隐私保护已成企业数据安全的顶级任务

来源 :计算机世界 | 被引量 : 0次 | 上传用户:yuhuiru871124
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如今已经不存在隐私性与安全性的较量了。《通用数据保护条例》(GDPR)和客户数据泄露等规定已经让隐私保护和安全工作融为了一体。
  如今,欧盟影响深远的《通用数据保护条例》(GDPR)已于5月25日生效,Facebook也已被要求必须要向国会解释他们与剑桥分析公司的关系。与此同时,每天的新闻中都充斥着关于隐私问题和大规模数据泄露的报道。
  对于网络安全专业人士来说,隐私保护成为重点意味着他们的担忧和预算要求如今开始受到企业高管和董事会的关注。在数据安全成为公司议程中的首要议题的同时,公司也更加关注如何处理他们拥有的数据,如何加密数据,如何推出更加精细化的访问控制以及如何升级监控和审计功能。
  CohnReznick律师事务所网络安全和隐私实践主管Shahryar Shaghaghi指出,隐私和安全是携手并进的关系。“没有考虑隐私就没有安全,反之亦然。如果你在谈论访问控制,那么你实际上是在讨论隐私和安全这两个主题。如果你正在谈论加密和保护数据,那么实际上你也是在讨论这两个主题。如果你在谈论监控数据, 那么你实际上还是在讨论这两个主题。“
  GDPR不仅仅适用于在欧洲开展业务的公司。卡内基梅隆大学计算机科学教授兼CyLab隐私和安全实验室主任Lorrie Cranor称:“即使自己的主要市场不是欧洲,许多公司也都意识到他们将不得不做出一些改变。可能带来处罚的地方都是需要注意的地方。GDPR唤醒公司对隐私和安全的关注。”
  据Thales和市场研究机构451 Research发布的《2018年数据威胁报告》显示,只有13%的组织机构表示他们不会受到隐私法规的影响,这一比例较去年的28%出现了大幅下降。即便是那些在欧洲没有业务的公司也仍需关注这个问题,因为其他的监管机构也可能会效仿欧洲来处理相同的问题。Cranor 称:“我认为,用不了多久我们就能看到美国版的GDPR。”
  GDPR已经在世界各地对改善用户的隐私控制产生了影响,因为对于一些公司来说,在不同国家中均遵守GDPR规定显然更容易些。在线软件评论网站G2 Crowd的首席研究官Michael Fauscette称:“我们在不同的国家均执行GDPR规定。因为我们大约有50多万用户,想要一直明确区分哪些是欧洲用户,哪些用户来自其他国家存在很大的难度。”
  ISACA公布的调查结果显示,安全和隐私已经成为各类公司所关注的首要问题。受访的公司高管均表示,他们希望自己为GDPR所做的合规性准备能够产生一些积极的结果。在这些结果中,名列前三项的分别为更好的数据安全性(60%)、提升公司声誉(49%)以及将数据安全实践与企业文化有机结合(43%)。
  据Scale Venture Partners在上个月发布的调查报告显示,在2016年,30%的高管认为,缺乏隐私控制是导致他们夜不能寐的主要因素。这一比例在去年上升到了46%,几乎赶上黑客攻击因素(49%)。
  Scale Venture Partners的合伙人Ariel Tseitlin表示,该调查是在剑桥分析公司丑闻爆出之前进行的。他说:“过去几年来一直在持续不断地出现数据泄露事件,首席信息安全官已经清楚地意识到了这一问题,董事会也一直在讨论这个问题。然而目前最大的变化还是来自于GDPR等法规。这是一个相当严重的警告,组织机构必须要对此保持清醒。”
  加密、加密,还是加密
  对数据安全的关注正适逢其时。云服务、移动和边缘计算以及对第三方服务商的日益依赖,意味着越来越多的数据游离于企业网络之外。攻击面越大,黑客就越容易突破企业的边界,进而获取那些仍保留在企业内部的数据。
  技术研究公司Galois负责隐私保护和密码学的首席研究员David Archer说:“ 我们需要打破这种基于边界的安全理念。许多安全机制都是在边界上建防护墙,然而防护墙之内往往都是缺乏防护并且极易被利用。”
  为了保护脆弱的中心,核心的安全机制之一就是加密。为此,LogMeIn公司提供了LastPass密码管理工具和能够管理访问并提供协作与通信的产品。该公司的首席信息安全官Gerald Beuchelt称:“存储在LastPass保管库中的任何东西都会在客户端侧进行加密,然后再发送给我们。即便我们发生了数据泄露事故(当然,我们会尽最大努力阻止这种情况,但是仍然不排除发生这种情况的可能性),这些数据受到的影响也是非常小的。即使攻击者能够提取LastPass保管库,没有我们的密码,他们得到的也只会是一大堆无法理解的乱码。”
  LogMeIn还拥有许多他们有权访问的敏感信息,例如客户的付款信息。Beuchelt说,他们的公司拥有二十多种不同的产品。包括传输中的数据,几乎所有的东西都进行了一定程度的加密。对于静止数据,LogMeIn则使用本机文件功能和数据库功能进行处理。他补充道,“做好正确的风险评估很重要。使用同一系统的密钥加密静止数据并不能提供很好的保护。”
  LogMeIn还在研究允许数据处于加密状态下也可被使用的新技術。他说:“我们对此非常感兴趣。虽然这一技术相对较新,但是已经开始成熟,可以被应用到企业解决方案中。作为2019年及未来规划中的一部分,我们相信它们一定会成为一个亮点。”
  组织机构很早就知道了加密的好处。保护处于静止状态和处于传输状态的数据多年来一直是一个核心的安全建议。Circadence的首席技术官兼圣地亚哥大学网络教授Ashton Mozano称:“由于涉及开销和成本,因此它们没有获得优先权。这类问题在过去的15年里已经被反复提及。”
  网络安全厂商CSPI的高性能产品部门总经理Gary Southwell认为,加密有助于在发生安全事件时保护公司。他说:“如果你能证明数据已经被正确加密,那么就不必报告数据泄露事件。除了数据被加密外,你还必须要能够说清楚,哪里发生了数据泄露以及相关的取证细节。”   Southwell同时也指出,当数据由云提供商或第三方服务商存储时,以上这些将变得很困难。“虽然已经有了许多相关工具,但是并不是所有的云服务提供商都会部署这些工具。有些提供商会推诿称客户实际上会处理这个问题,因此自己不需要提供过多的帮助。还有些提供商对GDPR反应迟缓,在GDPR生效后才倉促行动起来。他们一直知道自己必须要提供这些工具,但直到这时他们才开始有所行动。”
  据NetApp今年4月份发布的调查显示,只有39%的公司知道他们的所有数据被云服务提供商存储在何处。总的来说,对于合规性而言,云服务可以称得上是企业的福音,因为云服务供应商可以将更多的资源集中在合规性这个问题上。
  事实上,根据迈克菲最新的调查报告显示,受GDPR的影响,只有不到10%的组织机构打算减少对云服务的投资。在公有云方面的投资,49%的组织机构计划维持相同的水平;37%的组织机构表示,考虑到GDPR的实施,他们将继续增加投资。
  管理对客户数据的访问
  金融公司依赖于客户对他们的信任。对于金融公司来说,数据泄露事件会立即对公司和客户造成经济损失。因此,金融公司有着大量的规定。
  就保护客户数据而言,金融公司无疑是最敏感的。为退休计划提供管理服务的Midland IRA也不例外。该公司的业务系统经理Joe Stolz称:“对我们来说,保护个人身份信息始终是优先事项。一旦出现了有关数据泄露的新闻,我们就会投入更多资金来尽可能地确保客户信息的安全。就在不久前,有新闻报道称澳大利亚联邦银行可能泄露了2000多万条客户记录。”
  所有这些已经在促使公司重新思考如何保护客户数据。他说:“我们有着更大动力,因为我们不希望自己成为这类新闻的主角。”
  首先,公司重新审视了他们管理数据访问权限的方法。Stolz 称:“过去,我们的数据访问权限采取的是一刀切,没有进行针对性设置。随着公司的发展,我们意识到这不是最好的方法。特定的部门应当只被允许在系统中做特定的事情。我们需要确保人们无法看到与他们工作无关的东西。”
  例如,为了向客户提供帮助,客户服务代表需要看到客户的信息,但是这并不意味着他们需要全面访问所有的地方。他们不需要看到完整的社会安全号码,只需看到最后四位数字即可。Stolz说:“我们在去年已经完全重写了包括Salesforce在内的业务系统中的所有权限,尽可能使用最低特权模式。”
  两个月前,该公司为其客户端入口添加了第二因素电子邮件认证。现在他们正在进行更新以添加更多的身份验证方法,例如短信。
  更好的监视控制
  即便员工或客户有权访问某些信息,那也未必意味着他们应该访问。为了确保人们正确行使自身权限,而非恶意滥用自己的权限,Midland IRA公司为其产品增添了新的监控手段。
  Stolz说:“我们有很多信息都保存在Salesforce上。这是一个伟大的项目,我们能够在上面创建许多东西,但是我们对于其中发生的事情却缺乏足够的可见性。尽管它们具备事件监控功能,但是要想获得有用的信息,设置起来却十分困难。”
  大约在一年前,Midland IRA将目光转向了FairWarning。这家位于佛罗里达的数据保护与管理商提供的解决方案能够监控Salesforc信息流中的可疑登录迹象,查看哪些报告正在运行,哪些数据正在被访问,以及哪些数据正在被导出。他说:“现在我们能够知道是否有不应该的交易、不应该的访问和不应该的登录,并且可以比以前更快地处理这些问题。这有助于我们获得更高的安全性。”
  FairWarning创始人兼首席执行官Kurt Long表示,Salesforce有一套用于加密和事件监控的原生工具。例如,Salesforce Shield可以帮助客户监控数据使用情况并进行合规性审计。他说:“它们提供的是原始数据和原始控制,但这绝对不足以帮助公司实现GDPR合规性。如果你是一名安全专家并且知道需要寻找什么,那么你可以监控所有的行为。但如果你不是这方面的专家,那么这些可能会让你感到非常困惑和棘手。”
  此外,它们拥有40多个不同的数据源,并且这些数据元素可能会随着Salesforce系统升级而发生变化。这也意味着这些原生工具需要经常性维护。
  以安全为基础建立起的信任将成为卖点
  对于一些公司来说,无论他们是面向零售客户还是面向B2B领域,顶级的数据安全可以成为营销或是运营优势。云数据服务公司NetApp的副总裁Elizabeth O’Callahan说:“如果人们昨天不关心他们的数据,那么今天他们将会担心这些数据。许多关于这个话题的文章都把重点放在了恐惧、担忧和惶恐上。这些文章都错过了问题的本质。如果我们能够管理自己的数据,那么我们就可以真正地以一种前所未有的方式来优化我们的业务流程。如果愿意的话,你可以把这种危机转化为机遇。”
  Accenture Security公司负责发展与战略的主管Ryan LaSalle表示,他曾在多家公司,主要是在从事银行业和高科技行业的公司中就下列问题进行过讨论。“在实现差异化服务方面,GDPR的价值是什么?如何与客户建立平等的关系?如何使用一些用户认同的概念与客户建立良好的关系?尽管GDPR现在才刚刚实施,但我们已经与这些组织机构的业务主管进行了一些深入的讨论。”
  据德勤公司发布的GDPR基准调查显示,61%的组织机构认为他们在合规性上的投资会在其他方面带来好处。其中,21%的组织机构希望在竞争优势、声誉提升和业务实现等方面看到显著成效。
  Optimal IdM公司期望在为GDPR做准备的过程中能够向更多的客户提供关于数据保护方面的帮助。除了帮助企业管理员工对于云应用的访问行为外,Optimal还创建了一个GDRP合规性仪表盘,帮助企业为符合GDPR要求的工具提供访问权限,如查看、更新和删除个人数据。目前,该公司正致力于提供极为精细化的访问控制,重点是那些没有内置此类控件的老旧应用。
  该公司的首席产品宣传官Mark Foust说:“目前产品的需求量并没有预期的那么大,不过购买安全性就像购买保险一样,只有在出事以后才能体现出它们的价值。在出事之前,人们并没有什么紧迫感。”
  本文作者Maria Korolov在过去20年里一直关注新兴技术和新兴市场。
  原文网址
  https://www.csoonline.com/article/3273327/privacy/how-privacy-is-moving-data-security-to-the-top-of-corporate-agendas.html?nsdr=true
其他文献
[摘要]在以往有关俄国早期政党问题的研究中,少数民族政党问题始终是一项空白。少数民族政党是俄国最早成立的政党,他们高举民族复兴旗帜,在推翻沙皇专制统治的斗争中发挥了重要作用。与全俄政党相比,少数民族政党的形成与发展具有自己的特点。  [关键词]俄国,少数民族,政党,沙文主义,民族解放  [中图分类号]K23[文献标识码]A[文章编号]0457-6241(2008)10-0030-05    一、少
据工信部最新统计,今年一季度,我國软件业完成软件业务收入14755亿元,同比增长14.4%,增速同比提高0.4个百分点。全行业实现利润总额1930亿元,同比增长13.3%,增速同比提高2.5个百分点,比前两个月提高6个百分点。软件业实现出口123.3亿美元,同比增长4.6%,扭转前两个月负增长局面。其中,外包服务出口增长7.2%,嵌入式系统软件出口增长2.7%。我国软件业从业平均人数612万人,同
IT现代化不仅仅需要用新技术取代旧技术。它们还需要一个细致入微的策略,在考虑业务需求和目标的同时,还要考虑技术能力。  两年前,位于弗吉尼亚州诺福克的医疗机构 Sentara Healthcare开始了他们的数字化转型之旅,他们希望通过这种方式为患者和提供商创造更好的体验和结果。  为了实现转型,这家非营利组织的高级副总裁兼首席信息和创新官Michael J. Reagin认识到,他们有必要抛弃已
延安时期,毛泽东曾送给罗瑞卿两句话:“水至清则无鱼,人至察则无徒。”罗瑞卿认为是表扬他,意为“官清如水”。1965年罗瑞卿挨整时又想起这两句话。毛泽东送他这两句话到底是什么意思呢?“水清”“至察”非指为人的清与浊,而是指对人的宽与严。罗瑞卿是“性严急”,“严急”如果只是在工作方法上,至多搞不好同志关系,但和阶级斗争联系起来,问题就不一样了。“二陈事件”就是典型的例子。陈泊,毛泽东称其为福尔摩斯。1
[关键词]学术型课堂,华盛顿,选修,教学探讨  [中图分类号]G63[文献标识码]B[文章编号]0457-6241(2016)03-0010-05  人物是历史的主人。追踪历史人物的嘉言懿行,不仅能激发学生的学习热情,而且能还历史以“人”的主体地位,让“人”的历史激发并引导“人”的发展。为此,本文拟从“学术型课堂”的视角,探讨“评说华盛顿”的选修教学,旨在改变当下课堂教学浮于表层的现状,实现选修模
[摘 要]清光绪年间朝鲜平壤开港事件的发生,并不是清政府控制朝鲜和朝鲜反控制的外交意愿的体现。推动平壤开港的动力来自朝鲜政府雇佣的“洋顾问”,相反中朝两国对平壤开港设关反应冷淡。朝鲜国内财政危机,朝鲜对黄海、平安两道经济发展的认识以及清日在朝鲜的竞争等,这些因素交织杂糅,决定了朝鲜政府、清政府在平壤开港问题上持消极态度。   [关键词]平壤开港,朝鲜政府,袁世凯,洋顾问   [中图分类号]K2
摘 要 本文以吉林大学为例,分析了高校考古专业本科生普通教育课、学科基础课、考古专业课三个基本课程模块的构成,以及考古专业课中专业基础课、专业技术课、专业特色课、专业拓展课、专业实践课等五种不同类别课程的设置情况,展示了吉林大学考古专业本科生课程体系的基本架构。同时,本文从教学内容、教学方式、教學管理、教学原则、教学效果等五个方面,总结了《田野考古学》国家级精品课程的建设经验和管理模式。  关键词
摘要 作为晚清海关尝试以新式邮政方式收寄华人信件的机构——华洋书信馆,在初期的冬季邮件陆运中便遭遇邮件被扣及邮差被逐的事故。究其原因,乃为主办者违反清廷规制所致,但其背后又牵涉清廷官员对待洋务的不同态度、以及在华洋人以清朝官员身份举办新政时的矛盾与挫折。在这一普通事件的背后,折射出传统制度与新式机构的冲突及磨合。  关键词 华洋书信馆,冬季陆运,邮件被扣,近代海关,德璀琳  中图分类号 K25 文
摘要 对南京国民政府时期之离婚法的研究,不能局限于纯文本的研究,而应将之放在当时司法实践中加以考察。文本的规定往往并不能等同?9法实践中法院对于具体案件的定性分析与法条的合理运用。只有把文本与司法实践结合起来,才能相对准确地认识一部法律的地位与价值。  关键词 南京国民政府,离婚法,民事判决  中图分类号 K25 文献标识码 A 文章编号 0457-6241(2010)12-0036-07    
数据科学专家公开了他们对2018年的预测  人工智能成为2017年众所周知的流行语,但所宣称的机器应用迄今还未能实现。  尽管如此,实际应用仍然有限,但看起来2018年这种情况将有所改变。  现实不再是炒作  企业已经把资金投到了人工智能中,但大部分投资还没有获得回报。据研究公司Forrester,55%的企业还没有从人工智能中取得任何实际的业务成果,43%认为现在谈论他们的投资是否成功还为时过早