shù)。如此一來,專有信息為企業(yè)內(nèi)部所有員工甚至外部實(shí)體所掌握,從而提高了其落入惡人之手的幾率。
為避免該問題的出現(xiàn),企業(yè)需要采用深度防御策略來保護(hù)其敏感數(shù)據(jù)。它們應(yīng)該從網(wǎng)絡(luò)邊界著手,然后延伸到操作系統(tǒng)和應(yīng)用程序,并最終延伸到數(shù)據(jù)本身。 網(wǎng)絡(luò)安全 網(wǎng)絡(luò)是信息保護(hù)的第一層面。盡管企業(yè)已經(jīng)采取了多種網(wǎng)絡(luò)防護(hù)措施,但由于配置不當(dāng)和不合適的外部連接覆蓋,網(wǎng)絡(luò)層面仍存在很多漏洞。 通常,如果要實(shí)現(xiàn)基本的網(wǎng)絡(luò)保護(hù),一臺(tái)外部防火墻就足夠;如果要實(shí)現(xiàn)更細(xì)致的保護(hù),就需要更多的防火墻。例如,如果只有少數(shù)應(yīng)用程序需要訪問一些數(shù)據(jù)庫(kù),就需要將這些數(shù)據(jù)庫(kù)與其他所有應(yīng)用程序隔離。進(jìn)行網(wǎng)絡(luò)層面的保護(hù)可能需要企業(yè)做出比較大的投資。不過,從幾千美元到十萬美元以上的企業(yè)防火墻都有。 安裝防火墻只是第一步。只有配置得當(dāng),防火墻才能發(fā)揮作用,阻止任何未經(jīng)許可的訪問。盡管采用這種網(wǎng)絡(luò)配置方法具有一定挑戰(zhàn)性,但它仍被認(rèn)為是最佳方法,所以仍被大多數(shù)企業(yè)采用。 系統(tǒng)配置人員首先必須確定哪些網(wǎng)絡(luò)流量是合法的,然后設(shè)置相應(yīng)的過濾參數(shù)。通常,系統(tǒng)管理員面臨的最大挑戰(zhàn)在于探明和識(shí)別哪類因特網(wǎng)流量是企業(yè)許可和需要的。 確定了企業(yè)許可和需要的流量之后,防火墻就需要對(duì)任何不受歡迎的流量進(jìn)行告警和/或阻斷。此外,防火墻也需要提供內(nèi)容過濾功能,以減少不需要的程序、惡意軟件及信息進(jìn)入企業(yè)網(wǎng)絡(luò)(通常發(fā)生在瀏覽網(wǎng)頁時(shí))。 為確保防火墻提供所需的保護(hù),應(yīng)在網(wǎng)絡(luò)邊界處進(jìn)行持續(xù)的監(jiān)控和檢測(cè),以發(fā)現(xiàn)潛在的網(wǎng)絡(luò)攻擊和測(cè)試網(wǎng)絡(luò)的易攻擊性。 除了阻止不需要的網(wǎng)絡(luò)流量,企業(yè)可能需要將其所在的網(wǎng)段進(jìn)行隔離,以限制未經(jīng)鑒權(quán)的用戶和訪客用戶(guest user)進(jìn)行接入。 混合防護(hù)方案,如網(wǎng)絡(luò)接入控制(NAC),能夠提供另一層保護(hù)?;旌戏雷o(hù)方案能確保等待接入網(wǎng)絡(luò)的系統(tǒng)符合一定級(jí)別的安全標(biāo)準(zhǔn)。它會(huì)檢測(cè)病毒防護(hù)軟件的升級(jí)版本、當(dāng)前可用補(bǔ)丁、瀏覽器設(shè)置限定,以及有效的個(gè)人防火墻。思科的網(wǎng)絡(luò)存取控制方案(Network Admission Control)、微軟的網(wǎng)絡(luò)接入保護(hù)方案(Network Access Protection),以及其他單一解決方案提供商的網(wǎng)絡(luò)接入控制方案都會(huì)首先檢測(cè)系統(tǒng)是否符合上述要求,然后決定是否準(zhǔn)允其接入網(wǎng)絡(luò)。 根據(jù)網(wǎng)絡(luò)環(huán)境的不同,實(shí)施網(wǎng)絡(luò)接入控制方案的難易程度和成本可能存在很大差異。老式的網(wǎng)絡(luò)架構(gòu)可能不得不進(jìn)行升級(jí),才能適應(yīng)網(wǎng)絡(luò)接入控制方案監(jiān)測(cè)、隔離或阻斷系統(tǒng)接入的能力。大多數(shù)網(wǎng)絡(luò)接入控制方案的實(shí)現(xiàn)都依賴于網(wǎng)絡(luò)路由、服務(wù)和鑒權(quán)資源的使用。 實(shí)施基本網(wǎng)絡(luò)接入控制方案的最低成本為兩萬美元左右。不過,根據(jù)網(wǎng)絡(luò)規(guī)模的不同,實(shí)施成本可能高達(dá)數(shù)十萬美元甚至更多。大多數(shù)企業(yè)需要花費(fèi)至少三個(gè)月的時(shí)間來實(shí)施該方案,以及進(jìn)行必要的“調(diào)優(yōu)”(tuning)。 除了附加的硬件和軟件成本,實(shí)施網(wǎng)絡(luò)接入控制方案還會(huì)產(chǎn)生另一項(xiàng)成本。也就是說,企業(yè)需要花費(fèi)時(shí)間和精力,以定義系統(tǒng)進(jìn)行網(wǎng)絡(luò)接入時(shí)必須滿足的策略。實(shí)施網(wǎng)絡(luò)接入控制策略的目的在于保護(hù)企業(yè)數(shù)據(jù),但它不應(yīng)阻礙正常的操作。借助經(jīng)過深入研究和驗(yàn)證的策略,企業(yè)可以將網(wǎng)絡(luò)接入控制策略造成的沖擊降至最低,并最大程度地發(fā)揮防護(hù)功能。網(wǎng)絡(luò)接入控制策略是與防火墻結(jié)合使用的。雖然防火墻主要用于過濾流量,但它無法評(píng)估發(fā)送該流量的系統(tǒng)的配置狀況。 系統(tǒng)安全 最好采用經(jīng)過強(qiáng)化的操作系統(tǒng)(如禁用不必要的系統(tǒng)功能或/和改變系統(tǒng)缺省配置)作為企業(yè)的標(biāo)準(zhǔn)配置。這類操作系統(tǒng)更易于支持和維護(hù),且能夠縮小企業(yè)系統(tǒng)的受攻擊面。 盡管有了網(wǎng)絡(luò)邊界層的防護(hù),企業(yè)仍然無法確定是否所有的網(wǎng)絡(luò)攻擊都不會(huì)穿越網(wǎng)絡(luò)邊界,除非它想阻止所有網(wǎng)絡(luò)流量。顯然,要想阻止所有網(wǎng)絡(luò)流量是不切實(shí)際的,所以還應(yīng)為每套系統(tǒng)配備獨(dú)立的防火墻、入侵防護(hù)系統(tǒng)(IPS)代理及病毒防護(hù)軟件。 應(yīng)用程序安全 應(yīng)用程序是許多網(wǎng)絡(luò)攻擊的主要目標(biāo),所以它代表了信息保護(hù)的第三層面??刹捎脙煞N方法提高應(yīng)用程序的安全性:源掃描和易攻擊性掃描。 首先是源代碼掃描。源代碼掃描往往在應(yīng)用程序開發(fā)階段進(jìn)行,主要是對(duì)應(yīng)用程序的易受攻擊區(qū)域(如存儲(chǔ)單元)進(jìn)行掃描,以檢測(cè)是否存在漏洞。如果軟件不是由企業(yè)內(nèi)部開發(fā)的,它可以要求軟件供應(yīng)商證明該軟件已經(jīng)過源代碼掃描。 其次是應(yīng)用程序掃描。其目的在于檢測(cè)應(yīng)用程序及其相關(guān)服務(wù)的配置狀況。應(yīng)用程序掃描應(yīng)該在產(chǎn)品測(cè)試及生產(chǎn)結(jié)束后進(jìn)行。應(yīng)用程序(如操作系統(tǒng))的安全性直接影響到經(jīng)過該程序的信息的安全性。應(yīng)用程序和數(shù)據(jù)庫(kù)防護(hù)方案正日益成為防護(hù)應(yīng)用程序攻擊的附加手段。
數(shù)據(jù)安全 數(shù)據(jù)安全是降低敏感數(shù)據(jù)向內(nèi)、外部泄露風(fēng)險(xiǎn)的最有效層面之一。在該層面,防護(hù)的焦點(diǎn)在于數(shù)據(jù)本身,其目的在于確保數(shù)據(jù)安然無恙,而不論其傳播途徑如何。數(shù)據(jù)的移動(dòng)性正日益加強(qiáng),因此數(shù)據(jù)安全防護(hù)至關(guān)重要。 由于數(shù)據(jù)安全防護(hù)方案正處在產(chǎn)品生命周期的早期,這些方案仍然存在一些不足之處。然而,完善的步伐正在日益加快。隨著企業(yè)數(shù)據(jù)面臨的威脅日益增多,企業(yè)有必要認(rèn)真地考慮這些方案。數(shù)據(jù)安全防護(hù)涉及的技術(shù)包括數(shù)據(jù)加密和數(shù)字版權(quán)管理(DRM)。 建議措施 企業(yè)主管和安全專家不能再對(duì)數(shù)據(jù)安全問題坐視不理了,現(xiàn)在是他們采取行動(dòng)的時(shí)候了。 加密。企業(yè)可以對(duì)敏感數(shù)據(jù)進(jìn)行加密,然后將其存儲(chǔ)于數(shù)據(jù)庫(kù),在網(wǎng)絡(luò)或因特網(wǎng)上傳輸,或保存為其他文件類型。最好是將加密信息隨敏感數(shù)據(jù)一起傳輸。這往往需要借助其他的加密方法[如公共密鑰體系(PKI)和版權(quán)管理]才能實(shí)現(xiàn)。 如果保護(hù)企業(yè)敏感信息還不能成為數(shù)據(jù)加密的足夠動(dòng)因,眾多標(biāo)準(zhǔn)都強(qiáng)制規(guī)定了加密的必要性。許多標(biāo)準(zhǔn)規(guī)定必須對(duì)傳輸和存儲(chǔ)的數(shù)據(jù)進(jìn)行加密。這些要求對(duì)備份系統(tǒng)和數(shù)據(jù)同樣適用。 移動(dòng)設(shè)備。移動(dòng)設(shè)備是最新出現(xiàn)的數(shù)據(jù)泄露途徑。移動(dòng)設(shè)備的連接能力和強(qiáng)大功能提升了企業(yè)的生產(chǎn)效率,但也使更多的敏感信息向更廣的范圍擴(kuò)散。由于員工傾向于將移動(dòng)電話和個(gè)人數(shù)字助理(PDA)視為個(gè)人財(cái)產(chǎn),而不是企業(yè)資產(chǎn)的一部分,敏感信息面臨受攻擊的風(fēng)險(xiǎn)越來越高。企業(yè)必須采用防護(hù)策略和技術(shù)來降低這種威脅。 筆記本電腦應(yīng)至少擁有經(jīng)過加密的、即使系統(tǒng)完全啟動(dòng)后也受保護(hù)的目錄或驅(qū)動(dòng)器。一些供應(yīng)商已經(jīng)提供了全磁盤加密技術(shù),以便對(duì)整個(gè)硬盤驅(qū)動(dòng)器進(jìn)行加密。例如,微軟已在其Windows Vista和Windows Server 2008系統(tǒng)中添加了提供驅(qū)動(dòng)器和卷加密功能的BitLocker驅(qū)動(dòng)器加密技術(shù)。 最新的移動(dòng)操作系統(tǒng)(如移動(dòng)電話和個(gè)人數(shù)字助理中的操作系統(tǒng))提供了更高的安全性。例如,微軟的移動(dòng)電話平臺(tái)能夠?qū)⒁恍┤翰呗詳U(kuò)展到手機(jī),并提供了一些基本的數(shù)據(jù)加密功能。 有些移動(dòng)電話支持系統(tǒng)管理員遠(yuǎn)程擦除數(shù)據(jù)。如果移動(dòng)電話被掛失或被盜,這種功能非常有用。此外,大多數(shù)的運(yùn)營(yíng)商能夠?qū)σ苿?dòng)電話進(jìn)行重置,并有可能擦除存儲(chǔ)在移動(dòng)電話上的敏感信息。 版權(quán)管理。對(duì)敏感數(shù)據(jù)進(jìn)行控制和保護(hù)的有效途徑之一,在于限制哪些用戶具有訪問數(shù)據(jù)的權(quán)限,他們可以對(duì)數(shù)據(jù)進(jìn)行何種操作,可以在何處發(fā)送信息,以及可以在何種環(huán)境下使用這些信息。數(shù)字版權(quán)管理解決方案可以通過對(duì)用戶的接入權(quán)限進(jìn)行電子化設(shè)置和控制,以實(shí)現(xiàn)上述目的。這些方案也可以確定數(shù)據(jù)是否被修改、拷貝、打印、電郵,或存儲(chǔ)于便攜式存儲(chǔ)設(shè)備。其軟件還能夠提供有關(guān)所有信息操作的審計(jì)日志。 版權(quán)管理的方法多種多樣。一些方法需要借助公共密鑰體系,而另一些則不然。公共密鑰體系為用戶提供雙因子認(rèn)證(two-factor authentication),且能夠?qū)W(wǎng)上傳送的數(shù)據(jù)進(jìn)行加密。 微軟Windows權(quán)限管理服務(wù)(RMS)要求采用數(shù)字證書作為其公共密鑰體系。權(quán)限管理服務(wù)是一種信息保護(hù)技術(shù),它能夠與支持該服務(wù)的應(yīng)用程序共同使用,以保護(hù)數(shù)字化信息被非法使用。它可以運(yùn)用于在線和離線環(huán)境,也可以運(yùn)用于防火墻內(nèi)側(cè)和外側(cè)。 權(quán)限管理服務(wù)采用持續(xù)使用(persistent-usage)策略對(duì)信息進(jìn)行保護(hù)。這意味著無論信息被發(fā)到何處,這些策略都將相伴左右。借助權(quán)限管理服務(wù),企業(yè)可以防止敏感數(shù)據(jù)(如財(cái)務(wù)報(bào)告、產(chǎn)品規(guī)范、顧客數(shù)據(jù)、機(jī)密電子郵件)被有意或無意地泄露給非法用戶。 泄漏防護(hù)。信息泄漏防護(hù)(ILP)是相對(duì)較新的信息防護(hù)領(lǐng)域。它也被稱為數(shù)據(jù)泄露預(yù)防。它是版權(quán)管理的一種變體,且常被企業(yè)用來進(jìn)行更大范圍數(shù)據(jù)防護(hù)。版權(quán)管理傾向于將一些文檔和文件類型進(jìn)行打包,以便對(duì)其進(jìn)行保護(hù);而信息泄漏防護(hù)更注重對(duì)企業(yè)的網(wǎng)關(guān)進(jìn)行保護(hù)和監(jiān)控。 信息泄漏防護(hù)解決方案關(guān)注的焦點(diǎn)在于,防止敏感信息經(jīng)電子郵件、文件傳輸、立即消息、網(wǎng)頁發(fā)布、便攜式存儲(chǔ)設(shè)備或介質(zhì)等途徑泄漏出去。該方法要求與郵件服務(wù)器、網(wǎng)頁服務(wù)器等網(wǎng)絡(luò)基礎(chǔ)設(shè)施進(jìn)行集成。信息泄漏防護(hù)傳感器被設(shè)置在數(shù)據(jù)離開網(wǎng)絡(luò)的點(diǎn),以便在敏感信息將要離開網(wǎng)絡(luò)時(shí)進(jìn)行告警和/或阻斷。 大多數(shù)信息泄漏防護(hù)解決方案都提供了一些缺省模板,以便識(shí)別常見的敏感信息。企業(yè)可以對(duì)模板進(jìn)行定制,以滿足其特定的需求。 信息泄漏防護(hù)等解決方案只不過是成功信息安全策略的一部分。其他部分包括前文所述的,對(duì)數(shù)據(jù)本身及其經(jīng)過或駐留的應(yīng)用程序、系統(tǒng)和網(wǎng)絡(luò)進(jìn)行保護(hù)。采用這種深度防御策略,企業(yè)能有效防止其專有信息落入居心不良的人手中。 原文經(jīng)許可摘自Security Management 雜志 2007年11月刊。ASIS International(地址:1625 Prince Street, Alexandria, VA 22314)2007年登記版權(quán)。阿桑譯。 Ken Biery, Jr.是華盛頓州肯特市優(yōu)利系統(tǒng)公司(Unisys Corporation)安全顧問服務(wù)部門的高級(jí)安全架構(gòu)師,他與他人共同編寫了10本書,并發(fā)表了眾多有關(guān)信息、運(yùn)營(yíng)和物理安全的論文。Mike Hager是優(yōu)利系統(tǒng)公司安全顧問服務(wù)部門的高級(jí)安全架構(gòu)師。 |
|
|