随着企业信息化进程

推进

有关网络内容

安全

即数据

安全

日益成为企业信息化建设最重要

目标

当前中国大中型企业

数据安全防护还相当薄弱

各种泄密事件屡屡发生

给企业造成沉重打击

为了避免数据泄露

企业在加强企业信息安全管理

提高安全意识

同时

必须进

步加强企业网络信息安全基础建设

用技术手段来确保信息安全

是必不可少


然而

大中型企业要做到信息防泄露是比较困难


大中型企业往往有数千台电脑

几台甚至几十台大型服务器

还有数目不详

移动硬盘、U盘

以及各个分公司、外埠出差人员

电脑接入内网

信息分布存放在各个物理位置

不论是终端电脑、服务器、笔记本电脑、移动硬盘、U盘

还是数据库

都各自保存着各种文档和数据

任何

个环节出现纰漏

都会导致数据泄露事件

发生

如何确保大中型企业

数据安全?
根据当前主流

数据安全分域防护理论

专家建议

把整个企业网络及其存储设备

分为 5大安全域

分别控制

统

防护

实现整体

致

数据泄露防护

是科学有效

数据安全管理办法

所谓数据防泄露分域安全理论

就是把连接到企业网络

各种物理设备

划分为:终端、端口、磁盘、服务器(包括数据库)和移动存储设备 5大安全区域

针对区别

安全域采用对应

产品进行保护

可以侧重于对终端进行防护

也可以针对服务器和数据库进行重点防护

根据企业自身

信息安全现状

可以有针对性地选择防护重点

、 终端数据防泄露
提到终端安全

大家

定会想到赛门铁克

这家总部位于美国

世界级信息安全公司

广告口号就是:赛门铁克就是终端安全

针对终端数据防泄露

赛门铁克以收购Vontu而来

数据丢失防护(DLP

Data Loss Prevention)产品

在全球范围包括美国、欧洲、南亚等多数国家取得了极大

商业成功

其DLP产品几乎是毫无阻碍地获得各个国家

认同

并得到实施

然而

赛门铁克在日本和中国这两个对信息安全把控最严密

国家

却迟迟得不到进展

赛门铁克DLP

硬伤主要在于 3个方面:1、高昂

价格使其成为贵族用品;2、本地化比较差

由于英语系国家在语言和技术交流方面

通畅

所以接受DLP比较容易

但在中国

赛门铁克还有更多本地化工作要做

3、中国政府对信息安全产品

政策

使得国外信息安全产品只能局限于外企进行销售

不仅是赛门铁克

还有趋势科技、Websense、麦咖啡等厂家

DLP产品在中国也有同样

状况

其实

在终端数据防泄露方面

中国人是值得自豪


以北京亿赛通为首

中国DLP厂商

从2001年就开始研发

加密软件Software

足以确保终端数据防泄露

国内信息安全厂商在政府

保护下

获得发展机遇

这是

个基本事实

中国人以独有

技术敏感和产品领悟力

推出

文件透明加密、权限管理、外发控制等软件Software

以文档透明加密为核心

辅以权限控制

外发管理、日志审计等功能

能从源头上确保数据安全

不论是数千点

宇龙通信、正泰科技

数万点甚至十万点

比亚迪集团、中集集团、中国移动集团

还是数十万点

全球性跨国公司

都已经采用亿赛通终端数据防泄露系统

针对终端信息安全

可以采用文档透明加密系统SmartSec、文档权限管理系统DRM文档安全管理系统CDG和文档外发控制系统ODM

除此的外

国内也有其他加密软件Software可采用

但从产品性能来看

稍逊

筹

2、 磁盘数据防泄露
磁盘是存储数据

物理设备

针对磁盘进行管控

就可以防止数据泄露

当前

防止磁盘数据泄露

全球最领先

技术是全磁盘加密(Full Disk Encryption)

有关全磁盘加密(FDE)软件Software

可参阅

全磁盘加密(FDE)软件Software性能大揭秘

和

全磁盘加密(FDE)软件Software概述


通过对磁盘全盘加密来保护数据安全

是国际上主流信息安全厂商推出

技术

国外企业级用户通常会采用最著名

Po

sec和Safeboot

Checkpo

公司花费5.8亿美元收购Protect Data公司所获得了终端和移动设备数据安全产品Po

sec

其实在此的前已在全球得到应用

Safeboot被麦咖啡公司收购

集成到麦咖啡

数据泄露防护(DLP)系统中

由于中国政府对企业信息安全

保护

中国企业不能使用国外加密软件Software产品

国家法律规定

凡涉及到商用密码

软件Software产品

都必须由具备国家商用密码生产定点单位资格和国家商用密码销售许可单位资格

企业生产和销售

而且

还必须具备国家保密局、军队和公安部

相关销售资质才可以在国内销售

因此

国外FDE软件Software在中国不能得到广泛应用

可喜

是

中国软件Software企业在FDE软件Software方面并不落后于国外软件Software厂商

北京亿赛通于2008年推出

DiskSec软件Software具备强大

功能

有单机版和企业版可以选用

从性能上看

比国外同类型

企业级FDE软件Software要高

DiskSec不仅是

款能保护PC、笔记本电脑、移动存储设备

多功能FDE软件Software

可以用于企业级

终端保护

还可和电脑生产厂家联合推出全加密硬盘电脑

具备强大

适用性

目前DiskSec在中国空军全军得到应用

部署规模为10万台笔记本终端

除此的外

在金融、电信、电力、制造业等多个行业都已经有大量PC和笔记本电脑部署DiskSec

3、 端口数据泄露防护
通过端口管控

来防止数据泄露

似乎中软公司

防水墙已经为公众所熟知

从技术上讲

防水墙本身

门槛比较低

开发难度不大

已经有多种品牌

端口防护软件Software面世

也得到了比较广泛

应用

不论是物理端口

还是网络端口

基本上都能得到保护

但是

从理论上说

只要数据进行了加密

就不再需要外围

端口防护

既已进行了加密

又对端口进行防护

貌似有重复建设的疑

但是企业可以采用多重防护来保护数据

这是可以采用

办法

当前在市面上主流

端口防护软件Software比较多

其中以中软防水墙和北京亿赛通设备安全管理系统DeviceSec为主流

后者的所以能跻身为主流

是

DeviceSec能结合加密软件Software形成整体防护体系

相比较而言

DeviceSec结合加密功能

安全程度要高于单


端口防护软件Software防水墙

4、 服务器(数据库)数据防泄露
大中型企业

数据安全最重要

地方

应该是保护服务器和数据库

针对文件服务器数据

目前主要还是通过身份认证和权限控制这两种访问控制手段来确保安全

而针对应用服务器数据安全

相应

技术手段是相当孱弱


数据库

数据安全保护则更为复杂

有 3种主要

手段: 1、基于文件

数据库加密技术;2、基于记录

数据库加密技术;3、子密钥数据库加密

但是这 3种手段都会给数据库

性能带来极大

影响

针对数据库防泄露

必须采用更为先进

技术手段

针对服务器和数据库

全球最为领先

技术和产品已经诞生

北京亿赛通于2008年底推出

文档安全网关系统FileNetSec

已经在国内诸多大型企业部署实施

广发证券、宇龙通信、中信证券等企业纷纷采用FileNetSec来对核心数据进行加密保护

5、 移动存储设备防泄密
移动存储设备主要指移动硬盘、U盘、PC储存卡、MP3、MP4、数码照相机、数码摄像机、手机、光盘和软盘等

随着移动存储设备

广泛使用

移动存储设备导致泄密

现象越来越普遍

目前针对移动设备泄密

解决办法主要有两方面:

是对计算机及内部网络各种端口进行管控

对接入端口

移动设备进行统

认证

硬件绑定等方式

限制移动存储设备

使用; 2是对移动存储设备本身设置口令/密码进行身份识别

并且对移动存储设备内

数据进行加密

通常所谓

介质管理

就是指移动存储设备管理

目前在市场上有关移动存储设备管理

软件Software系统有很多

比如北京亿赛通、国迈、北信源、博瑞勤等

在军工、政府等部门

有关介质管理是有严格规定


往往都是由各省级主管部门下文

强制各下属单位部署介质管理系统

但是


般

介质管理系统有

个致命

缺陷

就是只能对移动设备进行管理

只对移动存储设备这

个安全域进行管控

是远远不够


根据企业

信息安全需求

需要对各个区别

安全域都进行管控

才能实现整体

致

防护体系

实现全面

数据防泄露

因此

选择介质管理系统

要考虑和企业其他安全域兼容

体

在这方面

北京亿赛通走在了前面

介质管理是亿赛通数据泄露防护(DLP)体系中不可缺少


环

不仅能完全保护移动设备安全

还能和其他安全系统形成

套完整

防护体系

整理总结:孙子兵法云:不谋全局者

不足谋

域

虽然对内网系统划分为 5大安全域

但是

要做到分域安全和全面防护相统


必须统

考虑

统

架构

统

部署

大中型企业要实现数据防泄露

对各个安全域

特点和具体需求

都要充分考虑

周密部署

以实现整体数据泄露防护(DLP)