2011年5月18日 星期三

IBM整合管理優化服務助力創新成就非凡

  2011年5月17日,上海)今天,IBM Tivoli軟件品牌頂級年度盛會Pulse整合服務管理2011年度盛會在上海成功舉辦。 此次大會上,IBM分享了本年度全球頂級服務管理盛會在美國IBM Pulse大會上的精彩內容,著力描繪了IBM持續深化整合服務管理(Integrated Service Management,簡稱ISM)的最新動向,不斷推動創新,成就非凡的業務發展。 IBM軟件集團Tivoli全球銷售副總裁Joao P. Perez先生、IBM軟件集團Tivoli全球技術與銷售支持總監Gulsum Demirbas先生、IBM軟件集團亞太區Tivoli總監Erik Elzerman先生,IBM軟件集團大中華區Tivoli軟件總經理許偉利先生,以及來自分析機構的專業分析專家及眾多行業客戶出席了此次活動。 來自IBM全球高層領導以多種形式闡釋了ISM(整合服務管理)在雲計算及物聯網時代的重要意義和實踐之路,並特別介紹了“智慧的運算”帶來的全新服務交付模式。 此外,IBM客戶詳細而又生動的分享了其在整合服務管理的發展之路,與會的行業資深專家對中國整合服務管理的發展趨勢並進行了深入剖析和探討。

  持續深化整合服務管理,隆重推出“智慧的運算”
  以往,IT部門的任務就是在其數據中心內管理個​​人電腦、服務器及安全事務。 現如今,數據中心承擔的任務日益增加,逐漸增多的企業服務都需要數據中心來管理。 因此,企業不能再將其計算資源簡單視為設備與軟件的集合,而是要將其看作一種服務組合。 為了將IT、網絡、實物資產以及貫穿這些領域的各類服務相連通,IBM於2009年下半年隆重推出了ISM(Integrated Service Management,整合服務管理)。 ISM不僅被稱為“智慧地球”的操作系統,而且充分的體現了IBM服務管理軟件Tivoli的三大特性,即利用高度可視化、可控化和自動化,能夠確保IT和業務服務的一致性,降低成本,提高生產效率。
  然而隨著IT基礎設施急劇擴張,為了更好的在降低IT運維成本的同時,幫助客戶重新審視IT,促進IT為業務創造出更大的價值,“智慧的運算”(Smarter Computing)應運而生。 智慧的運算,旨在為幫助客戶實現IT轉型,帶來突破的經濟性與價值的戰略。 它通過硬件和軟件技術提高運營效率、優化工作負載性能,同時降低總體擁有成本。 此外,“智慧的運算”通過應用信息科技獲取洞察和發現,開啟了一個嶄新的計算時代。

  對此IBM軟件集團Tivoli全球銷售副總裁Joao P. Perez先生指出:“
  協作的、自動化的流程跨越業務服務生命週期,將幫助企業實現持續性的服務改進。 事實上,提出"業務服務生命週期"的概念正是ISM演進歷程中的一次重要飛躍。 此前,ISM主要從運營角度強調端到端IT管理能力的覆蓋,而"業務服務生命週期"則通過策略、設計、交付、管理、度量以及持續的服務改進構建起IT管理閉環,與端到端的IT管​​理共同營造立體化的管理體系。 此外,在"智慧地球"下應運而生的"智慧的運算",不僅可以降低成本、提升價值目標的實現,還可以全面優化IT環境。 我們很高興能夠把ISM和"智慧的運算"這類先進理念帶給廣大中國用戶,幫助用戶整合服務管理,進行產品和服務創新。 ”

  行業落地,推進產業轉型
  隨著計算能力越來越廣泛的應用於各種設備、建築和基礎設施之中,全球機構的洞察力和運營效率正在邁向一個全新的高度。 作為全球最大的企業級軟件提供商,IBM在分析、系統管理以及傳感器領域擁有領先的專業經驗,可以實現現實世界和數字世界之間的連接,並為企業創造新的智能基礎設施,從而保障企業更有效的運營。 一直以來,IBM都在不斷深化這些在不同領域的專業優勢,並推出了一系列令全球基礎設施業務運營更加智能化的全新軟件,例如:

  網絡監控分析軟件:
  用於監控電信、交通及任意傳遞數據的網絡,例如:地鐵車站的自動扶梯、銀行ATM機以及食品連鎖店的冷藏櫃;

  智能電錶網絡監控:
  用於監控和管理能源、供水和供氣等公用設施的智能電錶網絡;

  醫療資產實時定位儀:
  用於幫助醫院實時定位並監控其臨床和生物醫療設備,以確保救生醫療設備即時可用,並得到專業維護;

  智能建築軟件:
  用於幫助組織優化建築的能源效率和設備效率。

  近期,IBM就與麥克馬斯特大學(McMaster University)一併採用了新技術來評估、模擬並預測校園內60幢建築物和一所大學醫院的能耗狀況,共同改善校內建築物的能源使用和供應情況。 該技術運用了物理、數學及統計學方面的最新建模方法,通過IBM的業務分析能力,大大節省了麥克馬斯特大學運營成本,並減少了溫室氣體排放。

  突破性技術,推動雲計算的智慧發展
  IBM憑藉一系列突破性技術成果,擴大了在虛擬化、圖像管理和雲計算方面的領導地位。在IBM現有配置能力和圖像部署能力的基礎上,這些新技術可以更好的助力用戶管理虛擬化雲環境,從而提高經營效率和靈活性,並促進創新、加強成本控制。

  雲計算的需求正在急劇增長,企業在想方設法的擴大IT技術影響力,以提供新服務和創新服務,同時實現龐大的規模經濟。 雲計算模式的強大之處在於它能實現快速的動態調度,並按需配置和管理虛擬化計算資源,從而充分利用各項技術投資。 IBM宣布了公司在虛擬環境管理方面的四項新突破:

  IBM先進的新型虛擬部署軟件現已發佈公開測試版程序,該軟件能讓企業快速建立雲環境,並實現無與倫比的服務器資源動態配置能力。 該軟件只需幾秒即可部署一台虛擬機、在幾分鐘內便能部署十幾台虛擬機,即使是上百、上千台虛擬機,該軟件也能在一小時內部署完畢,速度之快無可匹敵。

  IBM為場內外混合雲環境部署提供了集中管理平台。 IBM的雲集成戰略能讓用戶簡化、集中和控制公共及私有混合雲的安全使用。

  新型Tivoli Provisioning Manager 7.2 能夠幫助企業針對數據中心配置活動實現最佳實踐自動化,以便更有效的管理虛擬計算資源。 該配置軟件的新功能包括跨越多種基礎架構的聯合映像庫及部署。

  新型Tivoli Storage Manager for Virtual Environments軟件整合併擴展了用戶需求,如備份和恢復、在線數據庫及應用程序保護、災難恢復、存儲數據還原、空間管理、存檔和檢索等,使用戶能夠始終保持高效工作,而不會發生中斷。

  智慧的終端管理,開啟安全新時代
  在現今智慧的地球上,幾乎所有事物都被納入了終端範圍。 雖然數字和現實世界的交匯產生了很多新機遇,但同時也給企業帶來了很多新的風險。 目前,絕大多數終端系統的安全性都是零散分散且不完整的,這些終端在威脅面前顯得十分脆弱,因此加強終端安全成為了交付服務的內在要素,同時更是每個公司戰略發展的重中之重。

  據IDC 預計,終端安全市場的綜合年增長率已經達到8.3%,並將於2014 年達到100 億美元的市場規模。 面對如此快速增長的終端安全領域,IBM通過收購BigFix、Ounce Labs 以及Watchfire,全面的提升了其安全服務能力,不僅可以保障筆記本電腦、個人電腦、數據中心、移動設備的安全,還能夠為基於傳感器的終端提供安全服務,如供水系統、運輸系統、電網等。 TEM終端管理解決方案(TEM:Tivoli Endpoint Manager),就極大的提升了IBM為企業提供固定終端及移動便攜終端的系統生命週期管理、補丁管理、漏洞評估、電源效率、配置管理、網絡訪問控制(NAC)和安全遵從等管理能力,全面滿足企業對各類終端設備的管理需求。

  此外,為了更好的幫助企業管理日益智能化和互聯化的基礎設施,IBM還開展了一系列研究,針對智能手機等移動終端管理軟件和服務合作項目進行投資研發。 IBM不僅將安全服務(IBM Security Services)與專注於網絡和網絡安全解決方案的業務夥伴瞻博網絡(Juniper Networks)聯手,通過Juniper Networks Junos Pulse Mobile Security Suite移動安全套件,為Apple iOS、Android、Symbian 、Blackberry OS和Windows這些領先的平台提供移動設備安全服務,還與專注於互聯網內容安全和威脅管理的全球雲安全領先供應商Trend Micro一起,致力於提供一種可擴展的單一管理架構,幫助客戶更好地管理終端安全。 目前,IBM研究和開發人員還在研究設計新的技術,用以無縫管理智能手機,如解決Android手機操作系統設備所涉及的安全和遵從性問題。

  IBM軟件集團大中華區Tivoli軟件總經理許偉利先生表示:“
  整合服務管理提供了一個"主控制中心",能夠提高企業服務的可見性、可控性及自動化程度。 此外,整合服務管理還能夠為城市、水務、建築、鐵路、交通及醫療等領域的智慧項目提供必要的互聯性,從而為建設智慧地球的發展奠定堅實的基礎。 我們希望通過ISM(整合服務管理)更好的幫助客戶管理他們的業務流程,實現物理和IT基礎設施的融合,從而提高資產效益,降低成本,管控風險,助力中國企業早日實現智慧地球這一智慧的終極目標。 ”

RFID+Tivoli整合服務管理推動業務創新

2011年5月17日,IBM Tivoli軟件品牌頂級年度盛會Pulse整合服務管理2011年度盛會在上海成功舉辦。
會上,IBM軟件集團Tivoli全球銷售副總裁Joao P.Perez發表主題演講,他介紹了基於Tivoli的整合服務管理解決方案,闡明了IBM整合服務管理在優化資產管理、商業分析、能源等領域的應用和重要意義。
RFID+Tivoli优化IT和非IT资产管理
▲IBM軟件集團Tivoli全球銷售副總裁Joao P.Perez

RFID讓世界變得更加智慧
“中國大量的公司都在經歷一些變革和轉型:計算能力需求、網絡以及應用程序的數量都大大的增加;越來越多的設備通過因特網聯在一起,形成'物聯網',就是所有的東西都聯在了一起,並且可以跟踪它們。”Joao P.Perez談道,基於這樣的物聯網,我們可以通過軟件來監控空調的溫度、監控電量的分配、監控服務器。

Joao P.Perez強調,我們之所以能夠以更便宜的價格享受到這些監控服務,主要歸功於RFID(Radio Frequency Identification,即射頻識別,俗稱電子標籤)。 通過將RFID的標籤貼在產品上,便可以進行監控並獲取數據,同時基於這些數據進行分析、管理,最終達到優化資產管理的效果。

整合服務管理解決發動機維護難題
Joao P.Perez以飛機發動機的維護為例,進一步證明了基於物聯網的整合服務管理的實際意義。 由於飛機引擎的溫度很難控制,在飛機發動機的溫度已經高於金屬的熔點,發動機運轉的時候一些金屬部件會熔化,一些部件經過運轉甚至會完全消失掉。 這在發動機的維護方面提出了大挑戰,很多公司會更換潤滑油或者是根據行駛的里程更換潤滑油。

勞斯萊斯通過使用IBM的系統來監控飛機的發動機(的溫度),從而針對不同的溫度情況進行發動機的維護。 比如飛機在浦東停留10小時,這個過程中的維護和正常工作時的維護也不一樣,所以根據飛機不同情況的維護也有不同的維護方式。 所以這個發動機的公司就根據不同的情況來做不同的維護,採用IBM的軟件不斷改善維護服務。
“這種基於物聯網的維護,包括鐵路貨物的追踪,還有飛機發動機的護養等等都可以採用整合服務。”Joao P.Perez進一步指出,“除了互聯網的維護之外,整合服務管理對於商業領域、能源領域、廣電、銀行服務也有著至關重要的價值。”

Tivoli的發展和未來走向
Joao P.Perez表示,“Tivoli最大的好處就是在整合服務管理方面。Tivoli可以提供一個統一的基礎設施,這也是它可以超過其他對手的地方”。

“在2006和2007年產生”智慧地球”概念的時候,我們已經看到了物聯網趨勢的產生,我們決定用一個統一的平台,管理所有的基礎設施,包括管理網絡、服務器、卡車等等”, Joao P.Perez在演講中談道。

比如說科威特石油,它們要追踪每一個設備,用RFID標籤找到出現問題的組件,整個週期會非常快。IT採用的做法也可以用到石油行業,進行石油資產的管理。

IBM最近收購了兩家公司:世界上最大的安全公司BigFix和一個負責能源管理和二氧化碳排放的公司Tririga。

BigFix擁有最佳的安全技術,市場上也是能力最強的。 IBM將採用BigFix幫助客戶降低成本,同時還從BigFix的終端獲得了安全管理方面的能力。

Tririga是一個負責能源管理和二氧化碳排放等可持續發展方面的業務。 對於改善能耗改善能源管理以及對環境影響方面帶來了更強的能力。

IBM Tivoli是提供整合服務管理的最大的一個業務部門,目前,中國已經成為Tivoli全球第二大的市場,在過去幾年一直持續成為美國之外的最大的市場。 Joao P.Perez描述了未來的發展路線圖,他表示未來將會建立一個可擴展的平台,為客戶和其他公司提供更好的開放式的服務。


IBM Tivoli全球銷售副總裁Joao P. Perez 先生

  2008年4月Joao Perez先生被任命為Tivoli全球銷售副總裁。 目前,Perez先生負責Tivoli系列產品和服務的銷售與運營工作,這一廣受好評的產品組合價值數十億美元,銷售範圍遍及全球130多個國家和地區,該產品可有效支持客戶集中管理安全及 存儲 能力等各類系統和網絡,同時還可有效管理其服務,並降低運營成本。
  Perez先生於1987年加入 IBM 巴西公司擔任系統工程師。 兩年後,他擔任過軟件銷售代表及金融業務部運營經理。 此後,Perez先生加入了糧食貿易巨頭Bungey Born公司,擔任零售與分銷部國際客戶經理。
  1994年,Perez先生重回IBM軟件集團擔任銷售與渠道經理。 1996年,他被調往紐約州白原市擔任拉丁美洲 企業 銷售經理。 1997年,擔任IBM巴西公司軟件集團總監,全面負責巴西本土IBM銷售、營銷、技術支持及渠道軟件運營及業務績效管理。
  2000年,Perez先生返回紐約擔任S/390軟件銷售總監,負責zSeries和S/390平台在美洲地區的所有軟件銷售工作。
  2002年,Perez先生被任命為美洲地區Tivoli銷售副總裁,負責美洲各地的Tivoli銷售、渠道、運營及技術支持。
  2004年,Perez先生擔任IBM軟件集團全球系統管理競爭銷售副總裁,負責面向全球如美洲、亞太及歐洲、中東和非洲等各個地區的競爭銷售活動制定及相關戰略、銷售 方案 、渠道、支持和營銷計劃的執行工作。 此外,Perez先生還負責實施相關流程和銷售方案,以加強團隊協作、IBM服務、軟硬件獎勵計劃和交叉銷售。
  2005年,Perez先生擔任副總裁兼整合主管,不僅負責規劃和執行被整合到IBM Tivoli關於Micromuse的各方面事務,還負責為客戶及合作夥伴提供持續順暢的服務支持。 2006年,Vallent的整合工作也被納入了Perez先生的職責範疇。
  Perez先生擁有巴西ITA(航空技術學院)電子工程學位,曾在巴西空軍擔任中尉工程師,現為預備隊成員。

2011年5月15日 星期日

IT安全與合規

通過集成安全與身份管理,公司可簡化合規工作並變得更安全。

根據 IDC 的報告,在 2011 年,公司企業預計在身份和訪問管理軟件上面將花費 40 億美元。 在安全和漏洞管理軟件方面預計會花費 25 億美元。 雖然在這些方面進行投資有許多很好的理由,但對公司企業來說過度花費肯定是毫無理由的。 不幸的是,有太多的公司的確如此。

為什麼會是這樣? 首先,當今大多數企業都必須遵守眾多的法律法規: Sarbanes-Oxley, the Health Information Portability and Accountability Act, the Payment Card Industry Data Security Standard, the Federal Information Security Management Act … 並且這個清單還在不斷加長。 當今的安全威脅清單也不是這麼短。 在了解到攻擊也發生升級變化後,如極光行動和殭屍網絡對公司數據進行攻擊,複雜的蠕蟲如 Stuxnet 針對行業控制系統進行攻擊,為了遠離這些類型的風險就需要採取精心煉製的堅固防禦措施。

試圖預測未來總是一個危險的遊戲,但完全無疑可以肯定的是,法律法規會不斷加強、安全威脅會不斷增加這 2 個趨勢不僅會繼續,而且還會加劇。 現在,在某種程度上難以測算的是為什麼一些公司企業在強有力的安全和合規姿態方面不僅比其它單位準備得更多,而且這麼做的時候還更具成本效益? 為什麼會是這樣?

我們認為這在很大程度上是方法問題。 許多公司企業相信,如果合規他們就會安全;或是認為反面是對的:如果是安全的,一定就合規。 不幸的是這是​​十種近視的想法;至今尚只有很少的公司企業具有寬廣的視野,以一種盡可能統一的方式對安全和合規這二者進行統一管理。 結果是,那些公司企業準備了許多構想拙劣的冗餘的合規和安全控制措施。 例如,在日誌文件中有多少安全數據只是在那裡睡大覺? 有多少發生在網絡上的安全事件可用來減緩攻擊,但卻視如無物? 如果根據那些信息採取相應行動公司企業會變得有多安全?

來看看 Verizon Business 2010 數據外洩調查報告吧, 86% 的數據外洩受害者在他們的審計日誌都存有外洩證據, 61% 的受害者自己並沒有發現外洩事件 – 他們是被第三方告知後才知曉的。 多令人尷尬啊! 而遺憾的是,那些攻擊和那份尷尬是完全可以避免的。 在談到合規時,許多公司企業進展的也不是很好。 根據 2009 Deloitte 年度全球安全調查,過度的訪問權限是最常見的外部和內部審計問題。

公司企業可以 - 也需要 – 做的更好。

這可以通過在合情合理且可能的地方將安全技術與合規工作進行合併而實現。 大體上看,兩類技術在合規與安全方面有著至關重要的作用。 然而這兩類技術常常是分開管理的。 第一個是身份和訪問管理。 不管是安全問題還是合規問題,或者僅僅是好的 IT 管理,知道誰訪問了什麼都是最基本的。 如果某個員工在一家公司工作的時間足夠長,最終都會獲得對許多許多應用和服務的訪問權。 而一個員工獲得的權力越大,越難在他離開公司或職位變化時從他手裡撤銷那些權力。 這就帶來嚴重的安全弱點和合規缺陷。 這也是為什麼每家公司企業理解誰可訪問什麼並具有一個認證處理過程對訪問進行驗證、確保員工在任何時候具有的都是正確的應用和資源訪問權限是至關重要的。 而與身份和訪問管理同樣重要的是,對於一家運轉良好的企業,通過自身保持單位的安全或合規肯定是不夠的。

這就引出了安全事件和信息管理( SEIM )系統。SEIM 工具,通過鑑別和集成與安全相關的信息和事件,可實時識別可疑活動和事件。 這些事件包括從不尋常的登錄企圖到惡意網絡活動的方方面面。 這種能力對於安全和合規法規來說是必不可少的。 在當今威脅快速變化的年代, 3 個月前的合規審計報告已不能適應要求。 這也是為什麼首先要考慮安全的原因。

我們所需要的是一個系統,能提供實時的、與安全和身份相關的事件的視窗。 這又意味著什麼呢? 它意味著隨著事件在整個 IT 基礎設施上的發生,該系統是實時、持續地在根據策略對身份、訪問、和安全信息進行關聯。 如果觀察到任何反常行為,那麼就會立即通告相關人員。 通過根據實時安全事件採取相應行動,促進安全缺陷的修正,公司企業可更快地緩解風險。 這要比一次季度性身份審計快捷多了。

這樣的集成可具有強大威力。 來看看 2010 年 1 月金融服務公司 Lincoln National 的案例吧,該案例發現了一起具有嚴重後果的安全和合規策略違法事件。 這是在 2009 年 8 月發現的,不是由 Lincoln National 公司發現的而是由一條發給金融行業監管局( FINRA )的匿名提示發現的,之後通知給了 Lincoln National 公司。 通知發出不久之後,一家法庭安全公司受僱進行一次調查,揭示出 Lincoln National 公司的一些僱員和其一家子公司, Lincoln Financial Advisers ,在使用共享的用戶名和口令訪問產品包信息管理系統。 共查出早在 2002 年就已創建的 6 個共享的用戶名和口令。

要想發現這類情形的唯一方法就是因勢部署安全能力,監控並將用戶身份與他們的行為進行關聯。 通過將身份與 SIEM 能力進行集成,這將是可能的。 這種集成是最直截了當的發現類似用戶名和口令共享的方式。 在 Lincoln national 公司的案例中,這項工作早該在 8 年前就去做。

以這種方式利用身份、系統日誌、和實時安全信息會更容易發現系統中的合規策略違規問題,因此在洩密發生之前,或發現審計問題之前,就該設置起來。 它也使得成功執行整體風險治理計劃成為可能。 除了提升安全與合規水平,這些努力還會降低成本。 通過將所有信息關聯起來,可以消除複製處理,無效處理得以改進。

這也使更好地記錄安全與策略合規行為成為可能,將簡化審計的處理過程並消減額外成本。 最終,公司企業將能實現他們所需要的目標:挾著剪貼板奔忙的人更少了,公司行走在一條改良的、具有成本效益的安全與合規之路上。

2011頭等安全大事

為了處於安全狀態,一定要確保在新的一年裡這些行動在你優先考慮的範圍之內。

    毫無疑問2010年是在IT安全方面發生事件最多的一年。 首先是極光行動事件,該事件讓人們認識到在它瞄準諸如Adobe Systems, Juniper Networks, Rackspace, Yahoo, Symantec, Northrop Grumman 和Dow Chemical之類的知名公司時聯合攻擊和廣泛攻擊是怎樣的一個情形。 然後在去年春天,Stuxnet浮出水面– 以行業控制系統為攻擊對象– 向人們展示了科幻小說的情景是可能從圖書中搬到現實中來的。 而儘管Zeus殭屍網絡沒有引起同樣多的報導,但它也展示出了隱秘地、集中管理廣泛傳播的殭屍網絡的威力和危險性。

    我們還不能忘記還有很多很多與個人金融和健康有關的信息洩露事件,如Gawker攻擊使得數百萬口令遭到曝光。 這些只是重大安全破壞事件的一些事列。 另外還有一些大趨勢如經濟恢復乏力,使得預算火力缺乏不能再次強勁啟動,以及內部計算向雲計算系統的轉移。

    沒有任何理由表明這些高級複雜的攻擊和惡意軟件不會在2011年繼續興風作浪。 這也是為什麼企業將需要提升對身份管理、安全事件監控和管理,以及虛擬化和雲安全的關注。 是的,這些都不是什麼新內容;但隨著今年時間的進展,對這些內容的強調和它們的重要性將是不可否認的。

管理用戶身份和訪問控制
    在有新員工加入或承包商出場時,公司企業在向他們的系統中增加新的身份和登錄資格方面做得很好。 但不幸的是,他們在這些訪問權限的生命週期內的其它時間段中在管理這些訪問權限時的表現是非常恐怖的。 在員工轉換到新的部門時,他們未能終結該終結的訪問。 在工人升遷後,或工作角色發生變化後,新的訪問權限雖給出了,但舊的依然未經任何觸動。 這就為攻擊者提供了很大便利。 例如,作為一個有道德良知的黑客,我會有很多的時機獲得經過加密的某個員工的資格(很多情況下是前員工),然後利用那些資格進入到某個系統中– 並進一步利用那訪問權限獲得對更多用戶和系統的訪問。 休眠的訪問資格簡單地到處散放,另所有這些情況都是可能發生的。 有鑑於此,根據2009 Deloitte年度全球安全調查報告,過度的訪問權限是最普遍的外部和內部審計中發現的問題也就毫不奇怪了。

    隨著Web應用、SaaS服務、移動設備和基於雲的服務的大爆炸。 企業將別無選擇地對他們的身份和訪問權限加以控制。 他們將需要審計用戶帳戶,並無疑會存檔或刪除那些在90天或180天內一直沒有被使用的帳戶。 並且要求用戶在合理的時間段內必須變換口令。

    對身份目錄進行評估也是一個很好的想法。 目錄是否太多了? 是否可以進行合併? 如何制定處理流程以確保用戶訪問帳戶和相關權限定期得到審計,並終結過期的帳戶?

企業將越來越多地利用所擁有的安全日誌和事件數據
    這是迫切需要考慮的一件事。 想想有多少安全數據在遍布整個企業的安全系統、應用、和服務器日誌文件中睡大覺。 在網絡上有多少安全事件的發生本可用來減緩攻擊但卻視而不見? 如果根據那些信息採取相應行動公司企業會增加多少安全?

    來看看Verizon Business 2010數據洩​​露調查報告中的一些發現,有86%的數據洩露受害者在他們的審計日誌中存在洩露證據,61%的數據遭洩露的公司企業自身沒有註意到洩露問題;他們是(尷尬地)被第三方告知的。

    從所有應用、安全、和服務器日誌中挑出裂縫數據的唯一方法是a)僱用一支專家團隊手工清洗日誌並期望(祈禱也可以)他們可準確地將所有需要的事件關聯成可理解可採取行動的信息;或b)部署一個安全事件和信息管理(SEIM)系統。 SEIM工具通過鑑定並集成與安全有關的信息和事件,可實時鑑別可疑活動和事件。 這些事件包括從不尋常的登錄企圖到惡意網絡活動的方方面面。 這種能力對於安全與合規授權來說是必不可少的。

虛擬化和雲安全
    由於企業都在以令人震驚的速度投入雲計算的懷抱,因此對這件事的優先考慮無需多說。 幸運的是,投入可觀努力於身份管理(或說最優先考慮的事)的公司企業將會發現那有助於構建一個強大的虛擬化和雲計算安全基礎。 第二優先考慮的事是SIEM,也會有助於令向私有云的過度更加的平順。

    雲計算將會增加員工使用應用的數量,以及增加員工訪問和管理數據的地點。 如果公司企業未能將他們的身份置於控制之下,那麼相比於在高度虛擬化的或云環境中面臨的安全挑戰,他們在物理環境中所遇到的安全挑戰將會顯得十分暗淡。 攻擊者將能滲透進帳戶、野蠻強攻用戶資格、和執行許多其它類型的攻擊。 除非適時採取恰當的預防措施,否則企業將會看到這些攻擊的到來。

    對於虛擬化的許多威脅與那些基於物理系統的威脅類似。 但由於虛擬系統可輕易構建、孵化和移動,確保恰當的處理過程和安全控制措施就位就變得更加重要。 例如,一台存儲虛機崩潰了怎麼辦? 如果黑客侵蝕了其基本映像,可在映像中感染一個根單元。 每次當那個映像在某個地方孵化時,攻擊者於是就有了一個已安裝好的後門。 如果沒有採取正確的預防措施,風險就將會順著不安全的系統流到雲中,公共雲或私有云中。 在你向雲前行的過程中,一定要確保你沒有犯下同樣的錯誤。

    也沒有太多的空間留給這些錯誤。 除了我們今天已看到的各種攻擊類型,新的攻擊技術還將會被發現、被發布,甚至在黑客會議上被展示。 但基本原理不會改變,因此通過關注這些需優先考慮的事,你將會處於可能的最佳位置,在新的IT雲海中安全地航行,以及保護自己免遭世界上任何投向你企業的攻擊。

    或許2011年將是和2010年一樣的多變故一年,如果不是更多變故的話。 就我個人而言自然不希望如此。 但這些不應對你產生影響。 如果你將正確的優先考慮之事就位,並執行一份健全的安全計劃,你將會顯著降低成為任何重大安全事件一部分的可能。

應用程序安全監控的六個秘訣

很多 企業 在使用先進的日誌管理和安全事件管理(SIEM)系統來滿足嚴格的安全合規標準(例如PCI DSS),現在可能是有遠見的企業考慮將監測層推廣到應用程序層的最佳時機。 部署了這些SIEM和日誌管理系統,企業現在擁有了足夠的系統來處理來自不同應用程序的數據,並將這些數據轉換成對安全團隊有意義的信息。

“PCI推動了日誌管理領域的良好發展,這說明後端技術部署良好,”分析師Gunnar Peterson表示,“缺少的是前端技術,在前端實際上​​是傳感器在收集事件信息。”

辦法就在於找到合適的技術來充當傳感器的角色,將數據傳到SIEM系統,並開發一套完善的執行方法。

Peterson表示,諸如web應用 防火牆 和XML安全 網關 等技術應該在應用程序層活動方面發揮更重要的作用,這些應用程序層的活動一直是很多企業難以跟踪的部分。 “這些技術可以發揮非常重要的作用,因為他們位於應用程序外部,所以安全團隊不需要過多地參與應用程序創建過程,”他表示,“但同時能夠提供一些在信息數據級別有用的信息。”

至於最佳做法,Peterson表示不同行業有不同最佳做法。 下面我們總結了六個訣竅來幫助企業進行更有效的應用程序監控。

1. 調整數據流

企業在監控應用程序方面面臨的最大問題之一就是挑戰來自前端的數據流,使之既實用又易於管理。

“從監控的角度來看,我認為他們通常要么監控過多要么過少,”他表示,“這就像一門藝術,一種主觀判斷,每個人都會範錯誤,並且通常陷入過多或過少的泥沼中。訣竅在於盡可能地接近適中位置。”

2.不要依賴於端口號碼

你不能指望端口號碼來識別應用程序。 諸如BitTorrent和 Skype 等應用程序可以隱藏在HTTP流量中,專門來躲避安全控制,“只是將端口88的流量歸類為HTTP的監控解決 方案 可能會讓企業受到 互聯網 感染內容的攻擊,特別是對於存在嵌入式惡意軟件的盜版軟件和媒體文件。”

3.利用將前端連接到後端的標準

“我認為在前端有很多工具和技術你可以用來收集數據,而在後端則有工具可以用來發布數據,”Peterson表示,“但是最難解決的問題是兩者之間的問題。”

Peterson says that organizations need to leverage standards such as CEE, which is being pushed by Peterson表示,企業需要利用一些標準,例如CEE(Mitre和ArcSight推動的標準)或者XDAS(OpenGroup支持的標準)來幫助前端監控解決方案與後端日誌管理系統進行“交談”,使你能夠對數據進行調整讓它傳到事件反應小組的手中。

4. 區分內容和應用程序

長期以來, 社交網站 都混淆內容和應用程序。 很多網站(如 Facebook )承載了成千上萬的應用程序,而很多應用程序都對隱私和數據帶來風險,並且讓企業面臨合規或者法律問題。

“為了解決這種威脅,應用程序監控解決方案需要能夠識別和控製作為社交網站一部分的內容和應用程序。”

5.詢問事件響應小組他們需要什麼

談到事件響應小組,如果他們主要是依賴於這些系統來完成工作的話,讓他們參與這些工具的不糊是不是沒有意義? 很多企業都沒有真正詢問事件響應小組他們需要從這些系統中獲取哪些數據來確定風險,而且這種需求通常都需要改變。

“開發人員和安全架構師需要與這些事件響應小組花更多時間來討論他們所需要的數據類型,把他們當作業務用戶,因為事實上他們確實是你的業務用戶,”他表示,“他們應該會問,'對於這些類型的事件,哪些數據能夠幫助你完成你的工作?'”

6.使用實時web安全來補充應用程序監測

基於web的惡意軟件變化太快,提供每日或者每週更新的傳統防禦措施很難更上其變化的不發。 有了對新內容(包括惡意軟件)的實時評級,web安全解決方案可以幫助提供對web流量更詳細的信息。

日誌管理安全與合規性的最佳實踐

日誌管理就是生成、分析、儲存日誌的過程。 機構為了在日誌管理方面做得更好,通過對安全配置文件的及時分析,更好地進行安全操作;另外還確保做到日誌得以詳細地保存,在適當的時候滿足審查、法規的需要;同時,並提供可靠的證據以供日後調查之用。

商業機構面臨著很多挑戰,優秀的日誌管理已成為很多 企業 IT安全 策略中日益重要的一部份。 這些挑戰還包括需要控制越來越多系統產生的大量數據、增強當前環境控制的需求,以及防範新一代更高級的攻擊手段。

為了實現最佳的日誌管理,信息主管人員通過在規章、風險管理、法律、取證、 存儲 及操作等諸多方面減少開支,提高效率,這樣就能給機構創造巨大的價值。 而實現最佳的日誌管理是建立在使用恰當的規則標準、法律的指導,商業運作目標及風險分析等基礎上。

儘管最佳日誌管理應該通過每個機構基於自身特殊環境形成,但還有一些通用的優秀管理方法也能被廣泛的應用。 這份文檔旨在幫助機構,在日誌管理的策略、方式、技術以及日誌的生成、保留、存儲、分析及安全保護等方面,推薦最佳做法使之形成機構自己量身定做的日誌管理方法。

為什麼在安全和合規性方面,日誌問題非常重要?

如果日誌沒有有效的收集、定期的回顧、並長期的保留,機構就無章可循,也就不能有效地保護自己的信息資源。 日誌還能提供監控系統的方法,並能對安全事件、信息訪問及用戶活動進行記錄。

當今,由於環境的監管,再加上新一代先進的攻擊手段,這就使得日誌管理成為IT安全策略中日益重要的一部份。 日誌管理能夠實時地檢測未經授權的行為,確保日誌數據在審查和研究中能被充分使用,並在其整個生命週期中有效存儲。

日誌管理不當是企業不能依法審查的主要原因之一。 例如,薩班斯-奧克斯利(Sarbanes-Oxley)審查師所提到的IT行業中五個控制弱點中,其中之一就是對審查日誌未能做恰當的檢查。 而根據支付卡行業(PCI)審查師所提到的,不恰當的日誌管理也是PCI數據安全標準(DSS)失敗的三個主要方面之一。

缺乏日誌管理能力也是數據洩密的一個主要原因。 例如,萬事達公司研究表明,貿易公司遭 黑客 攻擊的五個主要原因之一就是沒有實時的安全監控。 在對這些公司的調查中,美國聯邦貿易委員會(FTC)發現,未能採取足夠的措施監測未經授權的訪問是主要原因之一。

如果沒有恰當的日誌管理,受攻擊的公司就很難進行調查並從中得以恢復。 這幾年來,數據遭破壞的大字標題新聞比比皆是,屢見不鮮。 在許多情況下,這些公司都是未能及時保留足夠的日誌,使之回復到受攻擊前的原始狀態,這樣就幾乎無法確定攻擊是如何發生的。

日誌管理法規也涉及到必要的保留時限。 例如,為了證明財務報表的完整性,公司管理規定審查報告必須保存許多年。 為日後解釋個人信息洩密的原因,秘密規則通常要求對訪問日誌作長期存儲。

日誌管理就是生成、分析、儲存日誌的過程。 機構為了在日誌管理方面做得更好,通過對安全配置文件的及時分析,更好地進行安全操作;另外還確保做到日誌得以詳細地保存,在適當的時候滿足審查、法規的需要;同時,並提供可靠的證據以供日後調查之用。

CIO恐懼ITIL的10個原因

[ 導讀 ]ITIL保證更高的運營效率和更好的服務管理,但這種最佳實踐框架仍讓一些人恐懼。 而實際上,ITIL提供流程中的靈活性,是基於混搭模型的,使客戶可以選擇適合他們的東西。 對流程複雜性的恐懼與害怕變更緊密相連,但也出現在那些可能已經開始實施ITIL的IT部門身上。

ITIL 保證更高的運營效率和更好的服務管理,但這種最佳實踐框架仍讓一些人恐懼。 大多數的 IT管理 者在實施ITIL的過程中都會遭遇重重阻力。

ITIL專家認為,這種來自 企業 內部的抵觸情緒源於“恐懼”。 ForresterResearch的高級分析師EvelynHubbert在2007年10月的一篇報告中指出:“由於ITIL框架在過去幾年中經歷了一次重大變化,因此對ITIL的意義和變革的懷疑甚重。美國的ITIL採用率已經趕上歐洲,但許多基礎設施和運營管理人員都心存疑慮。”

為了幫助消除恐懼心理並減少混亂,ITIL專家LinhHo彙編了一張清單。 在這張清單中,她列出了她在客戶環境中遇到的最常見的恐懼,並提供了一些控制對ITIL憂慮的方法。 身為Compuware產品營銷經理的LinhHo,同時也是ITILv3基礎書籍的評論家,是itSMF的“SixSigmaforITManagement”一書的作者之一。

1.變更

對變更的恐懼是生活和工作中常見的恐懼,但許多IT人員害怕ITIL會讓他們的部門不被人所承認,使他們的工作變得可有可無,甚至更糟。 Ho指出,ITIL是一次偉大的變革,很多情況下ITIL會帶來新的崗位。 例如,IT部門可以任命工作人員擔任流程所有者或變更經理。 不過,IT管理者必須預見到會有工作人員拒絕接受這種文化的變化。

2.測量

管理層希望引進ITIL的一個重要原因就是提高效率。 為了提高效率,IT部門必須測量部署ITIL之前和之後的流程效率。 例如,能夠測量和報告服務質量是向客戶證明你提供符合預期的IT服務的好辦法。 當量化的數據得到業務和IT部門雙方的認同時,業務部門可以更好地了解IT的價值,更有可能為IT提供它所需要的資源。

3.流程限制

一些人擔心採用嚴格的流程將束縛IT的手腳,造成IT效率的低下。 而實際上,ITIL提供流程中的靈活性,是基於混搭模型的,使客戶可以選擇適合他們的東西。

4.投資

部署流程所需要的時間、人員和資金是阻礙潛在的ITIL採用者的另一個障礙。 在許多實踐者看來,似乎需要巨額的前期投資來培訓人員達到要求。 但實際的情況是,一旦進行了教育投資,其節省的費用和改進服務所帶來的長期回報會更大。

5.新名詞氾濫

ITIL已經成為業界的一個時髦詞,而一些IT經理卻懷疑它到底能夠給企業帶來多大的收益。 專家警告說,IT部門不應該僅僅追趕ITIL的時髦。 毫無疑問,ITIL越來越趨於成熟,但這並不意味著它對於所有的機構都是完美無缺的。 不要因為它目前在業界的流行,而去修補原本就沒有問題的東西。

6.流程選擇

ITIL包含10個核心流程,而許多IT管理者對ITIL心生畏懼的原因是選擇部署了錯誤的流程。 有專家認為,在選擇流程時,IT管理者應該堅持簡單的原則,直接把他們的選擇與業務目標聯繫起來。 機構只需要找出它們最需要的應用領域,即可以通過ITIL解決最大的業務問題,明確以此為起點開始ITIL部署。

7.複雜性

與老版本相比,ITILv3提供的信息和資料多出了50%左右。 對流程複雜性的恐懼與害怕變更緊密相連,但也出現在那些可能已經開始實施ITIL的IT部門身上。 相比而言,新版ITIL的確提供了更多信息,但這並不意味著這些信息必須被每一個ITILv2的採用者消費或應用。

8.管理層的預期

要讓ITIL順利實施,IT經理不僅需要獲得管理層的認可,還必須在實施過程中控制管理層的預期值。 許多IT經理都在擔心他們關於ITIL的努力達不到主管們所設想的高目標。 需要特別注意的是,ITIL不是解決所有IT問題的靈丹妙藥,對它們的預期必須主動加以控制。

9.機構規模

一些IT部門之所以繞過ITIL,是因為它們自身的規模較小,害怕ITIL流程在一個較小的環境中會失效。 但事實並非如此,因為ITIL是一種不宣揚“一種尺寸適合所有人”的靈活框架,ITIL具有適應各種規模環境的能力。

10.創造力受抑制

有些IT專業人員簡單地認為,在涉及到技術時,充斥著流程因素的ITIL將抹殺他們的創造力。 事實卻正好相反。 當企業讓自己的IT部門有序運行之時,它們可以從反應式的“滅火”模式向主動式的、創造性的模式轉變。 當有效的流程存在並被遵守時,培育創造力的基礎也就存在了。

5大理由須確保您雲數據中心的安全

將無關緊要的數據遷移到雲上是沒問題的,但是保存在企業數據中心內部的任何信息都必須保證安全是至關重要的。 這是一個常識,有人會認為雲安全沒有數據中心安全的重要性高。

不過這並非雲電子郵件安全公司Proofpoint的技術和產品管理副總裁安德烈.科恩的觀點。 科恩上週在倫敦舉行的信息安全歐洲大會上表示“坦率的說,我認為這種觀點純粹是一派胡言”。 事實上,由服務提供商託管在公有云上的數據應該比任何由企業維護的數據要安全得多。 以下是五大證明他這種說法的原因:

1.更好的規模效應

任何云提供商都存儲著數千萬億字節的數據。 為了成功的完成存儲任務需要對大量擔此重任的員工進行招募和技能培訓。 “你需要豐富的運作經驗來管理這種規模的數據這種級別的經驗是只管理內部數據的企業用戶所不具備的”科恩這樣認為。 這種經驗能確保數據安全達到很高的級別,因為缺乏相關技能的員工更容易招致漏洞或者無意中出現配置錯誤。

2.更加安全的研發週期

雲提供商有機會從零開始採用針對系統構建和規劃的最佳安全實踐方法來研發他們的系統。 這可以涵蓋從核心雲計算軟件平台到所設置的流程和用來監控流程的系統的方方面面。

3.持續性審計

如果一家云提供商對安全非常重視它肯定應該這麼做那麼這家云提供商應該定期對所有的操作進行審核,監控和安全測試。 這麼做能為用戶帶來很多好處,科恩認為。 除了幫助用戶來保證高級別的可靠性外,這麼做還意味著雲提供商能夠保證他們運行所有他們所使用的軟件的最新版本,如果任何東西出錯或者任何非常規的行為發生或許就表明有試圖入侵的情況雲提供商會立即鎖定這些行為並儘可能快速的加以糾正。

4.更高級別的自動化和可重複性

雲計算平臺本身的屬性就是為執行有限工作組而設計的,同時又具備高度的可擴展性。 為了實現這一點需要保證在計算硬件,網絡設備,應用軟件和操作系統方面高水平的標準化。 科恩表示“這為雲提供商提供了一個非常可控的環境,也更容易保證安全”。 鑑於雲提供商使用規模的高​​水平,他們在運行新系統時可以使用自動化和可重複性的規則和實踐方法。 科恩指出“出於這個原因,基本上當我們購買新設備時錯失安全補丁或者由於犯錯留下漏洞的可能性就少之又少了”。

5.更加嚴格的訪問控制

許多企業最大的安全問題之一就是來自內部的威脅這種風險是訪問敏感系統的員工會使用他們的訪問優先權來給系統帶來安全隱患。 但是在大規模雲運作中,這種個人越權訪問的可能性就大大減少了。 科恩表示“在我們公司,應用軟件的負責人無權訪問操作系統,網絡員工只能訪問網絡,操作系統員工只能訪問操作系統。這種防範內部風險的做法是非常有效的”。

當然在公有云提供商應該比你的數據中心更加安全這種說法和雲提供商更加安全這種說法之間還是有著很大差異的。 如果你把你的數字資產存儲在內部數據中心裡,你必須知道設置什麼數據中心安全措施。 但是如果雲提供商宣稱會採取各種措施來保障你的數據比你曾經經歷過的存儲手段都更加安全呢,你該如何去核實這些聲明的可信度?

一種解決方案是核實你的雲提供商是否通過某些認證,比如ISO/IEC 27001, FISMA或者SAS 70/SSAE 16。 不要將其拋至一邊:從雲提供商處獲取認證報告副本能幫助你實實在在的看到他們所作的工作和他們如何完成所作的工作。 這種方法能保證你有價值的資產在遠離數據中心時還能保證更加安全的狀態,並且時刻處在雲服務器提供商的保護之下。

群益榮獲數位服務標竿企業 金融投資產業特優獎

  【記者柯安聰台北報導】網路躍上主流的今天,數位服務力與企業未來的競爭力幾乎可以畫上等號。日前熱鬧舉辦的《數位時代》雜誌第1屆數位服務力大調查,結果在5月3日揭曉,群益證券在金融業100大的諸多競爭者中脫穎而出,在金融投資產業中獲得特優的佳績!

有別於過往網站評鑑皆以「流量」為主要指標,本次數位服務力大調查是以企業、品牌的官方網站為核心,以Google Page Rank為基礎,並採用網站元素、網路安全、網路討論熱門度、SEO搜尋引擎最佳化、使用者介面等五大指標,會同網路人氣票選結果進行評選。群益證券在各方面表現優異,尤其在網路安全架構、網路討論熱門度以及使用者經驗方面皆名列前矛,因此在金融投資標竿企業中榮獲特優獎。

在網路討論熱門度的評分,採由iBuzz網路口碑研究中心,針對各品牌/企業在各大論壇、討論串、網站中的討論熱門度進行評分。群益以9.68分的高分獲得網友的好口碑。

群益金融集團電子商務部資深副總裁郭美伶表示,群益以客戶需求為出發點,創新設計人性化智慧的電子下單服務,每次推出新服務,都在各大財經論壇掀起網友熱烈討論並轉寄相關資訊,顯示出群益創新服務的吸引力。此外,群益金融網的網頁元素與使用者介面,採用深入簡出的文字,訊息更新迅速、以及提供簡便友善的操作方式,在使用者經驗的評分上也令人讚賞。

群益在網路安全方面表現上也可圈可點,是全國唯一同時榮獲ISO 27001資安認證BS25999企業持續營運管理認證以及ISO 20000資訊服務管理認證肯定的金融機構,資訊防護讓客戶安心安全更滿意。

群益金融集團總經理周康記表示,群益在數位服務力大調查拿下金融投資產業組特優的好成績,印證了群益以「群眾利益」為優先,「提供超越客戶期望之高附加價值的金融服務,成為客戶長期成長伙伴」的承諾。未來群益將以更高的創新精神自我期許,為客戶創造更高的利潤與價值。(自立電子報2011/05/06)

元富證 獲頒資安貢獻獎

     元富證券4月20日獲頒2011「資安貢獻獎」,以傑出的資訊安全管控能力,於全國眾多參賽企業與機構中脫穎而出。元富證券董事長陳俊宏出席「2011台北國際資訊安全科技展」中的頒獎典禮,由行政院副院長陳沖頒獎。

     元富證券董事長陳俊宏表示,元富證券21年來,始終以專業經營,追求專業、創新、效率的業務推展,更重視維繫公司永續經營的安全、穩定、合法原則,因此在追求資訊作業的安全和效率上不遺餘力。元富於2007年導入資訊安全管理系統,以推動「公司治理」態度落實資訊安全政策,內部管理嚴謹度超越主管機關要求。

     元富2008年1月取得英國標準協會(BSi)資訊安全管理制度ISO27001認證。硬體方面,總公司備有不斷電系統等機電設備,以及空調、溫濕度、環控系統及監控中心SOC(應用系統、作業系統、重要資料主機、網路環境及資料庫等)。作業方面,每月由總經理親自主持「資訊科技暨作業會議」,各業務單位及後勤單位之高階主管全員參與,針對資訊系統運作、開發及相關法令法規等進行討論。對於系統風險、異常之檢討,要求做到「不二錯」。此外,為確保資訊作業的品質,元富證券全體員工每年皆須接受資訊安全教育訓練與考核。

     元富證券資安努力之成效獲得第三屆「資安貢獻獎」肯定。該獎項由國內資訊安全專業雜誌-「資安人」所主辦,自2007年起兩年選拔一次,邀請國內資訊安全專業之產、官、學界專家評選出於資安領域內成效卓著的企業及機關。

     近年來元富證在嚴密資安管控下,積極開發各種電子及行動交易平台及軟體,期提供客戶最即時、迅速、安全與便利之交易服務。未來元富證將秉持一貫嚴謹態度推動資訊作業優質化,朝向更進階資訊服務認證ISO20000邁進。

避免成為個資法刀下亡魂 可從國際標準取得護身符

from : http://news.networkmagazine.com.tw/security/2011/05/13/24328/

魏君頤/作

ASUS WebStorage獲得ISO27001認證,圖中從左至右分別為吳漢章博士、ASUS伺服器事業部總經理林維綱與高毅民博士。
個資法實行在即,而對於雲端服務廠商來說,資訊安全如何管控勢必也成為首要且必要的考量因素之一。英國標準協會(BSi)總經理高毅民博士則建議,不妨先依據相關國際標準進行衡量,來決定需建立哪些必要的資安防護機制;例如ISO27001資訊安全管理系統驗證,其涵蓋範圍包含建立網路安全管理機制、資訊流通監視機制、網路存取控制等等。

他更進一步表示,政府對於資安的要求只會日益嚴格,因此也有越來越多的企業與廠商主動要求,而目前以金融業與保險業佔大多數;像是元富證券與群益證券就已取得ISO 27001認證。

日前全球聯迅(ASUS WebStorage)也宣布通過ISO27001認證,「我們是在今年1月就拿到驗證,而當初會想獲得認證是希望能確保WebStorage有良好的品管系統,以對使用者負責。」全球聯訊總經理吳漢章博士更進一步說明,「因為ASUS WebStorage是採取月費租賃的服務模式,與其它雲端服務廠商定位不同,以Google來說,其所負責的主要對象反而是廣告商而非使用者。」

該公司是從去年就開始就在進行著手導入ISO27001,導入前的教育訓練大約花費3個月,而導入過程僅耗費6個月,其實陣痛期算是相當短。對此,全球聯訊系統處副總經理朱世宗認為主要原因是在於,ISO27001所要求的資安政策與驗證系統,雖然與原有的維運系統必然會有所出入,但差異不算大。而系統中的應用程式雖然種類繁多,但型態單純,都是以自家開發的軟體為主,也省去了導入過程中不少的麻煩。

此外,朱世宗更表示,傳統的資安管理都缺乏明確的職權分責管理機制,以往來說,執行者通常同時也扮演監督者的角色,透過導入ISO27001的過程中,也讓我們能夠重新檢視資安政策。

而相較認證中所規定的半年就必須定期進行稽核,該公司選擇縮短間隔時程,3個月即會定期進行內、外部整體資安稽核。

BMC助力紐約健康與醫院管理總公司數據中心整合

BMC軟件不負眾望,成功為紐約市健康與醫療保健總公司(HHC)大型 數據中心 整合項目中提供IT服務管理系統並為其完成流程引導。

紐約HHC(健康與醫療保健總公司)是一家市值67億美元的綜合醫療保健服務提供商,最近已將11個數據中心合併為2個。 作為該計劃的一部分,BMC Remedy IT服務管理套件在建立HHC服務管理辦公室和 企業 服務平台方面發揮了關鍵作用,整合了多個不同的服務中心,並為所有IT用戶創造了單一聯繫點。

使用BMC Remedy產品,該院成功支持超過20000名用戶的綜合電子病歷系統和300多個企業和臨床IT應用。 這些 應用服務 於11個公共醫院,4個護理機構和數個社區衛生中心。

該院的整合工作預計未來5年將有助於減少70% IT佔用空間,節省超過約8800萬美元,未來的整合工作還將通過BMC Remedy引入IT服務支持。

該院的IT服務管理辦公室助理副總裁Michael Kei表示:“像許多其他衛生保健機構,HHC正在經歷重大的結構調整,並努力控製成本,以更好地適應改革後的醫療環境,BMC Remedy套件保證了IT支持,降低了成本,同時還確保了高水平服務交付。”

BMC Remedy服務管理套件是一套綜合IT服務管理應用的程序設置,共享本地特別設計的架構和最佳實踐流程的應用。 Remedy於2009年11月在HHC第一個家醫院的運營網絡成功上線,在隨後2010年的三月、四月及五月,繼續部署了另外3家醫院。

作為項目的一部分,BMC Remedy還幫助HHC實施 ITIL ®服務管理。

Keil 繼續表示:“作為整合計劃的一部分,我們開始全面採用ITIL標準流程。其實,我們一直不斷尋求如何以不同的方式完成同樣的工作,從而更接近全球化的服務管理方式。基於這一需求,為了得到更多其他機構的支持,我們必須開始了解有關問題、事件、變更及配置管理的標準化流程。”

結合BMC的Remedy 套件和BMC Atrium CMDB來共同完成數據的採集和規劃,該院繼續推廣業務服務管理(BSM)平台的應用。

HHC使用BMC軟件公司提供的Remedy服務管理套件包括:

· BMC Remedy 資產配置管理

· BMC Remedy 變更與發布管理

· BMC Remedy 服務台

IBM總裁講不敗秘訣:創新、轉型和文化成關鍵詞

日前,IBM公司董事長、總裁及首席執行官彭明盛在清華大學發表演講時指出,“創新”是企業發展的生命之源,“轉型”是公司長久適應不斷變化的社會經濟需求的關鍵,而“企業文化”則是一個組織成功永葆活力的秘密。2011年是IBM誕生一百週年,彭明盛如此解析百年老店保持不敗的成功經驗。



“公司想維持長久的成功就必須進行長遠的建設和管理,很多時候企業需要在投資上有著不求回報的耐性。”彭明盛說。他還說:如果想維持長久的成功,就不得不長遠地建設管理。如何去做?可以看到會有一些可以明確確認的行為和選擇。我們需要塑造人才,因為培養一代又一代可以勝任公司企業管理的人才是需要金錢,這不僅僅是上層高管的培養,而且是整個企業機構內部未來管理人才的培養。

IBM總裁講不敗秘訣:創新、轉型和文化成關鍵詞

IBM系統無所不在 韓深陷安全風險

朝鮮日報記者 金熙燮 (2011.05.04 14:57)
北韓對韓國農協成功實施“網路恐怖襲擊”,IBM韓國的網路安全管理遭到質疑。因為,韓國檢方調查發現,北韓入侵該公司職員筆記本電腦,對農協電腦系統發動攻擊。檢方稱,該筆記本電腦在去年9月感染了惡意代碼,在這7個月來不斷洩露重要資訊,但IBM毫無察覺。
 
IBM是壟斷韓國金融機構電腦系統市場的最大的IT服務企業。除農協以外,國民、外換、企業、友利銀行以及韓國交易所、韓國金融電信與票據交換所也在使用IBM的電腦設備和解決方案。商業銀行的一位有關人士說:“可以說具有大型電腦中心的政府部門和民間企業都在使用IBM的伺服器。”

以主要用於中大型電腦系統的“UNIX伺服器”為例,去年IBM在韓國市場的佔有率高達53%。也就是說,兩台伺服器中就有一台是該公司產品。該公司年銷售額達到1.3萬億韓元。
 
問題在於,IBM疏忽了對派到客戶企業工作的外勤職員的安全管理。外勤職員可以用自己的筆記本電腦自由登錄自己負責的企業和機關的伺服器。因此,如果外勤職員的筆記本電腦感染惡意代碼,企業電腦安全系統就起不到任何作用。
 
檢方稱,韓國IBM對負責農協電腦系統的職員的筆記本電腦被北韓侵入7個多月毫不知情,也沒有採取任何措施。據悉,該職員負責的另一家公司的電腦系統資訊也有可能洩露,因此IBM和相關企業急忙進行了檢查。教保生命、韓國投資證券等其他客戶也在重新檢查安全體系。
 
因為這起事件,IBM的信譽受到致命打擊。IBM的產品價格比其他公司高20%-30%,人們購買IBM產品是因為相信“交給IBM就萬事大吉”,但IBM辜負了人們的信任。一位不願透露姓名的保安企業幹部說:“雖然農協也有責任,但負責日常維護的IBM的責任更大。用來防小偷的保安不知不覺加入了盜竊團夥。”

朝鮮日報中文網 chn.chosun.com