監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設計管理系統(tǒng) | 簽約案例 | 購買價格 | 在線試用 | 手機APP | 產品資料
X 關閉

信息安全重兵守城卻無人看庫

申請免費試用、咨詢電話:400-8352-114

文章來源:泛普軟件   “如果數(shù)據(jù)處在危機當中,僅從外圍保護還有什么意義呢?” 賽門鐵克現(xiàn)任總裁、首席執(zhí)行官兼董事長John W. Thompson問。

  此言定令一些人莫名驚詫:難道網絡安全了,服務器安全了,后臺的數(shù)據(jù)還不能萬無一失嗎?但也定有更多人不驚詫,他們已經關注或實施過存儲安全。后者的出現(xiàn),將一改過去“重兵守城,無人看庫”的邊緣化安全模式,將存儲安全還原為信息系統(tǒng)安全中核心部分。

  關于存儲安全,大家現(xiàn)在談論最多的是備份和容災,如此數(shù)據(jù)就安全了嗎?想法還是過于樂觀和簡單。安全機構SANS Institute發(fā)布第二季度嚴重安全漏洞排行榜發(fā)出了危險信號——Veritas、CA公司的多個備份軟件出現(xiàn)安全漏洞,旨在安全的備份工具正成為攻擊者屠刀下的羔羊。

  但遺憾的是,目前市場上還缺乏理想的存儲安全產品和方案。安全廠商似乎一直把存儲置之度外,很少談及。而記者在日前召開的網絡存儲世界/2005中國大會上詢問 “存儲安全”時,多家廠商的參展人員大多往顧左右而言他。當然,也有廠商抱怨“幾乎沒有看到國內用戶在存儲安全方面提出任何要求”。

最安全的地方,最危險

  一位銀行人說,如果銀行出現(xiàn)火災,大家都不會去抱錢柜,而是抱著硬盤往外跑。因為幾千萬元的人民幣燒了,可以重新印,但數(shù)據(jù)一旦丟失后果非常嚴重。

  此話并非調侃。沒有人懷疑數(shù)據(jù)的價值,存儲安全之重要性也就順理成章了。數(shù)據(jù)密集型的銀行、電信等行業(yè)、企業(yè),早把存儲安全作為業(yè)務連續(xù)性的核心環(huán)節(jié),并不遺余力地完善數(shù)據(jù)備份、建立異地災備等。

  一時間,備份、容災就成了存儲安全的主要內容和終極狀態(tài),大家從最初盲目相信存儲就是安全的,改變?yōu)閷Υ鎯Π踩侄蔚拿つ繕酚^?,F(xiàn)實正在摧毀我們的一廂情愿。

  【備份軟件】

  為黑客打開方便之門

  “盡管備份軟件是為了預防災難性的事件發(fā)生,但卻為黑客攻擊打開了方便之門”,安全機構SANS Institute稱,“不幸的是,這些產品成為了最容易受到黑客攻擊的目標。由于可以訪問大量的數(shù)據(jù),備份軟件的缺陷將帶來真正的危險?!?o:p>

  CA和Veritas占據(jù)整個備份軟件市場的三分之一。安全專家稱,CA BrightStor與Veritas備份軟件的漏洞,使得黑客攻擊已從前端的應用軟件,轉而攻擊后端的資料庫及備份軟件。還有專家批評說:漏洞問題之所以嚴重的原因,是軟件商在產品研發(fā)過程中,太過注重功能、成本與上市進程,而致忽略安全問題。

  其實,并非惟獨備份軟件廠商忽視了安全,整個存儲設備在當初設計時就沒有考慮到安全性問題。賽門鐵克在合并Veritas之后,現(xiàn)任總裁、首席執(zhí)行官兼董事長John W. Thompson就承認:“以往,我們的確沒有站在網絡安全的角度上來考慮數(shù)據(jù)存儲的問題”。這是因為最開始的時候,存儲是作為直接連接的產品出現(xiàn)的,因此如果主機安全的話,存儲也就同樣是安全的。但后來情況完全改變了,光纖存儲網絡常常有多臺交換機和IP網關,管理工作也越來越龐雜,改進存儲安全已成為當務之急。

  在SANS的報告中列出了所有安全問題的修復方法,但是一些新漏洞卻不能得到及時快速的修復。據(jù)Qualsys軟件公司的CTO Gerhard Eschelbeck介紹,一般來講,系統(tǒng)管理員平均需要62天的時間來修復防火墻內的備份軟件和其他軟件的漏洞,而修復電子郵件服務器和其他與網絡直接打交道的軟件平均只需21天。

  【數(shù)據(jù)丟失】

  美國企業(yè)上演“流星雨”

  近來美國各大企業(yè)的數(shù)據(jù)庫屢遭黑手,數(shù)據(jù)失竊問題嚴重,許多企業(yè)被迫承認在安全性方面存在很大漏洞。在過去的數(shù)年中,許多企業(yè)對數(shù)據(jù)的安全性和保密性重視程度不高,所使用的僅是低廉、安全性能普通的數(shù)據(jù)庫軟件和存儲設施,這給了黑客和網絡犯罪分子可乘之機。

  據(jù)美國聯(lián)邦調查局和計算機安全研究所調查統(tǒng)計,在2000至2003年間,每年有40%的企業(yè)發(fā)生數(shù)據(jù)失竊事件。而最近半年,數(shù)據(jù)丟失事件頻率和規(guī)模之壯觀如同流星雨,以至于有人在感嘆:麻木了,新聞標準要提高了。

  從新聞報道來看,存儲安全的疏漏五花八門。技術含量最高的應當是黑客攻擊。如美國的付款信息處理公司CardSystems不適當?shù)乇A袅诵庞每蛻舻馁Y料做“調查之用”,并在5月份黑客侵入它的系統(tǒng)時,造成了美國史上最大宗的資料泄露事件,泄密事件波及的信用卡用戶多達4000萬人。數(shù)據(jù)庫公司LexisNexis的數(shù)據(jù)庫被黑客入侵,至少31萬名用戶的個人信息被竊取,有分析說,可能是黑客發(fā)現(xiàn)了沒有從系統(tǒng)當中清除的口令。LexisNexis還聲稱有人利用竊取的口令以欺詐手段闖入其數(shù)據(jù)庫共達59次之多。鞋子零售商DSW 140 萬個信用卡和記賬卡的交易資料被竊。

  有些采取的是欺詐手段。被稱為“國家保姆”的ChoicePoint,數(shù)據(jù)庫中總共包含190億條美國消費者的數(shù)據(jù),但卻被人采用欺詐手段竊取了14.5萬名美國居民的個人信息,其中包括社會安全號碼、駕照號碼以及信用卡資料。

  最沒有技術含量但最頻繁發(fā)生的是失竊。比如5月份時代華納包含60萬名員工信息的備份磁帶是在常規(guī)運輸途中丟失的; 美洲銀行包含120萬名聯(lián)邦政府雇員(其中包括90萬屬于五角大樓雇員)信用卡記錄的備份磁盤在飛機上被偷; 花旗集團一批記錄著390萬客戶賬戶及個人信息的備份磁帶在運送過程中神秘失蹤……

  存儲安全指在數(shù)據(jù)保存上確保完整、可靠和有效調用,既包括存儲設備自身的可靠性和可用性(設備安全),也包括保存在存儲設備上數(shù)據(jù)的邏輯安全(應用安全)。由于存儲廠商已經在設備安全、安全廠商已經在網絡安全方面都下了不少的功夫,但還有相當多的安全細節(jié)需要引起重視。

 

企業(yè)的惶恐,安全的機會

  只要是有價值的數(shù)據(jù),就會成為掠奪的對象。安全技術公司趁機把人們的恐懼心理轉化為市場推廣、產品銷售的動力。

  【經營風險】

  不小心就是一場噩夢

  公司一旦數(shù)據(jù)失竊,就可能違犯法律、身纏官司、股價下跌,從而失去客戶、供應商及合作伙伴的信任。這時安全就成為一種經營成本。ChoicePoint就因數(shù)據(jù)失竊陷入信任危機,消息公布當日股票狂跌9.7%。IT服務供應商電子資訊系統(tǒng)有限公司(EDS)的安全及隱私服務主管麗貝卡·惠特納說:“如果你公司的名字和導致特定個人信息泄露的重大安全侵犯事件扯在一起,那真是一場噩夢?!?O:P>

  法規(guī)遵從與存儲安全的關系度正變得更緊密。以前談及法規(guī)遵從問題,大多企業(yè)將注意力集中在數(shù)據(jù)保留方面,即怎樣長期存儲數(shù)據(jù)這樣的事情,但是對這些數(shù)據(jù)是否安全以及如何保證數(shù)據(jù)的安全,則被忽略了。隨著法規(guī)遵從的進一步發(fā)展,社會對于企業(yè)數(shù)據(jù)安全的要求將會增加。

  相對而言,中國企業(yè)對法規(guī)遵從的壓力不敏感。所以,賽門鐵克中國區(qū)解決方案市場經理張衡在向中國用戶談到存儲安全帶來的風險因素時,法規(guī)遵從被調整到了第四位。不過,他認為隨著國內有關法律法規(guī)的完善,未來企業(yè)也將面臨嚴峻的法規(guī)遵從挑戰(zhàn)。

  【市場需求】

  中國企業(yè)相對滯后

  數(shù)據(jù)丟失事件的增多使數(shù)據(jù)密集型企業(yè)的危機感越發(fā)嚴重。美國新罕布什爾州達特茅斯學院臨床醫(yī)學中心的運營總監(jiān)Vincent Fusca負責7TB的病人醫(yī)療數(shù)據(jù),他感嘆:“根據(jù)法案規(guī)定,我們要確保用最安全的方法保留和使用這些數(shù)據(jù)。如果這些數(shù)據(jù)丟失,我就死定了?!?

  各公司在開發(fā)新一代數(shù)據(jù)中心架構的過程中,越來越重視存儲系統(tǒng)的安全性。Enterprise Strategy Group的信息安全高級分析師Jon Oltsik說:“負責存儲系統(tǒng)的人們一直只重視性能和可用性,安全性在他們眼里不是問題。但是現(xiàn)在他們開始關注安全問題了。”

  山東移動公司賬務中心主任工程師崔可升把數(shù)據(jù)安全視為信息快速增長帶來的首要挑戰(zhàn),極為重視。該公司通過平衡存放、信息生命周期管理、可操作的維護體系來共同保證存儲的安全性。

  但McDATA中國區(qū)技術經理雷濤認為中國市場還相對滯后。在國外,有些大型存儲用戶對安全問題已經足夠重視,特殊用戶甚至投入了與SAN硬件成本相當?shù)馁Y金來解決安全問題。與之相比,國內的用戶則落后很多,目前幾乎還沒有看到國內用戶在安全方面提出任何要求。 

  不過也有用戶表示,目前國內大量的安全研究工作、產品開發(fā)和實際應用都集中在網絡安全、系統(tǒng)安全,主流的存儲廠商還沒有注意到安全問題,或者盡管意識到安全性而沒有特別關注,很多存儲廠商所謂“存儲安全產品”也僅止步于初級加密、數(shù)據(jù)恢復等。

  【中小企業(yè)】

  下游食物鏈亟待保護

  曾任布什總統(tǒng)互聯(lián)網安全特別顧問的霍華德·施密特指出,互聯(lián)網詐騙分子現(xiàn)在越來越把目標鎖定為缺乏保護的小型企業(yè),因為大型公司可以花數(shù)百萬美元購買安全軟件以增強計算機系統(tǒng)的安全性。他稱,“我們看到,犯罪分子把目標轉向了食物供應鏈的下游”。

  現(xiàn)在,Decru、Kasten Chase、NeoScale Systems和Vormetrics推出了新一代的1U和2U機架式存儲安全設備,適用于那些對成本非常敏感的中小型企業(yè)。

 

全方位的存儲安全體系

  有人提出“深度防御”戰(zhàn)略,正是因為存儲安全不可能依靠單一手段或技術來實現(xiàn),而必須根據(jù)用戶的業(yè)務需要把多種安全措施有機融合為一體。

  【加密】

  傳輸與存儲皆不放過

  現(xiàn)在,大多數(shù)備份磁帶都是沒有加密的,也就是上面不是“010010”,而是原始信息。企業(yè)戰(zhàn)略集團(Enterprise Strategy Group)的一項近期調查顯示: 多達60%的存儲專業(yè)人員說,自己從不對備份磁帶進行加密,回答經常加密的只有7%,為非法利用提供了相當?shù)谋憷?O:P>

  為了避免因數(shù)據(jù)失竊而使品牌受損和法律風險,業(yè)界齊刷刷把目光轉向了一個古老的安全保障方法:加密。美洲銀行已經采取措施來改善其數(shù)據(jù)磁帶運輸?shù)牧鞒?,并對?shù)據(jù)加密進行測試;花旗銀行開始采用加密的電子數(shù)據(jù)進行傳輸,而不是采用沒有加密的磁帶傳輸。

  備份軟件供應商也向客戶大力推薦其備份加密軟件。如今不乏在文件存儲時為加密提供便利的公司,其中就有NeoScale和Decru,這兩家公司生產的設備都可以在數(shù)據(jù)拷貝到存儲介質之前先進行加密。不過分析師認為,重要的是用戶要確保數(shù)據(jù)在存儲和傳輸過程中都得到加密。

  因為對所有數(shù)據(jù)加密成本太高,也太浪費時間,所以有必要根據(jù)數(shù)據(jù)重要性分級加密。但關鍵是制定嚴格的策略,高層IT管理人員需要全面控制密鑰建立和管理過程。不過,對備份數(shù)據(jù)實行加密保護并不是件容易的事情,不是所有企業(yè)都在用加密功能。而這要歸因于一系列問題的存在,比如性能衰退、應用響應延時,以及數(shù)據(jù)備份、恢復和管理的高復雜度等。

  【融合】

  結束太多太雜的混亂

  目前存儲數(shù)據(jù)面臨的問題是,實現(xiàn)數(shù)據(jù)安全的方法太多太雜了。

  很多產品都提供了安全功能,但是如果用戶使用Cisco的NAS設備、Decru的安全設備、HP的網卡和主機總線適配器,協(xié)調工作就非常困難,更不要提什么安全性了。再比如許多交換機廠商提供有如口令控制、訪問控制列表(ACL)及基于驗證的公鑰基礎設施(PKI)的保護技術,但每家廠商的安全級別各不相同,如果同一結構里面的交換機來自多家廠商,實施安全的方法互不兼容,交換機設備的安全控制就難以發(fā)揮作用。所以,存儲安全標準化的呼聲已久,一些組織正在進行相關工作。

  HDS公司首席安全官Art Edmonds指出,必須將存儲與安全技術有機融合。HDS的解決方案涉及從HBA到光纖交換機再到存儲設備的端到端整體安全保護。以135億美元收購了Veritas的賽門鐵克,9月7日推出了捆綁它的安全產品和Veritas備份解決方案的軟件包,但兩家的產品尚未真正整合,只是完成廣泛的互融性測試。GlassHouse科技有限公司的高級副總裁Dave Ellard認為,“存儲+安全”捆綁產品還需要經歷相當長的發(fā)展歷程,才能逐步趨于成熟。

  要強調的是,我們這里探討的是端到端存儲安全解決方案,而并非主張推出集成產品,后者是一個完全不同的概念,我們在此不予討論。

  【網絡安全】

  未被削弱反需加強

  企業(yè)戰(zhàn)略集團最近對229名安全專業(yè)人員進行了調查,這些人都來自員工人數(shù)在1000人以上的大公司。在公司網絡不安全引起的損失方面,40%的人回答有一次因入侵導致關鍵系統(tǒng)或服務中斷,有38%的人回答入侵導致數(shù)據(jù)受損或丟失,17%的人說入侵導致知識產權被竊。顯然過半損失和數(shù)據(jù)相關??梢哉f,網絡安全是存儲安全的前提保證。

  大家對此已經進行了許多探討,以下觀點已成共識: 不論是光纖通道還是IP網絡,主要的潛在威脅來自非授權訪問,特別是管理接口。針對這類攻擊,一般是采用更為復雜的加密算法。保證SAN數(shù)據(jù)安全的兩個基本安全機制是分區(qū)制zoning和邏輯單元值(Logical Unit Number)掩碼。問題是,這兩種技術無法提供介質安全,也無法提供加密靜態(tài)數(shù)據(jù)的功能。利用LUN屏蔽技術管理接入對于較小的SAN十分有效,但由于大量的配置與維護工作而在大型SAN上難于實現(xiàn)。 iSCSI的安全防范主要是通過利用IP網絡安全技術來實現(xiàn),尤其是IPSec。但這一層保護只針對傳輸中的數(shù)據(jù),加密功能并不作用于靜態(tài)數(shù)據(jù)。

  面對日益嚴重的漏洞問題,最佳解決之道莫過于積極的修補破洞,同時再搭配防毒軟件、防火墻等安全措施。

  【備份容災】

  只是存儲安全的一方面

  現(xiàn)在大多數(shù)用戶只把防備重點放在機器壞掉和不可抗拒力上了,只做了容災備份、異地存儲等方案,而對于誤操作和病毒入侵等其他因素考慮的則很少,這樣盡管存儲安全的投資上縮水很多,但并不能保證足夠的存儲安全。政府部門對存儲安全的指導目前也集中在災難恢復上,網絡存儲世界/2005中國大會用了一場主題演講來進行《重要信息系統(tǒng)災難恢復指南》的解讀。

  專家建議應有多方面的考慮。揚基集團(Yankee Group)在兩年前的一份報告中就指出,企業(yè)的數(shù)據(jù)存儲系統(tǒng)正在變得越來越復雜,系統(tǒng)的復雜性也提高了安全問題的復雜性。實際上,系統(tǒng)數(shù)據(jù)安全故障,有20%的可能性是誤操作引起的,還有10%是因為機器出故障,只有10%是不可抗拒力(火災、地震)。

  另外,NEC(中國)計算機系統(tǒng)事業(yè)部技術支持經理黃后生強調,備份的目的并不是把數(shù)據(jù)拷出來就高枕無憂了,備份的初衷是要數(shù)據(jù)丟了的時候能夠恢復出來。但現(xiàn)在大部分用戶在做備份的時候都把磁帶機鎖在柜子里,在若干年后需要時,數(shù)據(jù)能不能恢復起來,可以說沒有任何一個用戶可以打保票。

  【移動存儲】

  一個不斷升溫的話題

  廣州本田日前完成的存儲備份系統(tǒng)升級,解決了數(shù)據(jù)集中管理后的數(shù)據(jù)備份問題。其負責人在談到下一步系統(tǒng)的規(guī)劃方向,強調要實現(xiàn)對客戶端數(shù)據(jù)的備份管理。據(jù)IDC說,網絡上的數(shù)據(jù)有60%被存儲在桌面和筆記本電腦里,而不是數(shù)據(jù)中心服務器上。

  多家廠商針對這一需求推出了連續(xù)保護產品。比如,IBM公司8月26日發(fā)布了一個通過網絡連續(xù)備份工作站、筆記本電腦和文件服務器上的文件的IBM Tivoli文件連續(xù)數(shù)據(jù)保護軟件。該軟件建立一個變化數(shù)據(jù)的副本并通過IP網絡把它們發(fā)送到中央服務器。當用戶需要恢復被他們不小心刪除的文件時,可以從中央服務器找回這些文件。微軟、賽門鐵克、Revivio、Mendocino、Mimosa和Xosoft等都有連續(xù)數(shù)據(jù)保護軟件。Gartner稱,這些軟件最吸引人的一個功能是它們能讓用戶自己恢復文件,而不必等IT管理員來做。

  【評估與管理】

  最重要的兩大環(huán)節(jié)

  專家建議,在安全審計中加入存儲部分,將存儲基礎設施、(訪問存儲系統(tǒng)的)人員和物理安全包括進去。Gartner資深分析師Bob Passmore表示:“擁有存儲網絡的客戶正在通過向企業(yè)評估其存儲網絡安全的現(xiàn)狀,并將管理風險所需的流程和程序存檔,從而建立一套可信賴的基礎設施以對抗可能的風險,而不是依賴那些標準的、無法解決數(shù)據(jù)中心挑戰(zhàn)的安全策略?!?O:P>

  美國前國家安全部門的技術負責人Ken Silva 現(xiàn)在是一家名為VeriSign 的軟件信息安全公司的首席技術專家,他認為對于那些想重新評價其數(shù)據(jù)安全狀況的企業(yè)來說,第一步就是列出所有數(shù)據(jù)資源的清單,尤其是客戶數(shù)據(jù)和其他的敏感性的信息,然后找出公司存在的不足之處,并且還要確定數(shù)據(jù)丟失之后給公司和客戶帶來的具體的不利影響。

  管理更是存儲安全的基礎。一些公司的失誤導致重大損失?;ㄆ煦y行將他們在印度的呼叫中心的客戶服務業(yè)務外包給一個本地化團隊,結果外包團隊中有人泄漏了花旗銀行在美國客戶的密碼和其他賬戶信息,從而導致了大量的欺騙性采購,花旗銀行為此損失了42.5萬美金。而LexisNexis公司所犯下的錯誤,也因為沒有正確的對通過收購所獲得的數(shù)據(jù)倉庫公司——位于佛羅里達的Seisint公司的現(xiàn)存客戶進行篩選。這些看似細微的管理失誤其實都可能是致命的安全漏洞。 (CCW)

發(fā)布:2007-04-22 10:02    編輯:泛普軟件 · xiaona    [打印此頁]    [關閉]
南昌OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓

咨詢:400-8352-114

加微信,免費獲取試用系統(tǒng)

QQ在線咨詢

泛普南昌OA信息化其他應用

南昌OA軟件 南昌OA新聞動態(tài) 南昌OA信息化 南昌OA快博 南昌OA行業(yè)資訊 南昌軟件開發(fā)公司 南昌門禁系統(tǒng) 南昌物業(yè)管理軟件 南昌倉庫管理軟件 南昌餐飲管理軟件 南昌網站建設公司