中国惠普有限公司技术服务事业部信息安全解决方案经理陈颢明先生
云计算、社交化、大数据和移动相关的技术正在改变我们的生活,而这些改变需要在安全的保障下进行才能解除我们对其的顾虑,释放出它们最大的潜能。从这个角度来看,如何获得这最终的大价值,安全是不可或缺的平衡因素——让我们在开放的环境中,享受价值而非其带来的负面隐患。一项Coleman Parkes Research所做的全球调查结果显示,52%的企业已经有了信息安全的战略,大概有20%正在计划中。可以看出,安全已经变成企业发展非常中重要的考量。
在制造业,信息安全一贯是企业必须兼顾的重点。在当前的经济环境和政策推动下,制造业的转型升级是每个企业必须面临的,这些转型要求IT快速顺应其业务变化。自然,这种IT的变革意味着对信息安全与管理更高的要求,制造业企业信息安全与管理由此更面临重大的挑战。
然而,这种能够快速应对业务变化的挑战很难用一个固化的安全的手段、技术或者是措施来适应。拥有12年信息安全工作经验的中国惠普有限公司技术服务事业部信息安全解决方案经理陈颢明先生认为,安全需要被放在一个大的安全环境里考虑,要跳出安全做安全。如果一味的就安全谈安全,那么解决安全问题会简单许多,但事实并非如此。从目前的IT形势以及所发生的一些安全事件来看,重新思考安全到底应该用什么样的科学的、全面的、体系化的方法去做是必须做的一件事情。
重新思考:走出“被动”安全误区
重新思考信息安全,不由得会追溯到信息安全投入的出发点,回到信息安全行业的一个本质问题:信息安全是被动的行业,没有一个企业管理者真心愿意主动投入安全,却不吝惜在构建业务系统上的投入。但是,信息安全又是不得不做的部分,如果企业没有安全屏障一切财富可能化为泡影,而且企业的信誉也会随之扫地,再次崛起也会受到影响。
制造业虽然极为重视核心数据安全,看起来至少会主动做核心安全防护,但也同样被动着。例如在一些上下游的制造业企业,上游的企业可能会要求下游企业拥有安全方案才会将业务拨给它们,这些下游企业在这种前提会做很多“被动”的安全投入。
这个“被动”还体现在,对安全风险缺乏整体防护。“信息安全就像水桶理论,你防护的未必是黑客攻击的部分。”例如很多人认为做网络安全是最基本的,却不知现在很多攻击方式跳过网络层直接到应用层。不能今天为了防护一个房间,只是把门上了很多锁,却忘记窗户——黑客永远从最薄弱的地方进入。因此,一套安全解决方案的智能性非常重要,它能帮企业灵活判断危险主动防御攻击。
与此同时,更为重要的,所谓的“核心”并不一定被守住。很多企业管理者对核心数据的看法就是所谓的设计图纸,其实核心数据不一定是传统意义上的设计图纸,它还包括其它如邮件等方面的内容,在惠普的实施案例中往往会发现企业对核心数据缺乏全面的了解。
在这种现状面前,陈经理认为在制造业里,需要专家帮助其分析现阶段的状态,安防重点、安全风险各是什么,帮助企业构建主动的、智能的安防体系。
分页
“361度”核心:用专家诊断对症下药
惠普在此次解决方案中提出“361度安全”的理念,比起360度,这个1度正是加入了专家诊断。它提供专家式的诊断帮助企业分析核心数据是什么,通过策略制定、技术实施、IT安全运维人员流程的制定等帮助企业构建全面的防御体系。
之所以强调专家诊断,原因之一是上文所提到的,帮助企业构建全方位的安全视角。全视角非常重要,以前构建安全体系只看服务器、存储或者是看网络,事实上远不止如此。在当下,只有兼顾从数据中心物理环境一直到机房的风火水电,再到虚拟化的平台,再到数据层、包括IT的治理一系列全套的综合体系,企业才能看到真正的安全问题。好比生病看中医,患者生病之后周身不自在,比较有经验的中医会从五行的金木水火土看五脏六腑到底是哪个点上出问题了,是气虚、血虚,还是其它,然后经过很多诊断才能找到关键。做安全,同样需要如此。
其二,专家诊断正是帮助企业节省不必要的安全投入的最佳办法,使得安全投入被控制在“适度”范围。很多CIO难理解投入很多成本做安全,但是安全防护还是不到位。做安全需要理性,因为安全是无止境的投入,而且买了这份“保险”也不能绝对地保证你安全。“适度”的安全投入对于做安全的人来很重要,这需要对症下药来把控。惠普认为通过专业的咨询顾问来“对症下药”非常有必要,它能够帮助企业节省安全方面的投入和开销。陈经理打了一个比方,“就好像你到医院找到的是资深的中医师,但开的药非常普通,不会用虫草这种非常贵的药,反而把病治了。”
其三,企业千差万别,只有通过一对第一的诊断,才能帮助用户打造一个完整的安全解决方案,包括体系、服务、管理层面和人员的管控等。
由此可见,专家诊断真的很重要,但这种专家诊断只是惠普安全方案的第一步。纵观目前的安全市场,有三类安全厂商。第一类只提供安全产品的,这类公司只“卖药”,把功能告诉大家,如果有这种功能需求要买什么样的产品;第二类公司是专门提供咨询服务的,只负责发现问题,然后指出一个方向。陈经理认为惠普是一个综合性的“医院”,既有“门诊”,又有相应的“专科”,帮助用户考虑诸如物理安全的问题、网络安全的问题、系统安全应用包括数据安全的问题。“惠普安全方案是一个全方位的、整体的、多层次的、全维度的整体安全解决方案。”他强调。
惠普安全: 做最全面的整体方案
要做到全方位、多层次、多维度的整体方案,惠普用“全生命周期信息安全服务”来定位自己。陈经理介绍,“惠普会有一个专门的团队,我们会从专家的角度帮客户做诊断、安全体系的建设,以及后续安全体系上线以后安全的运维,整个全生命周期安全的服务。”
对此,惠普有三大基本策略。第一是安全植入:任何一个企业对安全的防护仅是企业内部人员的支持,因为安全永远是跟一群看不见、摸不着、永远不认识的人在进行战争。惠普所谓的植入,就是把全球搜集到的安全威胁的信息、防护植入到企业的流程。不是当某一种攻击方式真正出现在企业的时候才防护,它只要出现在惠普全球的智能网络防护系统当中就可以搜集到。第二是智能洞察:现在黑客的攻击方式其实越来越聪明,甚至在窃取资料之前,完全没有办法判断是黑客还是正常的员工。第三是进行资产保护:既然黑客的攻击手段如此之多,不能守住边界,就重点保护核心资产。
基于这些,惠普推出了全新的产品及服务,帮助客户实现对整个企业的可视性及控制力。全新产品包括:
·惠普数据中心安全防护服务(HP Data Center Protection Services)能够对企业现有的安全措施进行评估并提供有效可行的解决方案,帮助其优化基础设施并提升整个数据中心的管理和安全防御能力。
·HP ArcSight Enterprise Security Manager 6.0c是强大的、可扩展的安全监控及法规遵从解决方案,能够以前所未有的速度快速识别并修复网络威胁。HP ArcSight Enterprise Security Manager可快速识别整个企业基础设施的安全威胁,并对关键问题进行优先排序,以减少潜在的损害。
·惠普TippingPoint新一代入侵防御系统(HP TippingPoint NX Platform Next Generation Intrusion Prevention Systems (NGIPS))通过显著增加深层数据包流量检测能力,能够为包括网络设备、虚拟机、操作系统和关键应用在内的关键端点提供保护。全新的模块化架构旨在发现威胁时能够自动应对威胁,同时帮助企业机构节省机架空间,并保持稳定的能耗和冷却成本。
分页
其中,惠普在数据中心安全服务方面是分层次、分阶段的,包括首先帮客户提供安全的防护优化,第二从宏观的角度帮客户做安全的治理、风险和合规的管理,而且还会提供数据中心安全防护的运维管理服务。这对受数据中心安全问题困扰的CIO们来说,是一剂良药。
除却安全产品,惠普从积累的全球最佳实践提出了一个类似于房子图的体系架构,帮助用户梳理安全管理体系。“安全管理应该是多层面的,从高到低自上而下、全体系的,企业需要有一个完善的、安全的管理体系,安全的策略、安全的管理规定、制度。”陈经理表达了他对信息安全管理的看法“一个企业要管安全,首先要做到有法可依,先颁布一些企业的规定,包括合规的要求等,然后有相应的安全责任人管理相应的安全职责,再通过安全统一的运维管理平台实时发现现有数据中心的安全弱点,包括管理上的问题。”
制造业信息安全:树立正确安全观
通过这种层层立体的防护,企业就能立即获得了安全保证么?惠普亲自否定了这个疑问——安全重在平时“保养”。有调查数据显示,发展中地区安全问题恢复时间比发达地区长的多,发达地区因为有完备的防护和灾备措施,能够在24小时内解除故障,而对于发展中地区来讲,某些威胁甚至是致命的,要花数天甚至更长时间恢复。就像身体健康的人生病可能很快会出院,而平时如果不注意保养的人,就要在医院待很久。从投资的角度讲,安全效果并不是立竿见影的,但是真正出问题的时候能够看到它的价值。
对于制造业的安全策略,陈经理认为是双线并行:一个是自上而下,一个是自下而上。自上而下,是需要制定未来的安全的战略,找到安全重点,做一个安全的管理体系,然后规划在这个体系的框架下安全服务应该怎么执行,从而订立安全整体规划。自下而上,是发现目前企业最薄弱的安全防护的点,由此入手解决问题。陈经理举了一个例子,制造业安全防护最弱的是终端,在很多的行业里面简单地认为所有的数据都集中在数据中心的服务器里面,那里面应该是企业数据最多的。进入这个企业之后却发现实际上,企业最核心的数据在笔记本,这个风险非常大,不如先从终端入手再管理数据,提升安全管控,逐渐把管理体系深入。
在实施上,陈经理对制造业企业文化感触颇深,他说“制造业的信息安全特点是需要抓重点来防护,按照企业发展规划,结合企业文化去服务。”不同企业文化的制造企业对信息安全管理要求不一样,如果管控太严会降低可用性和灵活性等,像富士康一样做到管控极致很难。“适度”在制造业很重要,衡量的关键是适应企业文化,根据企业特点来抓重点。
后记:
综合惠普安全方案,对其“服务”理念印象极为深刻。因为强调专家诊断的重要性,其实是强调安全方案要做到服务级别,才能帮用户从本质上改变整个安全隐患现状。但是,安全服务在中国还不受重视。在IDC近日发布的研究报告《中国IT安全硬件、软件和服务全景图,2012-2016》中, 2011年中国IT安全市场规模为14.7亿美元,同比增长18.1%。其中安全硬件市场规模为7.27亿美元,占49.5%,安全服务市场和安全软件市场,分别占26.9%和 23.6%。看看软件和服务所占的比重,不难发现中国市场对其重视程度还处在很低的水平。自惠普安全方案去年推出以来,在制造业已经实施了1000多个流程,从这个结果也看到,制造企业一方面已经开始重视安全服务,另一方面也说明安全服务是大势所趋。希望在未来的安全市场上,有更多更细化的服务为广大企业受用。
延伸阅读:
1 有感信息安全与管理
http://blog.e-works.net.cn/381838/articles/330976.html
2 惠普推出智能安全解决方案,推动创新并降低风险
http://news.e-works.net.cn/category8/news45837.htm
3 惠普调查表明:主动安全防御已成当务之急
ICP经营许可证:鄂B2-20080078
(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号
© 2002-2025 武汉制信科技有限公司 版权所有
投诉举报电话:027-87592219