·中小企业信息化三大弱点
·2007中国商业科技生存准则
·如何落实ITIL理论
·中小企业的信息化发展缺失
·透过十七大看信息化
·数据中心建设劲吹绿色风
·四种IT治理模型
·IT政府采购项目外包决策
 
零售业BI应用或将破冰
·关于本土零售企业“规模不经济”的诟病,在最近两年被业界时时提起,而支撑这一说法的相关数据也比比皆是 ...
信息化有的放矢
·信息化目标明确、有的放矢,是一航成仪在信息化建设过程中秉承的原则。大到整个集团、小到每个具体的IT项目,一航成仪都有明确的目标指向 ...
信息化和重要战略机遇期的关系
·信息化是本世纪头20年这一重要战略机遇期的重要内容和显著的时代特征。 ...
·有史以来最糟糕的10款PC键盘
·复印机使用基本常识与保养
·英特尔推出七款最新安腾处理器
·安全至上:电脑加密三步曲
·富士通推企业级主流桌面PC
·微软新推笔记本专用无线鼠标
·IBM展望:未来商店客厅开始
·如何预警失败的项目
·实施IPv6的七大黄金准则
·信息化解决南京拥堵难题
·一个CIO刘小兵:奇人奇事
·微软技术大会Tech•Ed2007
·对Leopard操作系统的21点看法
·Internet你应该知道的21个事实
·中小企业如何选用免费软件
·ERP三刀摆脱"黑洞"
·更改Windows系统收藏夹路径方法三例
·中国企业ERP实施症结
·HP Officejet J5508传真一体机评测
·体验苹果20英寸新iMac一体式电脑
·三星CLX-2160N彩激迷你一体机
·Dell PowerVault MD3000i评测
·10款全能笔记本电脑评测
·富可视LP120C投影机拆卸性测试

管理员需要深入了解内部威胁


 SMB.PCWorld.COM.CN | 2007-11-06 09:31:02

引:目前的情况下,公司越来越需要在看待数据库管理员这个角色上找到一个平衡的定位,是把数据库管理员看作是一名安全守护者,还是看作一名安全威胁分子


  安全防护提供商们有230万的例子说明要与所谓的“内部威胁”做斗争,保护信息安全的必要性。他们的用户相信他们的信息被国家情报服务的数据库管理员盗取或者出售过。

  目前的情况下,公司越来越需要在看待数据库管理员这个角色上找到一个平衡的定位,是把数据库管理员看作是一名安全守护者,还是看作一名安全威胁分子。

  Forrester研究中心的分析家Noel Yuhanna说:“首先,数据库管理员是一名需要值得信任的角色--如果你不相信你的数据库管理员,那么你就解雇他或者让另外一个数据库管理员取代他,特别是当你处理敏感企业数据库的时候。”

  Eric Ogren,Ogren小组的主要分析家说:“数据库管理员在企业信息安全方面扮演了一个重要的角色。”根据Ogren小组的观点,在谈及到安全的问题上,数据库管理员受到了不公正的待遇。

  他说:“我的感觉数据管理就应该是一种解决方案,目前正在构建这种解决方案,我还不确定这种方案机制是否健康的发展。”非常巧合的是,在Fidelity事件上了新闻媒体两天后,GAO(美国国会总审计局)发布了一个报告,这个报告检查了在2001年1月到2005年6月之间的24个大的报告资料数据。发现只有3例是通过现存的的帐户进行欺骗,只有1例是通过使用折中的数据来新建一个帐户 。通过报告,非常困难的确定具体欺骗报告中的数据源。

  Ron Ben-Natan,Guardium的CTO说商业应该应该以冷战时期的格言所描述的方式运营:“信任和监督并存”

  他说:“我们都想雇到一个值得信任的职员,但是我们必须同时为安全和管理需求指定一个策略,信任不能是策略,希望也不能是政策。在我们日常的网络和数据库工作中集成像政府机关间相互制约的策略时,我们就能提前获得信号,发现一些恶意行为如数据破坏,并且阻止他们发生。”

  一些开发商在销售他们的产品的时候,注意到数据库管理员和安全专家之间的脱节。Dan Sarel,数据库安全提供商Sentrigo产品管理前主席说:“许多传统的安全专家只是注重安全问题,而数据库管理员只是注重数据库的性能。”

  他说:“不过还好,现在他们不需要互相兼顾了。”

  以前一个数据库管理员的职责就是访问数据库,因此将数据暴露在他们面前。但是,整个数据库行业在发展,最终会发展到将数据库中的数据封装化,即使对管理员也是如此。

  Yuhanna说:“数据库管理系统的开发上如Oracle、 IBM 、Microsoft正在扩展他们的产品在监控特权用户功能的解决方案,提供给数据库管理员更少的权限来访问数据,最终的目标就是让数据库管理员管理数据库,而不是管理数据……我们正在朝这个方向前进,但是至少需要2-3年的时间来完成这个目标。至于目前,我们需要监视数据库管理员的行为--就像用一个照相机来监视你的保姆。”

  如果没有人受到伤害的话,但是照相机不会将保姆的行为公之与众。GAO报告也许会对数据违反通告案造成一定的影响,要求所有的数据违反都要被通告于众。这些额外的通告将会导致人们一起忽略所有的通告,这样的一个通告法律会给企业和报告状态强加了成本负担。

  Ben-Natan说:“通告的最终目的不是惊恐用户,当然,是为了保证他们受保护,最终,强迫企业组织投资预防--这比在数据违反发生后在清除要便宜的多。另外一个问题就是公司不知道数据是如何访问的,他们很少知道那些用户处于危险之中,因此他们就不得不通知每一个处于潜在危险之中的人。”

  他接着说:“但是,公司不应该不合法的使用数据,任何折中的一次做法就足以流失客户,导致他们头疼和经济负债。”

  Mark Kraynak,Imperva市场营销经理说在加里福利亚开始强制执行数据违反法律的时,许多的公司都掩盖数据安全违反,三缄其口,导致用户没有任何的警告和没有办法进行自身的防护。

  他说:“公开是非常明智的,因为你会强制公司来处理这些问题,而不是保持沉默。因此随着时间的推移,私人数据的安全性就会提升到一个新的水平。” (itpub)

推荐】【打印
网友评论
以下网友评论只代表网友个人观点,不代表PCWorld观点
发表内容:
Copyright(c) 2000-2008 pcworld.com.cn. All Rights Reserved.
京ICP备 05038969 号