合规管理:重要的是策略落地

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:gg106419
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  从今年开始,凡是在上海证券交易所、深圳证券交易所主板上市的企业,都要严格遵照《企业内部控制基本规范》及其三大指引的规定,而在中小板和创业板上市的公司,以及即将上市的公司也都或多或少会受到相关规定的制约。
  “根据公开资料显示,超过3000家企业将直接受到这些规范的影响。”赛门铁克公司中国区安全产品总监卜宪录表示,与美国的塞班斯法案相比,《企业内部控制基本规范》以及三大指引涉及的内容更全面,不仅侧重于上市公司的财务报告审计,而且涉及企业内部所有可能存在的运营风险和整个企业的制度。
  对大多数CISO(Chief Information Security Officer,首席信息安全官)来说,其首要职责是保证企业IT系统的合规,制定安全策略,找出并且降低IT系统的风险。但是实现合规,CISO面临多重挑战:如何让企业的IT策略既能够尽可能满足多个标准和规范?怎样才能平衡业务的重要性与IT风险?如何应对云计算、虚拟化等新技术带来的效率提升和安全挑战?
  新技术 新挑战
  合规管理既是企业安全管理的起点,也是推动业务更好发展的重要因素。赛门铁克IT管理、风险与合规部门区域产品管理总监、信息系统安全认证专家Caroline Wong以她曾经工作过的两家网站为例,向记者介绍了企业实施合规和内控策略的重要性:“合规管理对企业业务也能起到推动作用。例如,陌生人在eBay网进行交易,保障网络的安全对维护他们的经济利益很重要。Zynga是一家视频游戏公司,它需要保证IT系统7×24小时的可用性,还需要保证玩家在下一次登录时仍然能够停留在现有的级别,而不会因为网站的原因,导致游戏又退回到初始的级别。”
  但对CISO来说,合规管理并非易事。卜宪录认为:“受《企业内部控制基本规范》以及三大指引影响的3000多家上市公司,在应对企业内部控制基本规范要求的同时,可能还需要满足很多别的法案、法规或者最佳实践的要求,例如金融行业企业需要满足PCI标准、巴塞尔协议等。如何让一个合规策略尽可能支持不同的法案,是企业非常头疼的事情。”
  CISO面临的另一个难题是,企业需要应对各种新技术带来的挑战。Caroline Wong认为:“企业既要实现IT系统的合规,需要应对来自云计算和虚拟化等新技术带来的新威胁。”她透露,为了应对新技术带来的挑战,赛门铁克在RSA 2012信息安全大会上发布的云安全解决方案O3,其功能之一就是如何保证云计算环境下的可视合规,记录下哪些人在什么时间访问了什么云,进行了哪些操作等。此外,赛门铁克将于今年9月推出CCS Virtualization Security Manager虚拟化安全管理器,帮助企业在虚拟化环境下进行评估和安全管理,实现合规。
  “对企业来说,安全就像汽车的刹车,它能够促使企业更快地采纳创新性的技术。如果安全措施管控到位了,能使一家企业更快地、更具有创新性地去采纳像虚拟化、云计算等新技术,并获得更高收益。”Caroline Wong建议企业“对安全采取双管齐下的方式,一是以主动防御的方式确保整个环境的安全,二是树立终生防御理念,通过24小时不间断地对环境进行监控,对随时发生的风险乃至威胁做出反应。”
  实现统一管理
  企业的合规审计通常包括计划、评估、生成报告和修复四个阶段。然而此前,企业往往已经部署了大量单点解决方案,在同一个企业中,不同安全厂商的解决方案和技术同时存在,产生安全报告的格式和内容也不一样,企业很难对其风险做出综合、全面的判断。而如何将这些解决方案和产品整合起来,通过统一的平台对其进行管理,对企业而言并非易事。Caroline Wong认为,企业的应投资构建一套完整的IT GRC系统(Governance Risk and Compliance,企业风险与合规管理)。
  “作为新一代IT GRC解决方案,赛门铁克CCS(Control Compliance Suite,合规管理套件)能建立一整套可重复的安全评估和管理体系,将IT风险隐患直观地呈现给业务部门,帮助企业在风险管理的每个阶段进行风险管理。”Caroline Wong介绍,通过研发、收购和整合,塞门铁克能够提供将对应IT合规审计的四个流程的全套解决方案,提供从策略制定、控制落地到生成报告、修复等各个阶段所需的所有功能,是一个集成度非常高的解决方案。“CCS对企业环境中已经部署的技术和解决方案有充分的了解,而且可以通过数据员获得的数据对评估进行辅助。所有这些数据形成一个可扩展的数据框架,能够对企业的合规状况提供由数据驱动的全面完整的视图”。
  跨越业务和技术语言的鸿沟
  安全审计的目标不是评估,而是修复安全隐患,将安全建议落地,贯彻落实才是CISO的目标。然而将技术语言转化为业务语言,在业务的重要性与IT系统的风险之间进行平衡,并非易事。
  赛门铁克新近推出的Risk Manager,不仅对服务器、防火墙以及网络设备的安全性进行评估,而且对企业的业务流程、业务部门和职能部门的重要性以及存在的漏洞风险进行评估。在生成报告时,Dynamic Dashboards动态仪表盘针对读者对象的不同,显示不同视图的评估结果。正如Caroline Wong所说,IT部门最想知道哪些服务器的风险最高,而业务部门最关心的是IT风险与业务连续性之间如何平衡。
  在实践中,你可能会遇到这样的情况:一台服务器存在安全漏洞,但是由于关键业务的需要,该服务器必须保持100%的实时可用性。对这样的问题,IT部门该如何解决?赛门铁克给出的解决方案是设置优先级。“设置优先级是Risk Manager的一个新功能,我们可以从技术性和业务的关键性两个角度对IT风险都作出优先级排序。这使得CISO能够用与业务相关的语言来解释IT风险。”Caroline Wong表示,当CISO跟业务部门主管沟通时,如果业务部门主管基于业务关键性考虑,接受技术上的漏洞时,CISO将优先处理下一个风险最高的漏洞。“根据优先级排序,CISO可以有效地和需要采取行动的部门负责人对话,找到降低风险的途径。”
其他文献
10年前,商业合作伙伴之间还只能通过电话联系实现跨省合作,或者支付不菲的出差费用,以便跨越不同省份见面会谈。现在,人们已经开始大量采用商务视频沟通工具。  商务视频应用快速普及  商务视频沟通工具于1970年开始投入使用,当时市场上出现了第一部采用类比信号传输信息的视频会议图像电话。从1995年开始,互联网的发展突飞猛进。互联网不仅承载了各种商务视频应用,比如视频会议,而且在通信行业和办公场所掀起
国内的互联网企业与手机厂商深入合作、各取所需,发挥各自的优势,实现共赢将成为现阶段国内智能手机市场发展的重要趋势。  国内移动互联网快速发展,在众多厂商绞尽脑汁探索新的商业模式的同时,移动互联网终端制造产业,特别是智能手机行业呈现一片欣欣向荣的景象。在巨大商机的诱惑下,越来越多的非传统手机厂商加入智能手机开发与制造阵营,凭借各自的“软”、“硬”实力,互联网厂商、设备厂商均想借此机会深度介入移动互联
赛门铁克公司在美国的一个城市做了这样一个实验:将50部手机故意丢弃在大街上,然后跟踪记录拾到手机者的反应。统计结果显示:50%的手机没有被返还,96%拾到手机的人试图查看手机中的资料或使用手机中的应用。这项实验表明数据泄露的风险极高。  攻击更具针对性   5月9日,赛门铁克公司发布了《第十七期互联网安全威胁报告》。报告回顾了2011年全球互联网安全市场的整体发展状况,也反映出当前互联网安全威胁
每天超过30亿次搜索请求的百度搜索引擎,其天然的海量搜索数据不仅成就了一份年度搜索风云榜,也真实地反映出整个中国互联网的现状及发展轨迹。    一句突然流行起来的“给力”,足以表达2010年所有网民的情绪。只因有太多“不给力”的现实不断击碎每个人的神经系统,所以哪怕是一点点的“给力”事件,都能重新点燃众人的热情。  1月7日,百度发布了2010年度搜索风云榜,“上海世博会”、“逃离北上广”、“你懂
事记五:幕后给力网络媒体 两会报道精彩纷呈  2011年3月,两会召开在即,在此次的直播过程中,帝联科技助力于中国军网、凤凰网、搜狐网、环球网等多家网络媒体直播报道。在网友观看直播过程中,帝联科技通过CDN加速使用户访问源站的压力大大减少,在离用户极近极健康的CDN节点获取数据,轻松应对流量及安全风暴,带给用户优质的互联网浏览体验。  这些两会的专题报道及直播都离不开幕后的功臣——帝联科技,它助
一个女孩买了双漂亮的靴子,她做的第一件事是用手机拍照,并在社区上分享;一位学生决定报名进修班,他会在互联网和社区中检索比较各个教育机构的优劣。  大数据、社交、移动,客户升级为CEC(首席执行客户)。  由IT带来的变革,CMO(首席营销官)拿什么来应对?  CEC时代来临,我们该怎么办?  CEC时代的精准营销  IBM大中华区全球企业咨询服务部合伙人徐永华告诉记者:“CEC与传统意义上的客户相
如果为2012年的企业级基础平台市场添加标签的话,“集成系统”、“一体机”等无疑是其中不容忽视的关键词。各大软、硬件厂商纷纷推出各具特色的集成系统,这其中有整合式的基础架构平台,也包含面向特定应用的一体化解决方案。今年4月,IBM全球同步发布了专家集成系统PureSystems。面市半年多来,这一被称为将改变企业传统计算格局的产品收获了哪些成绩?集成系统能够为用户带来哪些切实的好处?市场对标准的一
2012年8月23日,“中国最具价值行业电子商务网站评选”结果在北京揭晓,中信银行信用卡中心凭借其官方网站创新的用户体验模式、广泛深入的合作联盟、安全便捷的操作平台,荣获“2012中国金融行业电子商务网站用户满意奖”,并成为唯一获得本届电子商务网站评选大奖的金融企业。  关注用户体验  创建信用卡电子商务新平台  2011年,中信银行信用卡中心启动官方网站用户体验及搜索引擎优化项目,全新改版后的官
有些项目的考察是由软件供应商或者服务商安排的,为了让用户更好地接受其产品或服务,软件供应商或者服务商可能会在调研环节更多地制造机会让CIO去了解系统的价值,而不是问题。  —— 本报记者 邱燕娜  即使有了前车之鉴,后来实施的类似项目也难免撞到南墙,甚至失败。  CIO决定上马一个系统前,为了最大程度地降低风险,往往会去已经成功应用该系统的企业考察。但是有的CIO尽管在系统上马前做了很多调研,但是
淮南矿业(集团)有限责任公司(下文简称淮南矿业集团)是全国500家大型国有企业和安徽省国有重点骨干企业之一。淮南矿业集团以煤炭、电力、房地产为主业,兼营机械、化工、环境开发等,是国家规划建设的14个亿吨级煤炭生产基地和6个煤电基地之一,在“2011中国企业500强”中,以营业收入515.0679亿元列第159位。  基因中就有信息化  这是一个很注重信息化建设的企业,他们的信息化建设可以追溯到上世