1.商业思维还停留在五年前
员工在工作中开始使用个人移动设备,企业也渐渐地将传统的计算资源和应用迁入云中,甚至在你还未意识到时就走入了云端。这时IT部门就要积极引入正确合理的安全措施来应对快速发展的技术,有时候甚至还需要外部人员的合作。虽然这会是一个“不可能的任务”的分配,但它就是你的任务。它可能需要制定新的政策指导以及明确的说明因素等,所以不允许有错误的假设。
2.未能建立IT与高层管理者的工作关系
IT安全部门与IT的其他部门相比,通常很小。而IT安全依赖于IT员工基本安全工作的完成,同时IT专业人士也许需要专业的安全知识,拥有一沓如CISSP这样的证书,但并不意味着他或她必然是受尊重和欢迎的,因为特别是安全人士总是对别人的项目说“NO”。
另外,不要以为权力结构总是指向作为最高决策者的首席信息官的。一个根本性转变正在发生:对IT项目下命令的CIO,其权力开始下滑,而CFO开始渐渐拥有IT项目的话语权,而且也有一些迹象表明CFO们并不喜欢IT部门,CFO对安全的想法可能仅限于一般的“遵守法律”。因此,安全专业人士的工作就是沟通、沟通再沟通。
3.不理解虚拟化安全的重要性
企业在服务器基础设施、桌面虚拟化方面的工作已完成了80%,而且还在进一步的提高。但是安全却还在拖后腿,事实上虚拟化架构通过开放新的途径改变了一切,突破性的技术给安全带来了更多的问题,因为在IT行业此类安全事故发生的比较多。
一些传统的安全产品,例如反病毒软件,它在虚拟机里经常不起作用,物理设备也可能有新的盲点,如今,专门为虚拟化环境设计的安全产品已面市,专业安全人士要做的就是搞清是否需要使用这些软件,同时还要不断跟进VMware、微软、思杰等厂商的安全计划。虚拟化具有很大的前景,最终也将会提高安全性,特别是灾难恢复。
4.并未重视数据泄漏
一些敏感数据被盗或是泄漏都将会是噩梦。除了技术检测和修复外,关于数据泄漏还有法律要遵循,但要遵循什么法规呢?几乎每个地方都拥有自己的数据泄漏法和一些联邦法规,如HI-TECH法就影响着医疗等行业。尽管这样,数据泄漏仍然是一件大事,还是一件代价昂贵的事,需要IT安全管理者、IT部门、法律部门以及人力资源、公共关系人员的配合,甚至更多人的配合。企业在这方面,必须要制定最坏的安全备案,杜绝内部数据泄密。
5.安全厂商的过度自满
企业一定要与IT和安全厂商建立坚固的合作伙伴关系。但是这其中最大的危险就是忘了如何用批判的眼光来看待厂商的产品和服务,特别是弄清他们与竞争对手的关系,还要为身份验证和授权、脆弱性评估和恶意软件保护的基本问题找寻新的方法。很多安全厂商还在利用传统安全控制来适应虚拟化和云计算的工作中挣扎。从某种意义来讲,这是一个IT重塑的混乱的时代,同时也意味着IT厂商需要更好地了解企业未来的需求,以便更好地发展。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
企业如何应对数字变革
当西班牙银行业巨头BBVA在应对数字化变革时,他们采用了每家银行都知道的方法:风险控制。 BBVA银行基础设施 […]
-
斯诺登事件后,IT人员还值得信任吗?
对于那些对保持系统运行至关重要而且往往有权限访问一切数据的信息技术管理员来说,泄露敏感信息或敲诈高层官员简直易如反掌。接下来我们不妨来思考一下:IT人员还值得信任吗?
-
大数据催生管理革命?
即将于5月22日举行的MIT斯隆管理学院CIO论坛上,大数据与未来的管理革命将成为分组会议的中心议题,TechTarget专访本次会议主持人Erik Brynjolfsson。
-
树立安全意识,从行为规范入手
安全意识的培养总是在事故发生之后才得到重视,安全经理们在忙完运维工作之后才加以关注,尽管在技术管控方面进展不断,对于员工意识的忽视仍然导致事故不断增多。