写点什么

SOA 与信息风险管理

  • 2010-12-20
  • 本文字数:1429 字

    阅读完需:约 5 分钟

Clive Gee ,IBM 资深 SOA 从业者,在 SOA Magazine 中探讨了 IT 信息安全是如何发展到他所谓的信息风险管理这一阶段的。随着合作空间的扩张、应用整合以及面向服务的系统,他分析了面对日益提升的威胁及脆弱点的风险管理。

在 SOA 使得信息资产能更容易地暴露给更广泛的受众的同时,它也增加了信息资产相关的风险。虽然这对于业务运作带来了价值,同时也为安全和风险管理人员带来了更多的担忧。SOA 治理团队和风险管理团队合作对(SOA 带来或激化的)风险进行评估变得非常关键。

进行风险管理需要识别脆弱点、威胁、潜在的风险表现形式以及风险发生时所产生的影响,并最终做出避免、接受、减轻或转移风险的决定。风险管理人员必须权衡风险发生时可能发生的成本和对风险及相关机会成本进行管理所需的成本。

通过对威胁和脆弱点的深入观察,他提醒人们,缺乏适当的保护可能会造成信息破坏。

……信息正面临着由于缺乏合适控制或者犯罪活动而引发的向未授权方暴露的危险。如果信息遭到破坏,那么业务便利和信息的广泛共享所带来的益处就会被很快抵消。 风险管理的一部分工作应当包括识别“哪些信息易于受到攻击”和“它们面临的潜在攻击”并对它们进行编目。一旦完成了威胁的编目,我们就可对它们进行评估并根据其发生的可能性和潜在的影响进行分类。

他将脆弱点归类成:

  • 知识产权(IP)——……取决于公司业务的自然特性,IP 指的是公司最有价值的,或至少对其市场竞争起重大影响的资产。
  • 管理合规——……确保组织符合相关法律和条例(或对被抓住违法时所受的处罚和实施控制所需的成本进行管理)……违反这些条例可能会造成重大罚单、制裁和商业机会的丢失。
  • 业务关系——在当今的经济社会中,信息是 B2B 和 B2C 关系的核心。企业必须确保客户的私有信息与经济数据,必须既安全又经济地在业务伙伴间交换信息。

……威胁可归类成:

  • 自然威胁——台风、洪水和地震等。
  • 环境威胁——电力故障、水资源破坏和污染等。
  • 人为威胁——商业间谍、病毒感染和 DOS 攻击等。

接着,他列举了风险管理方面的一些顾虑,探讨了在企业架构的各级别上减轻风险的多个框架与流程,如应用层的私密性、认证和授权等,保护物理设备免受非法访问,多种开发流程和运维流程。他建议通过安全分类模型建立不同级别的安全管理,如将信息划分为公共信息、敏感信息、私密信息、私有信息等,他还建议将流程作为信息风险管理的一部分,与策略和合规框架一起建立控制机制。他推荐的控制类型有:

[…]

管理控制——定义和维护治理信息风险的策略、过程、标准和指导原则。

运维控制——实施并加强管理控制。

审计控制——确保遵守管理控制以及运维控制的有效性。

业务持续性和灾难恢复——确保在电力故障、自然灾害或其他类似灾难发生时保持业务的运行是业务持续性工作的目标。

[…]

Clive 重申此类项目 / 投资成功的关键需要组织结构内相关干系人的买账,若没有组织的支持,风险减轻措施是不可能成功实施的。“一旦我们理解了信息风险管理”,他说,“以及处理风险所需的措施,我们还必须确保组织结构一定会切实执行这些措施”。

如多数大型项目一样,组织的总监和执行委员会必须支持并资助风险管理部门。他们必须确保风险管理策略和过程与总体业务目标和战略一致。

他在总结文章时强调,随着组织结构的调整,如员工升迁、调动和离职等事件发生时,有必要重新评估信息访问控制权限并采取合适的行动。

原文发布在在线SOA 杂志上。请务必去读一读原文并分享你自己的经验。


查看英文原文: SOA and Information Risk Management

2010-12-20 10:361601
用户头像

发布了 184 篇内容, 共 81.5 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

Pixelmator Pro for Mac:强大易用的图像编辑神器,释放你的创意潜能

理理

ABBYY FineReader PDF for Mac中文版:智能 PDF 编辑与 OCR 识别

理理

金三银四Java面试最常见的1120道 BAT 大厂 java 面试题(附答案分享)

架构师之道

Java 编程

“言出图随”:三星绘图助手解锁图像创作的“豆包解法”

Geek_2d6073

文献书籍下载管理Bookends for Mac激活版

小玖_苹果Mac软件

云存储与云电脑,私有云电脑的搭建方式

柳岸风吟

Raycast for Mac:极速启动器,提升你的工作效率

理理

Downie 4 for Mac:一键下载在线视频,轻松保存你的最爱内容!

理理

简单了解低代码Low Code

高端章鱼哥

Byteman 使用指南(七)

FunTester

评测 酷睿5220H和i5 13500H对比

妙龙

酷睿

酷睿5220H和锐龙R7-8845h对比

妙龙

酷睿

速卖通商品列表接口(速卖通API系列)

tbapi

速卖通API接口 速卖通商品列表接口

node如何处理google.protobuf.Any

werbenhu

JavaScript nodejs

Microsoft OneNote 2024最新许可证及新增功能介绍

理理

这是 Spring Cloud 全链路灰度发布 方案~

采菊东篱下

编程 计算机

【CST仿真案例】同一天线针对不同位置同时优化

思茂信息

cst cst操作 CST软件

The Foundry Modo 17:3D 设计与渲染的终极工具

理理

卸载hyper-v,卸载hyper-v的方式

柳岸风吟

Byteman 使用指南(八)

FunTester

Go框架面试突击!30道高频题深度解析

王中阳Go

Go 后端 go框架

评测 Ultra 5 125H和酷睿5-220h选哪个好

妙龙

酷睿

酷睿5-220h相当于什么水平 酷睿5 220H参数

妙龙

cpu 酷睿

工厂出现这五大不良现象,说明该上ERP系统了!

积木链小链

数字化转型 ERP 工厂

SyncMate for Mac,享受高效同步生活

理理

Softorino YouTube Converter PRO for mac 视频离线下载工具

理理

数据库管理工具Navicat for SQL Server for Mac 中文激活版

小玖_苹果Mac软件

macOS 13 Ventura (苹果最新系统)v13.7.4正式版

理理

掌握常见并发编程的12种业务场景

架构师之道

Java 编程

Total Video Converter Pro for Mac 超级转霸:全能视频转换,轻松搞定所有格式!

理理

零基础玩转淘宝数据抓取:手把手教你调用商品详情API

代码忍者

淘宝API接口

SOA与信息风险管理_SOA_Dilip Krishnan_InfoQ精选文章