数据泄漏 CIO如何收场

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:cqccc01
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  当坏消息最终来临,CIO必须意识到在最恰当的时刻做最恰当的事情更重要。从泄漏那一刻起,一周的时间该如何安排?
  
  伦敦,2008年12月11日凌晨5:30,黑莓手机的振动声打破了清晨的宁静。没有任何一个CIO愿意在这个时候听到这个声音,因为这意味着坏消息的来临。
  首席安全官(CSO)为打扰道歉,但可以明显看出她的激动和不安。她刚刚被招来做数据审计的安全顾问吵醒。小组成员昨天晚上加班,在主要的客户数据库中发现了一些异常的数据。当她结结巴巴地说“这可能没什么”的时候,首席安全官也不能掩饰她的恐慌。但是你们双方都知道,如果她真的是这么想,你们现在也不会这么谈话。
  自从HM税收和海关(HMRC)发生安全漏洞至今,许多公司都没能从这些事情中吸取经验教训。在HMRC事件后,信息委员会(ICO)已经通过公开、私密和第三组织公布了将近100个数据漏洞。法律公司Browne Jacobsen 的CIO Peter Birley在他的私人CIO博客上说:“数据是许多公司的血液,但却常常没有受到很好的关注。”
  虽然公司声称这仅仅影响了一小部分客户,无论真实的数据是怎样的,Best Western已经承受了损害其品牌的后果。如果其他的公司对安全数据不采取必需的预防性措施,并且对数据泄露的后果不正确处理,那么,他们也会面临一样的恶果。
  不要恐慌。“事实证明,一个专业积极的方法比起躲在一个小角落里逃避更能保护你。”财经服务专家社BDO Stoy Hayward技术咨询机构的主管Peter Chada这样说道。
  
  黄金第一小时
  
  专家说,在安全数据泄露发生后的黄金第一小时内做影响及结果的评估至关重要。例如,需要推断出谁会对这些数据感兴趣,在个体和其他方面会带来哪些影响。比如说,在最近监狱服务的突发事件中,如果数据落到了罪犯的手中,那么监狱官员家人的安全就可能面临危险。
  Geoff Donson之前是高科技犯罪部的侦探,现在是TelecityGroup数据中心的安全经理,他问道:“你在发现了数据泄露之后的黄金时间会怎么做呢?”
  “对我而言,我会明确地想知道是什么数据,因为你会想知道这已经带来了什么间接的损失。如果找回这些数据会有帮助么?大概不会,但当数据的性质决定了谁会对其感兴趣的时候,这也有可能。你会想知道有哪些私人数据包括在内,会不会是姓名、地址、详细的银行账户信息等。”
  在第一小时如何作出反应很大程度上取决于你的准备和计划。优秀的公司会早已想到在这种情景下确切地会发生什么,并会提出临时费用,立即做出无差错反应。
  “成功管理任何突发事件的关键在于通过已有的和测试的计划确保你始终对任何可能发生的事件做好准备。测试检验的价值实在是太大了。我们劝告公共部门和机密部门的客户:经验在于通过测试,去明显提高计划的质量。”信息安全专家活动组的顾问负责人Neil O’Connor说,“你不会想去在真正的危机发生的第一时间去测试计划。”
  
  最初的12小时
  
  如果你可以确定真正丢失的数据是什么,那么泄露的结果就取决于你的公司是否维护了一个详细精确的数据规划,接下来需要找出谁有可能访问过这些数据,是外部的还是内部的,他们会对这些数据信息作些什么。
  “一些与计算机相关的法律问题可能会出现。你当然可以观看日志。” Donson说,“从任何微软Windows操作系统的日志都可以看出谁是最后一个访问这个数据的人。你可以看到此数据是否已被复制,当然也能看出是否已被打印。”
  作为IT服务公司Logica的安全管理顾问,Dave Martin认为考虑到最坏的情形并对反应作出相应调整也是很重要的。他说:“在开始调查一个突发事件时,我们必须总是假设最坏的结果,我们可能不得不在法庭上为我们的行为辩护。”
  倘若你的公司不仅想为数据泄露起诉,并且可能潜在地面临自身被诉讼风险,那么保存好任何可能的证据都非常重要。“随着一个突发事件严重性的快速升级,公司必须靠‘冷冻体系’来保证证据被保留。保存证据则必须由训练有素的计算机法庭服务人员通过非常特别的设备来处理。” Martin建议。
  为了保证数据可以被用于法庭分析并最终被法庭采纳,保证任何计算机和媒介的物理安全,确保“证据的连贯性”至关重要,他解释道,最早采取的方法是物理锁上所有的服务器、计算机或者其他的可能与数据泄露有关的硬件。
  除了以上的方法,遏制安全漏洞的新闻的扩散也很重要。Martin说:“只需要将这项调查通知一个或两个人,否则你可能会向一个罪人泄露秘密,那么他可能去毁坏这些证据。”
  
  接下来的24小时
  
  确定了泄露数据,接下来面临的问题就是“这会对公司会带来什么影响,以及谁有可能对此负责,是否需要报告此次事件。”要不要报告源于好几个因素,并不只是取决于什么样的数据泄露。
  “在有保密部门的公司,报告的事宜始终是一个问题,因为此事会使客户和股东之间的信任关系会丢掉。另一方面,你有义务去关注它,如果你弄丢了你所持有的一份个人数据,你必须非常迅速地公开它。” Telecity Group的Donson这样说。他在许多部门,如国家高科技犯罪部、国家犯罪组和计算机犯罪部工作了27年时间,另外在威斯敏斯特大学还教授计算机法学和信息安全。
  Donson说在他的经验看来,许多不包括私人数据的数据泄露并没有被报告。他说:“我想有许多数据不是私人的,但也没有去报告。”
  然而,法律执行中介显然迫切希望公司报告任何类型的数据泄露——不管是不是受到保护的数据——因为它对数据信息收集流程有极大帮助,Donson这样认为。而且把漏洞报告给警察也不等于它就公开化了。“我们已经签署了反泄露协议,所以我们这样对人们说:‘报告给我们吧,即便你不想采取任何行动。’”Donson说,“如果公司不希望我们采取任何行动,我们是不会行动的。”
  City法律公司Speechly Bircham LLP的高级财产、技术和商业运营的总管Robert Bond说:“这种法律的缺失并不是忽略适时的犯罪管理实践的理由。保险行业的领军人物如Hiscox和AIG都坚持认为,如果商业需要保险,数据丢失政策和程序就是强制性的。”
  
  一个星期之后
  
  在最初的灭火工作结束以后,注意力会不可避免地转向“什么出问题了”。
  并不仅仅是疏忽,许多近期的数据泄露事件都源于对员工培训的基本缺失——回顾HMRC事件得出的结论之一。“我们一次又一次地发现员工无能力处理机密文件。这说明不是技术而是人的原因产生了错误。” Firebrand培训的安全总管Richard Millett说道。
  除了培训,公司需要思考保证IT安全的其他基本方法,并考虑发展防边缘化。例如Jericho论坛这样的CSO团体所支持的方法基于这样的考虑:不是试图把公司的IT资产都保护起来,而是关注保护最重要的元素。
  “防边缘化策略能让我们朝着业务运转的方向适应安全机制,而不是扔出许多条条框框。”渣打银行的信息安全总管兼Jericho论坛成员John Meakin说。
  然而,所有的专家都一致认为,最好的方法首先是让系统能够防止数据泄露或被窃取。
其他文献
本报讯 Acer与宏图三胞近日宣布,确定深层战略合作关系,将联手发力2008年国内电脑消费市场。  目前双方已在产品研发、包销定制、新品首发、联合促销、服务无缝连接等领域达成了共识。2008年首批16万台Acer笔记本电脑和台式电脑包销意向也已基本确立。  今后宏图三胞的红快服务将介入Acer中国区的售后服务业务,成为Acer电脑的中国特约维修商。宏图三胞近150个维修服务站点也将成为Acer电脑
软件厂商们要想在SaaS领域有更大作为,就必须在SMB信息化过程中扮演更多角色,既提供软件产品,也提供配套的咨询和服务,全方位地进入SaaS市场。  ——铭万信息技术有限公司总裁张冀光    2007年是SaaS在国内市场迅速扩张的一年。在中国,大量的中小企业还没有通过软件切实地提高企业经营和销售的实力。基于SaaS理念构建的信息化方案恰恰是一套从产品到服务的组合拳,正好切中中小企业信息化的核心需
自从上世纪90年代末开始,互联网的浪潮已经几乎席卷了全球每个角落。国内互联网能有今天的繁荣,IDC产业可谓功不可没。据统计,国内IDC行业中从事域名主机业务的服务商达到两千家。在竞争日趋激烈下,作为后起之秀,美橙互联从2006年在上海成立,短短的三年时间,从籍籍无名到跻身国内域名主机服务商十强,再到拥有广州、杭州两家分公司和全国统一呼叫中心,及近百名员工的规模。  快速的成长,源自于美橙互联始终坚
自第一台笔记本电脑问世以来,笔记本电脑市场上的淘金者历经沉浮,以蝶形键盘、数字记事本等设计至今仍为人们津津乐道的ThinkPad,始终占据着高端商务市场,成就了一段IT历史上的传奇。  2006年9月15日,当你亲眼所见全场黑色盛装的情景,很难相信,身着黑色仅仅是拥趸表达热爱的一种方式,此次Fans聚会的焦点、深受拥戴的主角正是大名鼎鼎的ThinkPad。    为什么叫ThinkPad    对
毋庸赘述,全球PC市场角逐的重心正在全面转向消费端。眼见苹果通过对时尚脉搏的成功把握把胜利的烽火从音乐播放器和手机市场,一路烧到PC市场,无论是试图力保全球PC王座的惠普,还是意图一雪前耻的戴尔,抑或是方正、海尔等国内品牌都急于将时尚、个性化因子引入产品,让自己的品牌在这个个性化时代中足够耀眼。6月27日到7月3日,惠普、戴尔、海尔陆续在消费市场释放了今年暑促的三支秘密武器,各路厂商可谓八仙过海,
三星电子在完成了对索尼的追赶后,以商用战略为突破口开始了对HP等IT公司进行追赶。三星电子将如何从领先的消费电子公司成长为领先的IT公司,我们拭目以待。    近日,北京交通广播台经常播放这样的一条广告:三星电子某营销人员给一个企业打电话,询问他们是否需要三星电子的商用产品,结果对方很惊讶地回答:我们已经在用三星电子的XX产品了啊。广告的含义不言而喻——就是想告诉国人,三星电子商务业务已经很强大了
合并、收购与剥离(MAD)的复杂性可能会使IT部门变得一团糟。由于如今IT部门的工作会极大地影响整个企业的业务,因此CIO需要优先处理整合或者剥离带来的工作。就算是经验老到的IT管理者,也会为整合的影响而担忧,希望能够快速完成整合。一般包括如下问题:   IT领导者如何才能更好地处理不确定性(这些不确定因素来自于业务预期和IT优先级的变化)工作?   CIO如何才能不囿于IT职责范围,而为企业的业
对于很多企业领导者来说,半夜两三点电话响起不是什么好事情——这很可能意味着,企业出了事,而且这些事情很有可能不知道该由谁解决。  随着企业规模的逐渐扩大,企业的复杂性也不断增加,不同部门之间职责、利益、流程的交错,让包括部分高层管理者在内的很多人不清楚,如果企业某个地方出了问题,到底应该追根溯源到哪个部门、哪个人。  这种现象对于已经深入到企业每个角落的IT产品、IT服务也是如此。早上ERP登录不
超移动设备兼具手机与笔记本电脑两者的优势,但7英寸的超移动设备却因其规格遭遇尴尬。如果一个产品的设计不能得到最终用户的认可,它就很难拥有持久的生命力,7英寸超移动设备或将不幸验证这一观点。    7英寸屏幕的华硕易PC在去年10月推出后大出风头,销量也十分可观。但是,华硕却在此后几个月就推出8.9英寸的易PC,并且很快成为其主推产品。按说此时正是乘胜追击的最佳时机,华硕为何开辟新的战场呢?  其实
2009年9月,EMC、浪潮先后更新了中端存储系列产品,支持8Gb/s FC和SSD,提升对虚拟化环境的支持能力,实现更有效的节能降耗成了最大卖点。    1 8Gb/s FC才刚刚开始    高端存储支持8Gb/s FC 已经不是新鲜事。9月16日,浪潮推出首款支持8Gb/s FC的中端存储产品AS500G3。浪潮集团存储产品部总经理张海涛表示:“存储用户对速度的追求是无止境的。随着8Gb/s