Gartner认为,在评估IT安全管理和缺陷管理技术时,安全经理应当就如何集中资产分类数据,并部署所需的减灾工作流系统,给予慎重思考。
在提高减灾效率并满足新制度要求的双重压力驱动下,集缺陷管理和IT安全管理于一体已迫在眉睫。
在评估IT安全管理和缺陷管理技术时,有关人员要考虑到如何集中资产分类数据及提供所需要的减灾工作流管理系统。那些希望利用缺陷评估技术来提高IT系统安全性的部门,应当在计划要求下,把缺陷评估技术和安全配置策略相结合。
分析
缺陷管理流程和技术的目标就在于,发现、评估缺陷,并执行及维护系统配置,以创造一个更为安全的环境。而安全管理技术的总目标在于,把安全数据转换成可以依此执行的安全信息。因此,缺陷管理和IT安全管理的安全效果就取决于它们改变环境的能力。除此以外,这两个技术领域的职能要求,也是依“部门制度符合性”而定。
工作流管理系统
由于缺陷评估工具、安全配置策略符合性工具及IT安全管理技术的价值都跟它们引起变化的能力大小密切相关,因此,在工作流支持领域,技术提供者们需要遵循一系列的规则要求。在此,两种工作流需要支持:
1. 长久的“宏观”工作流,包括人为干预及决策;
2. 短期的“微观”工作流,能对事件作出自动回应。
专业化的工作流支持系统应囊括于各自的产品中—主要是为安全部门的事故支持,以及企业工作流系统的集中化—以支持减灾及事故反应工作。这涉及到一系列的IT行政、业务及支持领域。
此外,顾客需求的显现属于自动回应工作流系统,尤其是在IT安全管理和缺陷评估技术领域,这是由于病毒泛滥且迅速蔓延所引起的混乱所引起的。
资产类别
在缺陷评估、安全策略符合性及IT安全管理工具中,需要运用到IT资源类别,以支持“业务导向”的分析工作及缺陷的缓解工作的进行。缺陷评估工具、安全审计和策略符合性工具都需要运用到资产分类数据,以进行业务导向风险的报告及缺陷分析工作,并驱动减灾工作流系统的运行。
此外,IT安全管理职能也需要运用资产分类,来评估某些特定的IT资源自身所携带的“威胁”的优先级,制定业务导向的安全度量,并驱动减灾工作流系统。
安全产品应能满足特定用户所需要的IT资源的类别,如,业务单元,业务功能、应用实施、地理学以及支持责任和义务等。安全软件商所提供的产品应当具有这种本质属性,就是不但能发现资产,还能对其进行分类。
但是,资产分类存在于一系列众多不同的网络、系统及安全管理产品中。从某种意义上来说,资产分类数据的规范化及维护,也代表着IT业务的劳动投资,因此,安全管理技术应当具备能从企业“储藏室”中“进口”资产分类数据这种能力。