淺析IT運(yùn)維審計(jì)的挑戰(zhàn)與出路
近年來(lái),無(wú)論是政府還是企業(yè)單位,對(duì)于IT法規(guī)遵從的要求都越來(lái)越高,來(lái)自內(nèi)部的IT運(yùn)維管理風(fēng)險(xiǎn)日益受到關(guān)注,如何針對(duì)數(shù)據(jù)中心IT運(yùn)維人員的運(yùn)維行為進(jìn)行審計(jì),規(guī)避來(lái)自內(nèi)部的信息安全風(fēng)險(xiǎn)日益成為CIO們關(guān)注的話題
近年來(lái),無(wú)論是政府還是企業(yè)單位,對(duì)于IT法規(guī)遵從的要求都越來(lái)越高,來(lái)自內(nèi)部的IT運(yùn)維管理風(fēng)險(xiǎn)日益受到關(guān)注,如何針對(duì)數(shù)據(jù)中心IT運(yùn)維人員的運(yùn)維行為進(jìn)行審計(jì),規(guī)避來(lái)自內(nèi)部的信息安全風(fēng)險(xiǎn)日益成為CIO們關(guān)注的話題。
IT運(yùn)維管理面臨的風(fēng)險(xiǎn)
概括而言,當(dāng)前政府及企事業(yè)單位面臨的IT運(yùn)維管理風(fēng)險(xiǎn)包括以下方面:
1、存在數(shù)據(jù)中心人員、分支機(jī)構(gòu)、代維廠商等多種角色,操作人員管理分散,多點(diǎn)登錄。
2、管理交叉異構(gòu),賬號(hào)共享,數(shù)據(jù)中心人員賬號(hào)同時(shí)可以訪問(wèn)網(wǎng)絡(luò)設(shè)備和服務(wù)器,存在賬號(hào)共享風(fēng)險(xiǎn)。
3、內(nèi)部高權(quán)限人員操作不透明,存在違規(guī)操作導(dǎo)致敏感信息泄露的風(fēng)險(xiǎn),以及誤操作導(dǎo)致服務(wù)異常甚至宕機(jī)的風(fēng)險(xiǎn)。
4、外部人員操作風(fēng)險(xiǎn)不可控,存在被黑客盜用賬號(hào)實(shí)施惡意攻擊以及無(wú)法有效監(jiān)管操作的風(fēng)險(xiǎn)。
5、缺少必要取證舉證手段,無(wú)法第一時(shí)間發(fā)現(xiàn)并阻止不合法的操作,無(wú)法追溯到操作源頭,為取證舉證提供充分的依據(jù)
解決方案
針對(duì)數(shù)據(jù)中心運(yùn)維管理中存在的種種挑戰(zhàn),CIO們應(yīng)該主動(dòng)轉(zhuǎn)變思維,積極做到事前主動(dòng)預(yù)防、事中及時(shí)控制、事后詳細(xì)審計(jì),主動(dòng)防御而不是被動(dòng)應(yīng)對(duì),在發(fā)生危害時(shí)進(jìn)行控制,危害發(fā)生后審計(jì)。在這一領(lǐng)域,泰然神州公司推出的Zendeep運(yùn)維審計(jì)系統(tǒng),處于國(guó)內(nèi)的領(lǐng)先地位。
Zendeep 是一款運(yùn)維操作安全管理產(chǎn)品,它可以實(shí)現(xiàn)運(yùn)維操作過(guò)程中事前的主動(dòng)預(yù)防、事中的實(shí)時(shí)監(jiān)控、事后的操作審計(jì),達(dá)到提高運(yùn)維操作效率、增強(qiáng)設(shè)備可用性、降低運(yùn)維操作風(fēng)險(xiǎn)的目的。
針對(duì)運(yùn)維管理中存在的管理分散,帳號(hào)共享的問(wèn)題。Zendeep運(yùn)維審計(jì)系統(tǒng)中提供了綜合維護(hù)接入模塊,所有需要接受審計(jì)的運(yùn)維人員必須通過(guò)Zendeep運(yùn)維審計(jì)服務(wù)器接入內(nèi)部平臺(tái),以集中控制維護(hù)人員能夠訪問(wèn)的系統(tǒng)和服務(wù),記錄通過(guò)該平臺(tái)的維護(hù)操作行為。
針對(duì)帳號(hào)、密碼分散管理的問(wèn)題,Zendeep運(yùn)維審計(jì)系統(tǒng)采用帳號(hào)口令集中管理模式,對(duì)帳號(hào)口令進(jìn)行集中管理、集中授權(quán)、集中認(rèn)證,避免帳號(hào)管理死角。
針對(duì)運(yùn)維行為管理中存在的取證舉證難的問(wèn)題。Zendeep運(yùn)維審計(jì)系統(tǒng)提供了強(qiáng)大的審計(jì)功能,可實(shí)時(shí)采集、儲(chǔ)存、分析各系統(tǒng)的人員操作維護(hù)信息,及時(shí)發(fā)現(xiàn)非法、越權(quán)操作,同時(shí)可以對(duì)高危操作實(shí)時(shí)分析、實(shí)時(shí)監(jiān)控和阻斷。
實(shí)施案例
某國(guó)內(nèi)大型股份制商業(yè)銀行實(shí)施了泰然神州Zendeep運(yùn)維審計(jì)系統(tǒng),主要是解決3個(gè)問(wèn)題:
1、對(duì)銀行內(nèi)數(shù)據(jù)中心運(yùn)維人員、廠商代維人員日常操作過(guò)程全過(guò)程跟蹤、監(jiān)控、回放、審計(jì);
2、對(duì)運(yùn)維人員操作進(jìn)行權(quán)限設(shè)置;
3、實(shí)時(shí)阻斷違規(guī)、越權(quán)訪問(wèn)行為;
通過(guò)部署泰然神州Zendeep運(yùn)維審計(jì)系統(tǒng)后,可以對(duì)日常操作協(xié)議SSH\FTP\SFTP等協(xié)議進(jìn)行全程監(jiān)控和審計(jì),對(duì)違規(guī)和越權(quán)訪問(wèn)操作人員進(jìn)行實(shí)時(shí)阻斷,最終實(shí)現(xiàn)該銀行數(shù)據(jù)中心運(yùn)維統(tǒng)一管理,實(shí)現(xiàn)了事前主動(dòng)預(yù)計(jì)、事中有效控制、事后詳細(xì)審計(jì)的目的。
泰然神州Zendeep運(yùn)維審計(jì)系統(tǒng),為用戶提供了一個(gè)基于集中管理、身份、授權(quán)、訪問(wèn)控制、審計(jì)于一體的整體解決方案,從根上解決該銀行數(shù)據(jù)中心運(yùn)維管理的難題。
責(zé)任編輯:葉雨田
免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無(wú)關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計(jì)落地:鼓勵(lì)“光儲(chǔ)充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計(jì) -
中國(guó)自主研制的“人造太陽(yáng)”重力支撐設(shè)備正式啟運(yùn)
2020-09-14核聚變,ITER,核電 -
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng)
-
新基建助推 數(shù)據(jù)中心建設(shè)將迎爆發(fā)期
2020-06-16數(shù)據(jù)中心,能源互聯(lián)網(wǎng),電力新基建 -
泛在電力物聯(lián)網(wǎng)建設(shè)下看電網(wǎng)企業(yè)數(shù)據(jù)變現(xiàn)之路
2019-11-12泛在電力物聯(lián)網(wǎng) -
泛在電力物聯(lián)網(wǎng)建設(shè)典型實(shí)踐案例
2019-10-15泛在電力物聯(lián)網(wǎng)案例
-
新基建之充電樁“火”了 想進(jìn)這個(gè)行業(yè)要“心里有底”
2020-06-16充電樁,充電基礎(chǔ)設(shè)施,電力新基建 -
燃料電池汽車駛?cè)雽こ0傩占疫€要多久?
-
備戰(zhàn)全面電動(dòng)化 多部委及央企“定調(diào)”充電樁配套節(jié)奏
-
權(quán)威發(fā)布 | 新能源汽車產(chǎn)業(yè)頂層設(shè)計(jì)落地:鼓勵(lì)“光儲(chǔ)充放”,有序推進(jìn)氫燃料供給體系建設(shè)
2020-11-03新能源,汽車,產(chǎn)業(yè),設(shè)計(jì) -
中國(guó)自主研制的“人造太陽(yáng)”重力支撐設(shè)備正式啟運(yùn)
2020-09-14核聚變,ITER,核電 -
能源革命和電改政策紅利將長(zhǎng)期助力儲(chǔ)能行業(yè)發(fā)展
-
探索 | 既耗能又可供能的數(shù)據(jù)中心 打造融合型綜合能源系統(tǒng)
2020-06-16綜合能源服務(wù),新能源消納,能源互聯(lián)網(wǎng) -
5G新基建助力智能電網(wǎng)發(fā)展
2020-06-125G,智能電網(wǎng),配電網(wǎng) -
從智能電網(wǎng)到智能城市
-
山西省首座電力與通信共享電力鐵塔試點(diǎn)成功
-
中國(guó)電建公司公共資源交易服務(wù)平臺(tái)摘得電力創(chuàng)新大獎(jiǎng)
-
電力系統(tǒng)對(duì)UPS的技術(shù)要求