Archive

Archive for August, 2014

雲端化考你記憶力?初探自攜身份(BYOID)重要性

August 6th, 2014 No comments

BYOD 大家聽得多,但 BYOID 呢?可能大家這刻才第一次聽到。「自攜身份」(BYOID – Bring Your Own Identity)是一種能簡化網站/應用建立新帳戶的程序,例如大家用戶/聽過的 FacebookGoogle+、OpenID、OpenID Connect、XACML 又或者 SAML 等,而這些能將多個帳戶作綜合登入的過程我們暫可稱之為 BYOID。

為什麼 BYOID?

隨著不同產品均雲端化,這亦代表了用戶需同時擁有多個登入帳戶;不過由於不同系統對帳戶的登入設定均大不同,例如部份只容許以 Email 作登入名稱,部份則需要輸入帳戶 ID,對於用戶來說要清楚記下十數組這些登入資訊,其實都頗為不便;而通過 BYOID 概念,用戶只需一個登入帳戶便可登入不同的雲端服務,大大簡化傳統登入方式所帶來的麻煩;而這在雲端化趨勢下,亦定必會成為未來的一種全新登入模式。

BYOID 主要能簡化存取過程,例如最明顯的就是可簡化在每個網站建立新賬戶的程序,從而大大降低用戶因抗拒註冊的冗贅過程而放棄購物。

根據一份由 Ponemon 研究所與 CA Technologies 發佈的「The Identity Imperative for the Open Enterprise 2014」報告便顯示,商業及 IT 部門均認識到「自攜身份」(BYOID – Bring Your Own Identity)的價值。即使用社交網絡或數碼身份登入應用程式。受訪者亦同意,要更廣泛採用 BYOID,就要加強安全性。

當前情況

使用社交網絡身份部署 BYOID 剛剛起步,但市場興趣濃厚,尤其是流動及網絡客戶群。市場對 BYOID 及使用 Facebook、LinkedIn 或雅虎等社交身份興致勃勃,全球有 50% 的 IT 用戶及 63% 的商業用戶表示有興趣採用,而在亞太及日本地區,感興趣的商業用戶則高達 67%。透過網絡及流動設備處理業務的客戶,被認為是使用數碼身份的首要目標用戶群,高於新員工、僱員、承判商及退休人員等其他人群。

網絡身份有價?!

如今,身份被視作一項對增長有貢獻的資產和安全组成部分。IT 和商業用戶均贊成在其機構內部採用 BYOID 的一個重要原因,是為了實現更堅穩的身份認證以及提高用戶身份的可信度,(分別達到 69% 和 65%),尤其是在亞太及日本地區,有 79% 的商業用戶均認同此原因。但全球範圍內的商業用戶則認為,詳細了解用戶才是最大的好處(89%)。這表明市場對身份的看法正在轉變。身份如今不再簡單地被視作用於保護數據的元素,而是被視作一項具價值的資產,這項數據可提升邊際收益及留住顧客。

BYOID 保安問題「未解決」

其實 BYOID 例如現今的 Google+ 又或者是 Facebook Login、OpenID 等等,都已是 BYOID 的例子;然而將所有登入資料集中於單一帳戶登入,資安人員最為反對,事關電視,甚至是保安專家均教導我們不要於多個網上服務使用相同登入資訊,所以採用 BYOID,這群專家會十分反對(筆者倒想看看日後此技術流行後,這些專家會如何改口風~~)。姑勿論如何,保安往往是大家最關心的,而在報告之中,亦指出額外保安開發可擴大市場採用 BYOID。

大部分 IT 和商業用戶表示「身份驗證流程」有助提高 BYOID 的採納程度(分別為 72% 和 70%)。IT 和商業用戶均認為,安裝欺詐風險引擎,是三大提高 BYOID 採納程度的最重要措施之一。在亞太及日本地區,商業用戶認為簡化用戶註冊最有幫助(80%)。有趣的是,全球僅 27% 的商業用戶認為,身份提供者的正式認證十分重要或關鍵,而 59% 的 IT 用戶認為正式認證十分重要或關鍵。

對身份提供商的認識

調查對象偏愛的身份提供者,會隨使用情況及地區而有所差異。當被問及何種社交身份最讓機構感興趣時,IT 用戶將 Paypal 列為所有地區內的首選。商業用戶的回答則是 Amazon,擊敗 Paypal 和微軟。當調查對象被問及作為消費者更喜歡何種社群身份時,全球 IT 用戶和商業用戶心目中以谷歌(Google)佔先,但在亞太及日本地區,商業用戶則認為 Facebook 是首選。

以上資訊由www.hkitblog.com提供

 

做好業務連續性管理(BCM)提升電郵安全性?

August 4th, 2014 No comments

要做一位「秤職」IT 管理高層,在技術上可能不需要太過著重,反而是如何管理你的下屬和整間公司的 IT 事務,要熟悉管理 IT 事務是有課程可讀的,例如 ITIL 課程,講到 ITIL 內的  Continuity Management 部份,包含了災難性復原、測試回復、生產應變計劃和風險評估等,這些都是 IT 管理需知道的。大家試想想一間企業沒有做好業務連續性管理 (Business Continuity Management, BCM),萬一真的出現問題時,沒有一個備援方案,這會令企業停頓某些服務導致生意上的損失 ,我想 IT 管理高層不想看見的。

BCM 是一項綜合管理流程,它使企業認識到潛在的危機和相關影響,制定回應、業務和連續性的恢復計畫,其總體目標是為了提高企業的風險防範能力,以有效地回應非計畫的業務破壞並降低不 良影響。同樣,BCM 也是用以識別出可能帶給企業的潛在威脅,以及這些威脅發生時對企業運營帶來的負面影響,同時,也提供一套有效的回饋和恢復體系,從而對客戶滿意度、股東利益、公司聲譽 和價值創造活動進行有效的保護。

從 BCM 看郵件安全管理

如今的企業離不開資訊化系統的支援,因此郵件安全同樣需要用 BCM 的方式考慮問題。例如在日常企業運營中郵件的風險主要來自於以下幾點:內外部的威脅、自然災害的威脅、日常網路運行的性能、IT 策略 及法規的遵循等因素。所以,對於企業來說,建立一套完整的郵件安全管理系統,也是 BCM 建設中,是否能夠有效落地的一個重要環節。

郵件管理是 BCM 的重要工具

跟據報告分析,有 75% 都保存在電子郵件中,郵件保存 3-5 年的企業占比高達 56%。而且隨著移動辦公的發展,通過智慧手機、平板電腦或雲服務傳遞的電子郵件也成為主要的方式。因此,不管通過 什麼方式,50% 以上的電子郵件都將成為企業大資料重要的依據,可供分析,並產生巨大的經濟效益,也為創新帶來新的可能。

要在郵件中進行資料採擷,郵件歸檔是最基本的。目前企業只是簡單的分類、管理和保存。其實郵件歸檔的作用不僅如此,還包括建立索引、去重複化存儲,乃至內控、審計、核心資料的集中 管理、查詢、簡化個人用戶郵箱管理及優化郵件伺服器管理等等,不僅是資料平臺,也可以作為優化企業運行效能的途徑,提升企業的經濟效益。

建立一整套郵件威脅防禦體系

郵件威脅一直存在,並在不斷變化、發展,所以企業建立一套完整的威脅防禦體系需由三個階段做起。第一個階段,需要記錄、瞭解企業內部的情況;第二個階段是主動評估,易受到哪些攻擊;第三階段,就是主動反擊、防禦 的階段,建立自動防衛機制,避免內部洩漏的威脅。例如 RBL、弱密碼監控等多方面的安全都必須加強。

鳴謝

Softnext 中華數位科技

以上資訊由www.hkitblog.com提供