首席信息官
世界经理人 > 首席信息官 > CIO研究 > CIO文摘
 

 

有效防范信息泄漏 只靠监测够用吗?

首席信息官ICXO.COM ( 日期:2005-11-18 14:59)

  对于信息泄露防范,Prudential Americana Group所关心的是这样的事实:他们的1579名用户(包括所有的170名独立的经纪人)都通过下载用于个人目的的电影和音乐在消耗带宽和工作效率。

  公司不仅希望雇员把浪费的时间利用起来,而且希望能够防止和工作无关的下载内容带来病毒、监视软件和蠕虫。他们现在使用Palisade Systems的PacketSure和Cisco Systems以及CyberGuard的安全产品共同工作,来过滤掉某些IP地址、某些类型的文件,并且阻止恶意软件。

  公司的CIO Thomas Araujo说,如果没有PacketSure,他就必须为公司的每8个座位单独提供一条T1线路,以增加额外的网络活动所需要的带宽。公司还将使用这一技术来识别雇员发送出去的社会安全号和信用卡号码。实际上,如果雇员试图输入他们自己的信用卡号码从电子商务站点购买东西,她们将会被阻止。

  实施中的障碍   

  这些例子证明,已经有一些用户从信息泄露防范技术中受益。但是,这一技术还没有被大量地采用。我们杂志所做的一次读者调查发现,37.6%的反馈者使用内容用途检测技术来保护私密数据,只有25.6%的人计划在未来的一年中使用这一技术。

  这项技术还面临一些阻力。其中的一项就是前面提到的,我们还不知道如何称呼这一技术,有些读者可能不知道什么是“内容用途监测”。另外一点就是,这一技术只是解决了数据私密问题的一小部分,并且这一小部分还是许多公司还没有意识到的。

  它并不像数据库加密和访问控制等这样一些硬件核心安全技术那样举足轻重。这篇文章的受访者中唯一报告具体的经济收益的就是Prudential Americana的Araujo。他指出公司通过防止雇员下载电影文件每月节省了1000美元,从而不必再去增加带宽。

  另外,这些产品通常都是在遵守风险管理的名义下购买的,即便如此,也没有检查机构声明公司必须购买这一技术来遵守具体的法律要求。

  另一个问题就是错误的肯定。和安全领域的大多数产品一样,信息泄露防范产品也可能产生大量有关错误肯定的障碍,尤其是在它们早期未得到校正的实现中。例如,欧盟的相关保密法律规定任何客户数据片断,如姓名、地址或电话号码,都是私密的,而很多人会在E-mail的签名栏中添加他们的姓名、地址和电话号码。“理想化的安全性让业务踌躇不前”,Gartner的Proctor这么说。

  最后,雇员可能反对Big Brotherish监测策略。Fidelity Federal的Cormier对这些反应有一些体会。“很难让用户接受这些”,他说,“他们认为这是一种障碍,而不是对自己有所帮助。当他们希望自己的事物尽可能的简单的时候,这种过程又更多了一些步骤”。IT部门做出这样的响应:解释为什么需要监测以及带领人们完成这些步骤。

  挑选适合的架构   

  “考虑到厂商使用的营销手段,购买者总是感觉夸大其词”,Proctor说:“产品确实像广告所说的那样工作,但是,很多客户都有一个极大的期望那就是这些产品能够使他们幸免于难。然而,我要说不可能,这个期望无法达到。但是它可以识别那些导致敏感数据被发送出去的标准业务过程”。

  和任何工具一样,信息泄露防范技术的有用性取决于你如何使用它。PriceWaterhouseCoopers的顾问Jim Koenig把它比作是停车场的监控录像。使用得恰当的话,它是有效防止窃车贼的工具。使用不当或者不当回事,它就是聋子的耳朵。

  当你考虑私密性解决方案的时候,想一想你到底需要存储多少私密数据。正如Wilson Sonsini Goodrich & Rosati的律师David Kramer所说:“对于个人信息的收集就像是有毒废弃物的积累。如果你并不需要这些信息,你何必收集和保存它们呢?这是一种潜在的责任累积”。

上一页 [1] [2] [3]

来源:赛迪网


     精彩视点
 
 Google有可爱之处吗
 Google与Yahoo企业文化的大碰撞
 IT粥记:戴尔应该学乖点了?
 诙谐IT: Oracle与金庸小说
 技术市场化 我们为什么要挑三拣四
 Google和Microsoft可怕的密谋
 “神六”腾空 看,谁在偷偷地笑
 歪批IT界:招人不招才
 2005年经理人痛苦行业痛苦指数排行榜
 网上商店是下一座金矿吗
领袖职场 赚钱机会! 希望轻松月入1万元以上进来

CIO&CTO推荐

CEO推荐

CFO推荐

CHO推荐

大话IT