|
今年企业用户已在信息安全产品上耗资数十亿美元。企业对操作系统进行了漏洞修补和补丁升级,努力增强计算机用户对身份偷窃威胁的安全意识,但即便是这样,大多数机构仍然不觉得今年比去年更安全。
《InformationWeek》研究部和埃森哲咨询公司(Accenture,下称埃森哲)合作进行的第十年度“全球信息安全调查”显示,美国1,101位受访者中的三分之二和中国1,991位受访者中的89%觉得和前一年相比,今年受到攻击的可能性依然没有降低,甚至危机感还有升级的趋势。
危机的起因是人们日益认识到,安全技术已变得过于复杂。对几乎一半的美国受访者来说,首要的安全挑战就是“安全管理的复杂度。”所谓“深度防卫”(Defense-In-Depth)只是意味着“尽管拥有一堆重复的技术,但你却没法以一种直接有效的方式处理安全问题”,埃森哲的安全应用全球管理总监阿拉斯泰尔•麦克威尔森(Alastair MacWillson)指出。“这就像你不得不给大门加了20把锁,原因是无法确定其中哪一把是真正有效的。”
我们的结论显示,受访者的担心甚至还不够,特别是针对公司和客户资料的丢失与偷窃问题。仅三分之一的美国受访公司和少于一半的中国公司把“预防泄密”作为最大的安全挑战。只有四分之一的美国受访者把未经授权的员工对文件或数据的访问,或外部人员做的客户数据盗窃列为最需要重视的3项安全隐患。除此以外,包含公司数据的手机设备的丢失和偷窃,以及知识产权的失窃,是更为缺乏关注的安全问题。公司对这些安全隐患还普遍缺乏认识,但现实中已有大量令人十分尴尬的报道——在过去一年半里除了零售企业TJX公司、美国退伍军人事务部(Department of Veterans Affairs)和美国乔治亚州社区卫生部(Community Health Department)都发生过数据丢失事件,当然,此外还有更多《InformationWeek》报道过的前车之鉴。
实际上,在过去一年里,最受重视的安全隐患是病毒和蠕虫(65%的美国受访者和75%的中国受访者)、间谍软件、恶意软件、以及垃圾邮件(中美两国都是40%)。
看错了方向?
那是不是我们的安全专家把注意力投错了地方呢?美国国土安全局(Homeland Security)的国家网络安全办公室(National Cyber Security Division)的杰瑞•迪克逊(Jerry Dixon)同意这个观点。 “你需要知道你的数据都存放在哪里,以及谁有权访问它们。” 迪克逊表示。“这些决定了数据库中的数据完整性,而这些数据是开展业务的基础。”
当被问到安全专家需要注意什么的时候,IT服务供应商BT Counterpane公司的首席技术官(CTO) 布鲁斯•施奈尔(Bruce Schneier)感慨道:“第一是非法行为、第二是非法行为、第三还是非法行为,然后才是合规。”
看起来安全专家确实没抓到重点,他们倾向于选择自己熟悉的安全问题来应对,而不是针对现在日益猖獗的,从客户数据和知识产权盗窃上获利的行为。然而,认真审视我们的调查结果,也显示机构正在觉醒,开始意识到客户信息和知识产权很容易受到数据盗贼的攻击。
|