如何通过IT资产管理降低IT安全风险

企业信息技术资产管理的概念听上去可能一点都不吸引人,但信息安全从业人员会惊讶于这两个领域交织的方式。信息安全专业人员可以利用IT资产管理最佳实践来降低企业内的IT风险,而这正是本篇文章将要讨论的内容。

[[111383]]

什么是ITAM?

信息技术资产管理是业务流程集,其目的在于管理技术资产的生命周期和库存。它可以通过适当的预定义资产管理来减少IT成本、降低IT风险以及提高生产力,从而为企业提供价值。IT资产管理(ITAM)作为正式的业务流程系列已经存在了十年,不过,与典型的业务流程相比,它还不太成熟。

IT资产管理和企业信息安全交织的领域可能并不是很明显。信息安全是涉及高技能IT工程师、架构师和战略师的复杂活动,其任务包括抵御垃圾邮件和网络钓鱼攻击,以及抵御通过计算机攻击活动给金融市场制造混乱的跨国恐怖主义活动,还有这两者之间的各种攻击活动。

而IT资产管理有很多目标,包括最大限度地提高企业在信息技术的投资。为了满足这个目标,一种常见方法是了解企业的IT需求,然后建立标准来满足这些需求。这将带来资产类型的合理化(定义可接受IT资产的具体准则),以及资产类型的减少。例如,通过应用合理化,企业可以看到软件应用数量的显著减少,这种做法涉及定义哪些类型的应用程序满足预定义准则(支持企业的IT目标),并试图消除不满足这些准则的应用。随着应用的不断精选,这能够为IT安全团队提高安全性,因为他们需要硬化、修复、监控和审计的应用更少了。

ITAM的另一个优势是了解企业内谁需要哪些IT资源来帮助其完成本职工作。采用这种做法的企业能够了解谁可以访问敏感数据,并且,用户权限可以基于需求进行更逻辑化的限制,在某些情况下,甚至可以作为特权管理系统的基础或者逻辑检查。

正如你所看到的,事实证明,这两个领域其实在很多方面都有交织。

ITAM的过去和目前的趋势

在21世纪初期,IT资产管理和信息安全之间几乎没有任何关联。ITAM侧重于通过硬件管理和软件授权合规来赢得企业的支持。其主要重点是在任何时候知道物理硬件的位置,控制其在企业的进出,以及利用价格杠杆实现批量购买机会;从软件的角度来看,其重点是巩固授权谈判,建立关于授权合规的普遍意识,以及确保供应商审计让成本符合预期。ITAM最初让人们觉得,IT资产管理人员只是清点“东西”。

目前的趋势表明,ITAM在多个方面与数据安全流程和关注领域有着重叠,特别是在报废处理以及处理过程中的数据安全。此外,重叠领域还包括移动库存控制和风险管理的责任,这侧重于网络接入点的管理以及设备在企业控制之外的安全性。

这是这两个领域之间真正的重叠区域,这个重叠区域将更多的ITAM工具带到信息安全领域,本来这些工具可能不会存在,或者对于没有强大ITAM方案的企业,需要专门购买或从零开始开发。ITAM资产管理控制和报废处理过程现在已经非常成熟,现在资产都有条形码标签或RFID标签,还有成熟的库存跟踪系统,以及明确到个人的资产分配。这些功能加上信息安全身份管理和强大的访问跟踪及访问管理控制为这两个领域提供了广泛的功能,这些功能提供的强大控制能够解决安全风险,让企业更方便地知道在特定时间谁在对特定IT资产做了什么。

此外,丢失或被盗的资产更容易识别和跟踪,网络通信更好地关联到个人设备和接入点,并且,企业可以基于最新ITAM数据存储库确定软件为已授权或未授权。虽然这里仍然存在一些真正的风险,但IT资产管理程序提供了很好的额外工具来解决数据安全问题。

应用的正确部署和使用让企业可以更有效地监控这些资产。然而,在通信和教育方面,很多企业还没有实现的最大回报。成功的ITAM程序在很大程度上依赖于企业内所有人的合作,而这种合作只有在一种情况下才能实现,即在正确使用IT方面,员工了解其相应职责。虽然IT对于企业非常有用,IT总是会带来严重风险;但完善的IT资产管理方案可以帮助减轻这种风险。

对ITAM未来的预测

ITAM和IT安全有着相似的目标。正因为如此,一些ITAM方案归IT安全部门管理,或者这两者都属于更广泛的IT运营部门。在某些情况下,ITAM和安全的组合是为ITAM方案获得资金的唯一途径。然而,在接下来的两到五年,ITAM程序和功能,以及信息安全的需求将会以新的有意义的方式交织和重叠。我们将会看到,在一些较大型企业,这两组控制被融合到具有广泛职责的单个部门。这里的主要驱动力是新兴的全球定位(GPS)开始整合到各种信息技术设备中。在资产追踪、用户识别和网络访问控制方面,都会开始出现新的功能。

现在,网络访问主要通过企业身份验证系统来控制,并涉及各种其他技术,例如网络访问控制(NAC)。有些高端系统还能够限制到特定预先核准的IP地址的访问。然而,携带自己设备到工作场所(BYOD)趋势正推动着受IP控制的访问走得更远。随着我们加入GPS,自然的用法是添加GPS到身份验证协议,只允许来自特定地理区域的访问。随着这个功能的出现,ITAM将可以从资产追踪的角度进行整合,资产到GPS到唯一标识符的三角追踪将取代目前笨重的非集成资产标签。数据安全将构建在这种功能之上,构建在地理位置地图中,最终第二代功能将绑定位置识别到网络访问,甚至到应用使用情况。

随着ITAM和IT安全控制共同发展,你的位置与你是谁的问题将同样重要。

未来IT路线图

如果你花一些时间思考ITAM的用途、新型GPS式功能以及企业对数据安全的需求,你就能看出事情发展的趋势,特别是在现在这个超高风险意识和不断变化的世界,信息安全威胁源自所有可能的领域:国家支持的网络间谍/恐怖主义、无政府主义者和无时不在的经济动机的攻击。信息安全团队需要记住的是,IT资产管理是可以带来优势的趋势。企业研究这两个领域交织的方式,并开始寻找办法来在未来几年结合这两者相应的IT战略和路线图。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/126285.html<

(0)
管理的头像管理
上一篇2025-02-24 03:35
下一篇 2025-02-24 03:37

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注