CIO:云時代 企業(yè)信息安全面臨挑戰(zhàn)
wade 發(fā)表于:13年05月14日 17:00 [轉載] 比特網
我們正處于一個網絡的時代,惡意軟件的傳播、黑客的入侵、無意的人為破壞,自然災害的突發(fā)、恐怖行動的實施或者意外事故的發(fā)生,隨時都有可能影響到企業(yè)的信息安全。雖然,絕大多數企業(yè)的CIO也實施了一些安全保護措施(安裝防火墻、安裝查殺病毒軟件、進行數據備份和實施災難恢復計劃)保證業(yè)務的連續(xù)性。但是信息安全仍是企業(yè)CIO應該關注的核心業(yè)務,信息安全的保護遠沒有這么簡單。
IT環(huán)境已經出現了新的變化,第一方面是新的計算環(huán)境,即云計算和虛擬化;第二方面是新的網絡環(huán)境,包括移動互聯網、物聯網、智能電腦、軟件定義網絡(SDN)等等;第三方面是大數據。這些新的計算資源、新的計算方式、新的網絡環(huán)境和新的數據類型,促使整個信息安全行業(yè)的關注焦點,從系統層面慢慢向應用服務,向數據資源轉移。它們既對信息安全提出了新的需求和挑戰(zhàn),也給信息安全帶來了新的思路。
云計算給信息安全帶來的挑戰(zhàn)包括:第一,傳統安全產品無法應對云計算環(huán)境下的網絡結構和協議。在云計算環(huán)境中,可能前端的Web服務器和后端的數據庫都在一個物理服務器上,這樣它們之間的網絡交互直接用虛擬交換機就可以了,數據根本不經過物理交換機,如果不到物理交換機,則信息安全設備拿不到它的數據,導致對它的訪問控制、審計、攻擊的檢測,都沒辦法實現。第二,云計算環(huán)境對安全產品的計算性能提出了非常大的挑戰(zhàn)。目前,安全產品的性能已經遠遠落后于網絡設備。第三,云計算業(yè)務特性帶來一些新的安全需求,比如產生了一些新的攻擊方式,例如虛擬機逃逸,就是分配的用戶級虛擬機,通過特殊的指令或者攻擊方式,被攻擊者獲得整個虛擬化底層的根權限。這種攻擊是以前的環(huán)境中沒有出現過的。
隨著企業(yè)職員的技術掌握水平越來越高,為了加強協作、互動和生產的關系,他們對新技術的渴望度也越來越大。如果把技術需求提交給公司,公司批準發(fā)展此技術,那么CIO必須找到在不影響企業(yè)資產安全的前提下整合企業(yè)現有的系統的方法,并使此技術發(fā)揮最大作用。
對于CIO來說,如何縮小安全風險和商業(yè)利益成本兩者之間的關系是公司最終的希望和要求。作為一名CIO,如何確保企業(yè)信息安全,如何體現IT的真正價值,如何節(jié)約IT成本,如何更有效的管理整個企業(yè)的IT部門,這是CIO最應關注的核心業(yè)務。