渗透检测为数据中心保驾护航

2009-5-21    来源:网界网    我要评论
   | |

导读:本文介绍数据中心渗透检测技术三个具有价值的特定领域和两个不擅长的领域。

关键词:数据中心 渗透检测

 
正在加载数据...

  最近人们陷入了关于渗透检测功能的激烈讨论,由Fortify共同创始人和首席科学家Brian Chess的预言引发,他表示,渗透检测这种做法将会在2009年灭亡。而Orbitz公司CISO Ed Bellis表示,渗透检测在其数据丢失防护“兵工厂”中是个很有价值的工具。但是它不能帮助他找到每一样东西。

  许多IT安全从业人员开始使用检测来进行防御,称这是发现企业内外部人员数据违规企图的不可缺少的工具。

  抛开许多安全厂商的观点,有的人几乎总是看到中间地方的事实。这也是Orbitz首席信息安全官Ed Bellis的经历。在上周讨论数据丢失防护的CSO执行研讨会上,Bellis将渗透测试描述为他在Orbitz的网络管线中保护敏感客户数据的重要工具之一。

  “很多东西都是有利也有弊的,渗透测试也不例外。”Bellis表示,这表明Fortify等厂商在研发自己的产品的同时也将全面思考技术的未来。

  渗透测试确实帮助了Orbitz的庞大网络检测弱点,其中就包括数以千计的主机和大量的内部应用设备(例如代理台式机,处理交易的本土软件和后端安全控制)的全球数据中心。他说:“我们面对的应用程序队伍变得越来越无限庞大,因此,你需要各种各样的安全工具来对它们进行保护。”

  Bellis概述了渗透测试中三个具有价值的特定领域和两个不擅长的领域:

  职能:社会工程探测器

  社会工程始终是通往公司敏感数据的要道,Bellis发现,薄弱环节往往是那些看起来没有危险的内部人员。

  “渗透测试将帮助你抓住那些想通过使用社交网络联络呼叫中心的人。”他说。“当尝试着帮助客户的时候,在呼叫中心工作的人们出于职业规定会过多地进行帮助,在这一过程中,他们也会引火烧身。”

  在这种情况下,渗透测试工具可以“捕获”这样的情况:呼叫中心员工把门开得太大了。Bellis表示,随后,这些薄弱环节就可以得到解决。

  职能:遗留应用探测器

  就像Bellis前面提到的,Orbitz内部使用的应用的数量日趋增多。被埋没的将是那些一直存在但却不再得到使用的应用程序。但是,它们依然保留在网络中,布满漏洞,等待着被数据窃贼利用。

  在这种情况下,渗透测试就将起到帮助作用。

  “如果要需要找到那些存在潜在麻烦的遗留应用(那些很多年前你建立的但是不会再在任何地方有用武之地的应用),渗透测试是个很棒的方法。”Bellis说,“通过渗透测试,你会发现很多你根本不知道一直存在在你系统里的应用。”

  那些应用中的一些很容易被有恶意企图的公司内部人员利用,例如那些刚刚被解雇的员工。在一次专门演讲中,赛门铁克公司数据丢失防护高级经理Jenny Yang提到了该公司最近与Ponemon Institute共同发起的一项研究,在研究中我们发现,59%的被调查人员对曾经通过外部渠道盗取公司敏感信息供认不讳。

  Yang指出,在这种情况下,最常见的数据迁移做法是将数据存放于CD或移动存储棒中。然而,这样做往往涉及到访问一些遗留的应用,这些应用是通往更加敏感数据存储地方的一个门口。“为了解决这一问题,你需要找到敏感数据被储存在什么地方,知道这些数据怎样被使用,从而避免被下载。”她说。

  Bellis表示,在完成这一任务方面,渗透测试是个有用的工具。

  职能:逻辑漏洞探测器

  网络中的又一个薄弱环节是逻辑漏洞(该漏洞可让某人访问数据并表面看起来并无危险)。Bellis表示,这是渗透测试有用武之地的另一个领域。“寻找一个逻辑漏洞往往需要一个人(而不是自动化的安全工具)才能完成。你常常会发现,你完全没必要让自己变成一个黑客,通过多种并非蓄意的方式利用应用程序。”

  例如:许多如Business Wire等的网上公共关系服务把禁运令新闻(直到特定日期到来才允许公布的新闻)放在网站上一个认为不对公众开放的地方。Bellis指出,有一个案例,一个爱沙尼亚金融公司利用网站登录找到一个竞争对手的禁运令新闻。该公司利用这一弱点在内幕交易中最终获得了800万美元,Bellis说。

  切记:你看不到任何东西

  Bellis说,在那些渗透测试不能发挥长处的领域中,该工艺不能被用来全景地、360度地探测组织的整个安全状态。

  “在所有弱点中,能被你找到的不会超过2%。”Bellis说,“你必须优先考虑你想要这2%包括什么,也就是说,你要根据问题的重要程度来做出决定。这是很困难的。”

  Orbitz优先保护客户免受那些利用公司网站的人感染客户。Bellis表示,这本身就是一个艰巨的任务。

  切记:它并不总是在运作

  Bellis还指出,像许多安全工具一样,通常渗透测试也不会总是在工作。他说,有时候,一项测试可能不能找到严重的弱点。但是这就是为什么在更大的安全"兵工厂"中它仅能被看做是一个工具的原因。

  “关键是要知道,你希望利用渗透测试找到什么东西,并在此基础上对它做出期望。”他说,“最后,尽管如此,没有什么安全工具本身是百分百有效的。”

  回到Chess关于渗透测试将会走向灭亡的预言,Bellis指出,某些安全技术总是要被打上死亡的记号。例如,就像Gartner 2003年的预测,IDS已经死亡(但是入侵检测和防护系统今天仍在生存)。

  “没有谁会完全有用,但也没有谁是完全没有价值的。”他说。

原文出处:http://ndc.cnw.com.cn/news/htm2009/20090520_174162_2.shtml
 
 
 
 
 
 

数据中心物理安全

 
Verne Global公司CEO Jeff Monroe透露,他们计划在Keflavik新建一座占地44英亩的数据中心。然而,此次冰岛火山爆发对他们是一个不小的考验。
 
与传统数据中心相比,现代数据中心的设备密度更高、功率更大,由此产生的冷却需求也更大。因此,传统的机房冷却系统已不能满足数据中心高密度部署的需要。
 
服务器虚拟化正迅速成为许多组织灾难恢复(DR)策略中的一个关键组成部分,因为借助虚拟化技术的某些特殊功能,可以精简灾难恢复的过程。尽管如此……
 
数据中心物理安全一直是数据中心运营中的一个至关重要的环节。而访问控制则是物理安全中的重中之重……
 
负责数据中心物理安全的工作人员有着对数据中心内外敏感设施进行监控,并作出技术和策略部署决策的职责。由于有这么多设施处于危险当中,再加上有如此多的……

热门技术手册排行

 

当前,随着企业和社会数据量的不断增加,数据中心的规模不断扩大。伴随着数据集中在电子政务、企业信息化等领域的逐渐展开,以及基于Web的应用不断普及深入,新一代的企业级数据中心建设已成为行业信息化的新热点。虚拟化、云计算等新技术和概念的提出更是为数据中心的发展开辟了新的道路。但是,数据中心愈加壮大,对数据中心安全性的要求就愈加严格。而作为确保数据中心安全的一个重要方面,数据中心灾难恢复就显得尤为重要。作为数据中心管理人员,数据中心灾难恢复有何重要性?如何制定数据中心灾难恢复规划?虚拟化、重复数据删除等技术在灾难恢复中将起到什么作用?本专题将为你解答这些问题,对数据中心灾难恢复趋势与技巧进行分析。

 

近年来,随着企业和社会数据量的增加,原有的数据中心已无法满足数据处理的要求。许多企业在扩大原有数据中心规模的同时,开始引入新的数据中心规划与设计项目。而如今,在全行业打造绿色高效数据中心的大环境下,企业的数据中心管理人员如何选择数据中心设计团队及建设承包商?数据中心如何选址?城区数据中心有何规划和设计原则?数据中心与企业总部应该布局在一起还是分处两地?如何规划数据中心的容量?如何设计具有高成本效益的数据中心?本指南将为你解答这些问题,助你打造绿色高效数据中心。

 

数据中心TIA-942新标准已经出台将近一年了,10Gb的一些新标准也已公布或正在制定中。然而,无论采用什么标准,网络架构师和布线施工人员都必须想办法设计一个既节约能耗又符合成本效益的数据中心网络——并且还不能以牺牲性能为代价。那么,如何创建数据中心网络基础架构?数据中心网络设计过程中应该考虑哪些因素?如何确定数据中心的布线要求?如何补救数据中心电缆?数据中心布线成本如何计算?本手册将为您解答这些问题。

 

如今,随着数据中心容量的增加、规模的扩大以及新型设备与技术的引入,数据中心运行与维护的难度也在加大。但是,无论如何,提高数据中心性能、降低数据中心能耗、降低数据中心运维成本始终是数据中心管理人员的终极目标。具体来讲,如何做好数据中心冷却?如何保证数据中心电源系统稳定高效的运行?如何对数据中心实现“绿色”运营?如何对数据中心网络进行监管,并保证数据中心的网络性能?这一切都是摆在数据中心管理人员的难题,本技术手册将对这些问题进行解答。

 

在数据中心普及化的高潮中,服务器整合与虚拟化是两个主要趋势。目前,许多机构都在实施数据中心整合策略,试图以此来降低IT成本并增加容量。许多人认为,更新的技术以及更少的数据中心必然会节省大量的运营成本。然而,数据中心整合项目究竟是否物有所值?数据中心整合项目实施过程中有哪些注意事项?在整合过程中有哪些常见问题,这些问题如何解决?本技术手册将为您解答这些问题。</P

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录