高合规要求行业切勿匆匆上马虚拟化大数据和云计算

金融、电信、能源等行业信息总监们要特别注意,不要急匆匆上马云计算、大数据和虚拟化项目。昆明亭长朗然科技有限公司信息安全顾问董志军称:尽管此前多个行业监管机关都发文要求谨慎使用信息外包服务,特别是关键的核心数据一定要留在国内,但是仍然有“顶风作案”的海外中资拓荒公司成了这一政策的受害者。

其实,对于跨国公司来讲,数据中心应该离用户最近,如果某些国家或地区的基础设施不错,那将主要用于服务当地的数据放在国内显然是不够经济的事情。网络压力,故障排差,用户支持等等都是问题。这么来说,就没有好的招了吗?弹性云计算让这一切变得轻松,特别是提供全球范围内的云服务,可以让我们省下建设数据中心的高昂成本,也可以减少项目风险——云计算,用多少付多少,国际形势再风云变幻,咱说撤就撤。

但是云计算尚未能解决关键的网络空间管辖问题,这已经不仅仅是商业安全的范围,更上升至国家安全。这个海外投资项目没有得到很好的主权安全治理认可,即使云计算相关的信息安全风险都得到了有效的控管,比如设置了磁盘级数据加密、多重的身份验证、虚拟专用网络连接等等,但是仍然免不了接受巨额罚单。

违规操作显然是一种商业风险,有高合规要求的行业被严格监管,别以为出了国门就可以不受法律约束。恰恰相反的是要受到双重法律约束——来自母国的和当地了,但是这些烦杂的信息安全要求都被信息架构人员们和IT专业人员们知晓并遵守么?

这个海外投资项目最早是想以一家本地公司的名头来弄这些IT系统,可是本地IT人力资源不够充足。于是项目经理召集IT架构人员开会讨论,一开始准备派驻中资IT人员前去帮忙搭建,培训好两三个本地运维人员后撤离。后来发现当地的进口政策很僵死,海外的IT设备运进去需要大半年,这让项目经理急得不行。幸好有云计算大鳄入驻了该国,于是使用云计算就成了顺理成章的事儿了。项目建设顺利,当初出点子和做决策的IT管理人员和团队都受到了表彰。

可是有一天,对云计算的远程访问被切断了,这事儿正好撞上一项国际政治关系大事儿,于是公司IT高管中枪了。

还好,经过与云计算公司的磋商,数据得以迁移到中国,但是这却给集团信息安全总监一个深刻的教训。信息安全方面的合规应该加强,特别是要将相关的安全政策、标准和要求传达给IT部门所有人员。这不是搭建平台方面的技术问题,但却比技术更为重要!

为了帮助各类型的组织机构快速培训职员们必要的信息安全合规意识,昆明亭长朗然科技有限公司推出了大量的信息安全合规课程,内容包括相关法律规定的解读,公司层面的要求,以及简单的安全意识测试等等,欢迎在线体验。

payment-card-security

闲话安全意识培训的价值

科技创新日新月异,安全势态不断变化,旧的安全威胁依然存在,新型安全威胁也不断涌现。

网络和通讯使信息传递更为畅通和便利,同时也使犯罪份子更容易发起攻击,装配防病毒软件以及保持系统安全更新已经成为终端用户不可缺少的安全防范措施。短信和电话诈骗活动,在移动电话普及之前,大众连基本的概念都没有,经历了快速泛滥、严打整治之后转战异国他乡,不过至今仍然阴魂不散。

在网站安全方面,前赴后继,层出不穷的漏洞被攻击者利用,挂马、窃密、篡改内容、拒绝服务诸现象仍然不断上演。

近来,企业及家庭计算系统面临的安全威胁不减,而移动互联网应用火爆,新型的攻击借助僵尸程序和系统漏洞开始进行恶意广告、手机吸费、窃取机密等活动,而厂商和用户不得不在程序的更新上花费大量时间。

在人们不断重复这些安全修复动作之时,有没有想想应该吸取什么教训?安全管理专家们可能在专注于搭建和完善各类管理体系制度和工作流程,安全技术专家们在努力实施更多控管方面的技术措施,然而却没有多少人想到这些流程和技术的实施者和使用者因素,只有他们的安全水准能达到一定的程度,安全相关的流程和技术才能发挥实际作用。

安全专家们被组织雇佣的首要目标是保障组织的安全,组织的员工们不能都像国家领袖一样,个个配备安保和秘书人员,安全专家们数量也有限,不可能为所有员工提供贴身的安全服务,所以员工们需要具备保护自己和组织安全的基本能力。

要改进员工的安全水平,提升员工的安全能力,无疑需要加强安全意识教育或安全认知培训,安全专家们可能觉得搞员工培训效果难以彰显,当然,员工的安全水平和能力提升并不会像查杀了厉害的病毒或让被黑系统重新上线那么能引人关注和赞叹,然而如果员工在所有的系统上都使用相同的脆弱密码,安全专家们的长远工作能轻松得了吗?能上一个新的台阶吗?

再想想,为什么要关注安全意识教育呢?因为大量的安全事故发起的根本原因来自于组织内部,在网络边界部署企业防火墙可以抵挡多数外部威胁,这些例子比如:没有安全保密概念的员工有意或无意地将机密数据张贴在行业论坛或社交网络中、新入职的客户人员被假冒的客户忽悠了系统的账户和密码、半路被小偷扒去的个人移动设备上发现员工随手复制的公司机密文件、扔进垃圾桶的商业计划和产品研发文件被倒卖给商业间谍、访客在参观完公司之后顺手偷拍下白析上未擦拭的内部会议内容和未及时取走的打印传真资料、尾随员工进入公司内部的窃贼乘午餐时段背走未上锁的笔记本电脑和员工的手机……

从上面几例中我们可以看到:多数内部原因引起的安全事故并不是员工的本意,当然我们也不排除对组织心存不满的员工故意搞破坏,多数情况是由于对安全的无知、粗心大意、对安全规则的遗忘或忽视而造成的,要改变这些,唯有从加强安全意识培训,提升员工的安全素养开始。

尽管员工安全认知的培养不是一天就能达成目标的,也难以立即通过安全培训立即看到大的安全转变,然而,让安全培训成为企业安全流程的重要部分,不断加强教育,是必走之路,也是人们在不断修复安全漏洞之时应该好好反思的经验教训。