« Поставить закладку » « Сделать стартовой »

« Форумы » « Блоги » « Статьи » « Новости » « Файлы » « Realcoding IRC » « Site map » « Поиск »


Главная Главная
Анонсы Анонсы
Форумы Форумы
Каталог Каталог
Поиск Поиск
Опросы Опросы
Книжный магазин Книжный магазин
Реклама на сайте
Публикации Публикации
Партнеры Партнеры
Карта Карта сайта
Рассылки Рассылки
RSS экспорт
Настройки Настройки
О нас пишут О нас пишут
Контакты Контакты
Гостевая книга Гостевая книга


ПнВтСрЧтПтСбВс
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31    
    Популярное
Функция EqualRect

Функция AccessResource

Комплексные числа в .NET

Компоновщик. Composite.

Вызов Функции

Создание отдельного списка с указанием окладов сотрудников

Функция LocalLock

Функция EnumWindows

Объекты в Oracle – это очень просто

Работа с буфером обмена в Delphi


    Архив файлов



    Сообщества



    Документация

Статьи:: Информ. системы :: Аудит безопасности корпоративных ИС


отправить ссылку другу версия для печати  Обсудить на форуме

Аудит безопасности корпоративных ИС



Кэтлин Меламьюка
07.04.2003
Computerworld, #13/2003

Знание специфики бизнес-процессов компании позволит вам грамотно сконцентрировать свои действия.

Рано или поздно ИТ-менеджер небольшой или средней компании сталкивается с необходимостью провести аудит безопасности информационной системы. Даже в более крупной компании, в которой защита системы децентрализована, вполне возможно, что именно ему поручат выполнение этой задачи. ИТ-менеджер — не эксперт по безопасности и не аудитор, к тому же выделенные ресурсы весьма ограниченны. Каковы же его действия в данной ситуации?

  • Прежде всего, не паниковать. "Не стоит сразу опускать руки, - говорит Джей Уильямс, вице-президент консалтинговой компании The Concours Group, специализирующейся на вопросах ИТ. - Как правило, для решения проблем безопасности достаточно здравого смысла."
  • Вступить в организацию, занимающуюся вопросами безопасности информационных систем, например, Information Security Forum, советует Ра Вернон, директор службы безопасности компании Reuters America. Таким образом появится возможность общаться с людьми, готовыми поделиться своим опытом по вопросам безопасности и получать от них ценные советы относительно любого технологического процесса, который требуется внедрить. Они порекомендуют ПО, помогут с выбором методологии или познакомят с другими источниками, что позволит эффективно решить поставленную задачу.
  • Проконсультироваться с бизнес-менеджерами компании, чтобы правильно представлять, какие именно аспекты деятельности наиболее уязвимы с точки зрения безопасности.
  • Принять во внимание то, в какой отрасли работает компания. Многие думают, что необходимо создать неприступную крепость, на самом же деле чрезвычайно жесткие требования по защите данных оправданны лишь для небольшого числа компаний, считает Уильямс. Если профиль компании - ядерная энергетика, то это как раз тот случай. Однако, если предприятие занимается выпечкой хлебобулочных изделий, то вряд ли информация о нем вызовет повышенный интерес.
  • Внести коррективы в ожидания руководства. "Воплотить в жизнь программу ИТ-аудита за один день невозможно", - говорит Дэвид Хоулзер, директор по вопросам глобальной сертификации страхования данных и менеджер по аудиту передовых информационных систем в институте SANS, организации, совмещающей исследования в области безопасности с учебной деятельностью. Время на разработку программы зависит от размера организации и составляет по крайней мере несколько недель. Подготовить руководство к тому, что от него потребуется помощь в устранении любых обнаруженных в технологическом процессе слабых мест как концептуального, так и практического характера, добавил он.
  • Составить схему технологического процесса. По мнению Вернона, работая в сотрудничестве с аналитиками в области технологии и бизнеса, можно схематично представить на высоком уровне наиболее незащищенные участки пересечения технологических и бизнес-процессов.
  • Подобрать подходящее средство обеспечения безопасности. Существует ПО, позволяющее посредством сканирования сети определить список уязвимых мест. Можно воспользоваться прошедшей тестирование методикой, такой как OCTAVE, разработанной в координационном центре CERT Университета Карнеги-Меллона, которая помогает построить программу защиты информационной системы в соответствии с отраслевыми стандартами. Коллеги из группы безопасности окажут содейстивие в поиске наиболее эффективных средств, исходя из специфики компании. Применяя в своей работе лучший практический опыт, получить ответы на все вопросы невозможно, но это значительно продвинет вперед.
  • Не следует чересчур увлекаться инструментами защиты. Установка системы безопасности на каждом сервере и приложении не увеличит отдачу от инвестиций, говорит Рик Аллен, директор компании E-Security Assurance Services. Уровень защиты должен соответствовать уровню риска: нет смысла приобретать средство защиты за 500 долл., если потенциальный ущерб оценивается в 50 долл.
  • Уделить основное внимание защите данных внутри системы. Не поможет самый надежный межсетевой экран, если утечка информации произойдет из-за отсутствия внутренней защиты, считает Аллен. Пять основных компонентов внутренней защиты - это авторизация, идентификация пользователей и систем, аутентификация, целостность данных (включая резервное копирование и контрольные проверки), а также мониторинг.
  • Проверить, насколько обоснованны выбранная стратегия и ее практическая реализация, считает Барбара Бучнер, в прошлом старший менеджер по безопасности данных компании Merck-Medco Managed Care, а в настоящее время сотрудница Technology Managers Forum. Затем убедиться, что реальное положение дел в компании соответствует тому, что написано на бумаге.
  • Подробно описать результаты аудита. Перечислить выявленные слабые места в системе безопасности вместе с предложениями по повышению их уровня защиты, советует Вернон. Выделить ключевые моменты и оценить стоимость намеченных мероприятий. Некоторые уязвимые места могут быть оставлены без изменений в тех случаях, если их устранение неоправданно с экономической точки зрения.
  • Не терять чувство реальности. Сжатый отчет на 25 страницах с четким изложением конкретных действий лучше, чем документ на 1000 страниц, который вряд ли кто-нибудь сможет прочесть до конца, считает Аллен.
  • Обратиться к профессионалам. Организациям с многоуровневой системой безопасности, которые взяли на себя обязательства по защите информации пользователей или пациентов, имеет смысл заключить договор с компанией, специализирующейся на защите информационных систем. Множество тонкостей, очевидных для профессионала, могут выпасть из поля зрения системного администратора, предупреждает Том Уотсон, руководитель проекта по защите данных фармацевтического подразделения компании Bayer. Специалисты компании, занимающейся вопросами безопасности на профессиональном уровне, смогут провести аудит информационной системы, подберут оптимальную методику и представят необходимую документацию или просто подтвердят, что правильно оценена степень риска и ничего не упущено.

Помнить, что обеспечение безопасности — сложная задача, требующая постоянного внимания, поэтому проверки должны стать регулярными. «У этой истории нет конца», — говорит Вернон.








XML документация в C#.

XML в .NET

Сегодня речь пойдет об одной интересной и полезной возможности языка С#, которая поможет нам в документировании кода. Она называется «XML документация» или «Документирующие комментарии XML». Это такие специальные теги XML, которые содержаться в комментариях и описывают свойства или методы в конкретном файле. Так вот, есть по крайней мере три веских причины, почему всегда следует заполнять XML комментарии.


Подробнее... | Рубрика: XML в .NET | Добавлено: 08.10.2008

Курсоры в MySQL 5.

MySQL

Начиная с 5-ой версии, MySQL имеет возможность создавать курсоры. Курсор — это виртуальная таблица, предоставляющая альтернативный способ просмотра табличных данных. Курсор не содержит данных, а лишь ссылается на них из других таблиц. Из этого вытекает ряд особенностей, но об этом ниже.


Подробнее... | Рубрика: MySQL | Добавлено: 08.10.2008

Microsoft опубликовала подробности о сессиях Windows 7.

Мероприятия

В преддверии конференции WinHEC компания Microsoft опубликовала подробный список сессий, которые пройдут в рамках конференции. Довольно-таки большое количество выступлений будет посвящено Windows 7, что не может не радовать. Принимая во внимание тот факт, что PDC и WinHEC разделяют несколько дней, а пройдут они в одном здании - Los Angeles Convention Center, - можно несколько дней поиграть в прятки, спрятавшись в какой-нибудь комнате, но зато бесплатно посетить WinHEC.


Подробнее... | Рубрика: Мероприятия | Добавлено: 08.10.2008

Остальные статьи:

Microsoft делится подробностями о том, что будет после Windows
Тестируем новый javascript от нового браузера Google
MySQL Query Cache
Использование провайдеров компиляции в Asp.net
Чего мы ждем от C# 4.0
Delphi 2009 и C++Builder 2009
Джоэл Спольски и Джеф Этвуд запустили новый вебсайт для программистов - StackOve...
Поиск кода Google /* что нового? */
10 jQuery скриптов для улучшения интерфейса
Генераторы отчетов FastReport 4 и QuickReport 5: версии 2008 года
День программиста — набор стерeотипов
Индусские програмисты
Вышел Django 1.0
Портативная версия Google Chrome Portable
Исходные коды .Net Frameword 3.5 SP1 для отладки в Visual Studio
Пишем правильный online WYSIWYG-редактор


Цитата дня (все,добавить):

Портал фрилансеров

    Рубрикатор

Программирование

C/С++
Обучение
Windows API
XAML
Моделирование
Паттерны
Visual Basic 7 .NET
WxWidgets
Функции WinApi
Функции С++
Разработка под Mac OS
Eiffel
Visual Studio 2008
UI дизайн
Алгоритмы
Конкурсные статьи
Turbo Pascal
Visual Studio
CASE-средства
Visual Studio 2005
Без VCL
Delphi
Тех. документация
Тестирование
Software Testing
ООП
TCP/IP
Google Android
Windows Installer
.NET Framework
Драйвера
C# C Sharp
Справка
Проектирование
Информ. системы
Visual Basic
Assembler
Оптимизация кода
Gtk+
Компоненты
Реинжиниринг
Управление проектами
Extreeme programming
Lotus Notes
Алгебраическое проектирование

Интернет технологии

PHP
Perl
ASP
WAP
Cookies
SSI
CGI
Web Servers
VB Script
DNS
CSS
XML
Html
Java Script
Java2ME
Firewall
Flash
.htaccess
Apache
VRML
Протоколы
Поисковые системы
Технология JAVA
Учебник по PHP
Учебник по JavaScript
Учебник по XML
Java Q&A
AJAX
DHTML
XHTML
Dreamweaver
Web 2.0
Python
Вебмастеру
Cisco
Ruby on Rails
Silverlight

Базы данных

Access
InterBase
MySQL
Oracle
ADO .NET
Основы SQL
Учебник по Access 2002
MS
Microsoft FoxPro
Доступ к данным
XML в MS SQL Server 2000
ODBC и MyODBC
Обучение
Caché
DB2
PostgresSQL
Sybase
Теория
Хранилища данных
Безопасность
Реляционные данные
MySQL и mSQL

Остальное:

Разное
Обзоры книг
Безопасность
Графика и дизайн
Юмор
Linux
Фракталы
Microsoft Axapta
Многоядерность
Сети
Microsoft Office
Работа
MS-DOS
Криптография
Графика и игроделание
Новости SDK
Системы защиты
Учебник по AutoCad
CVS
Windows XP
Windows Server 2003
Windows Vista
Windows 7
Мероприятия

    Кто на сайте
Вы не зарегистрированы.
Имя:

Пароль:

Запомнить

Регистрация позволит Вам пользоваться дополнительными сервисами.
Сейчас на сайте:
Гостей: 131
Пользователей: 0