放飞你的梦想--翱翔我的天空 | 会员登陆 | 繁體中文 | 站点地图 | 站长博客
 | 网站首页 | 文章中心 | IT 前沿 | 清怡画风 | 视频教程 | 资源下载 | 精彩图库 | 博客文赏 | 天空论坛 | 访客留言 | 音乐版 | 
    本站全新推出IT 前沿频道欢迎大家访问 地址 http://it.tkbbs.com  [风雪残士  2005年12月9日]            本站推出新浪VIVI收藏夹服务,欢迎使用  [风雪残士  2005年10月18日]        
您现在的位置: 翱翔翼站 >> 文章中心 >> 网络世界 >> 安全业界 >> 文章正文 今天是:
特别报道:2006年全球安全调查 【字体:
作 者:佚名 文章来源:网络 更新:2006-10-24 0:25:35 点击:







与去年同期相比,全球大多数企业的IT系统安全性有了提高,但与此同时,针对企业的网络攻击手段也变得越来越多。

为什么一些商业科技专业人士对IT安全的看法如此矛盾?一方面,他们承认,计算机系统面临的威胁无论就数量还是复杂性而言始终是有增无减;与此同时,他们又自以为已经控制住了局势。而对于那些过分天真的人们来说,其公司及客户会付出高昂的代价。

不久前,《InformationWeek》研究部和埃森哲咨询公司(Accenture,下称埃森哲)合作进行了第九年度“全球安全调查”,调查全面揭示了商业计算环境所面临的各种威胁。在受访者当中,有57%的美国公司表示在过去一年中曾遭受病毒攻击,34%曾受到蠕虫的攻击,18%经历了拒绝服务(Denial-of-Service,DoS)攻击。另外,网络攻击和身份窃取发生的比例分别为9%和8%;而中国的情形更差一些,有23%的公司表示其客户数据安全受到威胁,另有27%的公司遭受了身份窃取形式的攻击。因此,受访的2,193名安全专家和商业科技经理中有48%的人表示:对安全的复杂性进行管理已成为当务之急。国际商业机器公司(IBM)2005年和2006年对全球首席信息官(CIO)的两次调查都显示,信息安全始终在CIO关心的问题中排名首位。IBM全球信息科技服务部企业信息系统基础架构业务大中华区技术总监周国祥分析说:“调查结果表明,生产的安全与稳定,风险的控制与防范,是CIO目前最关注的问题。”

不过当被问及与一年前相比,其公司的IT系统是否更易受到恶意代码攻击而出现安全漏洞时,只有11%的美国公司回答是肯定的;而其余的89%则表示,其IT系统的安全性并没有降低或者与一年前大致相同。与去年的调研结果相比,今年企业对其系统安全显示出更强的信心。去年,有84%的被访者表示其公司面临的安全风险不会增加。

当时,我们就认为他们过于乐观了。现在,我们还要重申:IT专家中普遍存在的、已经做好应对一切问题的态度是危险的。尽管企业已为此部署了大量的防御措施(防病毒软件、防火墙、入侵检测和防范系统等),商业计算并非天下无敌。考虑到近年来由于各种数据系统的漏洞而产生的安全隐患,企业还需提高重视程度,更加谨慎。调查结果同时也表明,其他国家的IT专家显然表现得更为谨慎:欧洲有13%、中国有16%、印度有24%的受访者表示,与一年前相比,他们的公司面临着各种风险,IT系统也更易受到攻击。

事实上,企业面对的信息安全问题正在变得复杂化。从便携设备到可移动存储,再到基于Web的协作应用,乃至基于IP的语音技术(VoIP),每一类新产品都有新的安全问题与之相伴而生。系统在面临着日趋复杂的威胁的同时,遭受攻击的次数也日益增多。对此,安全专家和业务技术人员列出了企业所面临的一长串挑战,按比例依次为:提高用户意识(41%)、加强安全策略(36%)、加强对系统访问的控制(26%)、以及获取更多的资源(23%)。

数据失窃倍受关注

过去一年中,最突出的安全问题是由于外部偷盗或内部疏忽而导致的数据丢失。2006年5月,美国退伍军人事务部(Veterans Affairs Department)一台带有可移动硬盘的笔记本电脑失窃,该电脑装有2,650万条个人记录,这无疑向其他公司发出了安全警告。埃森哲安全小组的全球管理合伙人阿拉斯泰尔•麦克威尔森(Alastair MacWillson)表示:“正是类似事件的发生,才促使企业做出相关决策。”一年前,迫使企业做出应对的事件是恶意软件的攻击;而今年,则是数据遗失及失窃。

客户数据系统的漏洞越来越多。对于那些欲通过网络欺诈或身份窃取而获利的攻击者而言,数据已成为其主要的攻击目标;与此同时,安全专家也越来越多地发现,不仅是那些以恐吓为目的、想制造麻烦的人对其系统虎视眈眈,同时旨在谋利的罪犯更是将企业IT系统当作了靶子。信息安全的首要问题从病毒转为数据盗窃,易观国际咨询有限公司分析师王涛分析,这一问题增多的原因在于“电子商务和网上支付的快速发展。”

在去年的调查中,只有6%的美国公司表示,其客户记录安全受到某种形式的威胁,另有5%的公司表示其客户身份曾被盗。今年,这些比例几乎翻番,分别达到11%和9%。而在中国,有23%的公司表示其客户数据安全受到危及,另有27%的公司遭受了身份窃取形式的攻击。上海恒荣国际货运有限公司(下称恒荣国际)CIO高宏飞对这个调查结果表示认同,他说:“数据失窃在中国是非常严重的。通常是内部人员的行为,而且比例非常之高,主要是没有一套完整的管理约束制度,几乎所有的中国企业都面临很大的风险,在中国的一个内部人员,能够做任意处理数据的情况非常普遍。”

不断增多的安全漏洞也引起了广泛的社会关注,美国至少有33个州为此立法以强制企业报告客户数据丢失情况。美国议会也在准备出台几项法案,以阻止消费者和财务数据的丢失。医疗联盟集团公司(HealthCare Partners,下称医疗联盟)信息系统安全管理总监利奥•狄特摩尔(Leo Dittemore)认为,价值分析(VA)数据失窃可谓给保险和保健公司拉响了警报,以推动这些公司采取相应的安全防范措施。这些公司的雇员会将病人数据下载到笔记本电脑上,狄特摩尔相信肯定会有一些员工将这些信息带回家。他说:“我并不反对人们在业余时间完成工作,但同时应该对数据加以保护。”而医疗联盟很难阻止其雇员居家工作时仍然使用客户数据,因为该公司是按工作量来计酬的,而所有的工作都会涉及那些文件。“我们采用的是按业绩支付薪水的模式。”狄特摩尔说道。该公司没有相应的内部规定,以对雇员下载病人信息的时间进行限制。狄特摩尔目前正在制订相关措施,以控制对数据的使用和转移。

访问控制隐患

安全漏洞导致的最常见结果便是网络和应用的瘫痪。而这对企业造成的经济损失难以估量。在那些曾出现安全漏洞的企业中,分别有四分之一的美国和欧洲公司以及将近半数的中国公司无法量化其财务损失。但很明显,损失极为惨重。瑞士银行潘恩韦伯公司(UBS PaineWebber)的一位前系统管理员,即因在该公司的系统中部署了一颗逻辑炸弹而正在受审,其造成的损失非常高昂:全美约2,000台服务器出现宕机,8,000多名经纪人的工作被中断。该公司用于对系统进行备份并使其恢复运行的成本估计约为310万美元,其中包括用于支付加班以及其他应急措施的费用。此外,该公司也无法量化此次攻击对其营业额所造成的影响。

超过半数的业务技术专家表示,当企业现有和以前的雇员企图危及系统安全时,安全技术、政策和培训在阻止其制造安全漏洞方面几乎起不到什么作用。与其他国家相比,内部威胁对美国公司来说更成问题。去年,将近四分之一的美国公司表示,授权用户和雇员是引起攻击的原因之一,印度公司、中国公司和欧洲公司的相应比例为22%、15%和11%。

许多IT安全经理表示,迅速膨胀的外部威胁占据了其太多时间,以致无暇顾及来自内部的攻击。西门子威迪欧汽车集团(VDO Automotive)信息安全管理员乔•戴厄尔(Joe Dial)表示:“那些人真是疯狂,很难阻止他们。”他又补充说,如果对内部安全威胁做出过激反应,还会阻止企业雇员使用其工作所需的信息。“我不能让安全问题阻碍生产力的发展,但这确实是个两难选择。”狄特摩尔表示,最大的内部威胁往往来自那些未经批准就滥用数据访问权限的系统管理员或档案管理员;但他同时也承认,采取措施防止他们这样做也并非什么上策。更艰巨的工作在于公司须对数据进行控制以及对外部威胁进行管理。

[1] [2] [3] [4] 下一页



文章录入:风雪残士    责任编辑:风雪残士 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    相关文章
    没有相关文章
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    最新文章 TOP10
    最新热门 TOP10
    最新推荐TOP10
    翱翔翼站拥有本站所有版权! Copyright © 2005 - 2008 5-IT.COM
    本站维护 :风雪残士

    浙ICP备05039908号
    努力打造国内最全的电脑技术资料库