当前位置: 首页 > 科技观察

【连欢讲座】浅谈信息安全设计与治理资源治理

时间:2023-03-12 22:46:35 科技观察

[.com原稿]上周末,连兄突然断才,不知道跟大家聊什么。于是索性从自己呆腻的地方,到僧人呆腻的地方去。是的,我去禅修了。这次没带书,也就没装什么。因为我最近了解到,心理学上有一个“酝酿效应”。如果你把一个难题放在心里,下意识地思考或探索,一段时间后,灵感可能会迸发出来。都说艺术家都是这样的。据说冥想室不提供WIFI和空调,于是我关掉手机,在皎洁的月光下抄了一段《般若波罗蜜多心经》,然后开始冥想。很快,企业IT治理的“三问”在我脑海中浮现:“为什么治理,治理什么,如何治理”。想着想着,我睡着了。第二天灵光一闪,终于恍然大悟。这些问题都围绕着为企业的健康运营提供合理的IT资源。企业在当下生存确实不容易。我们经常听到很多人争论他们是否处于资本冬天。不懂资本运作的知识。我只知道各类中小企业随时“只能进补不能泻药”。从“0”到“1”容易,从“1”到“0”不容易。很难,但是维持这个“1”需要我们的IT资源为企业的日常运营提供所谓的“运营保障”。古代战争中常说“兵马未动,粮草先行”,可见后备军对战略胜利的重要性。将企业资源作为“储备”进行管理也很重要。就像城市交管局可以通过播放摄像头存储的信息,找出哪里出了问题,以便第一时间解决。同样,通过对资源的控制,IT部门也可以确定事故或问题发生的位置,以及与之相关的业务和其他资产。如果进一步恶化,影响有多大,过去发生过多少次这样的事故或问题,是如何解决的,谁负责,谁能解决等等,这些都是驱使或迫使我们去的因素。合理化和管理IT资源。资产管理资产管理是与企业“什么”IT服务相关的静态资源问题。它记录了IT服务整个生命周期中各种资产的购买时间、购买价格、折旧年限和折旧方法。它还可以反映资产的使用状态和位置。可为企业节约成本,优化资源配置,实现合规;它还可以为采购和决策提供有效和准确的依据。在实际运维中,我可以利用RFID技术进行标签和资产归集,利用各种管理软件进行制表和建库。手术我就不多说了。这里我仅根据个人经验谈一下以下几点:1.除了资产本身的各种信息录入外,其所属部门和项目组的Ownership信息也很重要。我曾经在一家企业遇到过这样的设备。它已经在某个机架上放置多年,通电并连接到Internet。人们敢于让它脱离电网。有一次某个实习生肆无忌惮的拔了网线,忘记恢复了。没有业务受到影响。一段时间后,大家意识到没有它也行。相信在你们公司也发生过这样的故事吧?2、设备使用期结束并不代表其整个生命周期的结束。作为ITer,基本上每个人都有数据残留保护的基本意识。但这就造成了一个极端的现象:IT仓库里堆满了陈旧的设备,因为没有钱、没有精力去购买消磁设备或进行消磁甚至损坏操作。另外,可能是因为我们一直被IT(踢),天生缺乏安全感的我们,总是以“以后有急事用得上”的幻想来麻痹自己。在此,我想分享的经验是:有时候还是需要借助“壮士断腕”的洪荒之力,然后喝一碗鸡汤“扔掉”那些“如果”的旧装备你舍得舍,怎么舍得”。我们必须相信,新技术和设备在发展的时候,都会考虑到“向后兼容”的属性。如果它们不兼容,将会有更好的解决方案。此外,您可以定期以社区慈善捐赠的形式申请消磁基金,推动自己减轻负担。3、另一个不常见的极端是:公司经常采购新设备或新产品,但有些IT部门人员总是违反“苹果定律”,继续使用功能相同的旧设备,使新采购的“苹果”贬值在《雪藏》中,这会影响生产力的提高。既然你已经购买了它们,你应该让它们“发光”。只有这样才会产生正向的“马太效应”,IT部门的价值和服务质量才会在这个良性循环中得到提升。配置管理如果说资产管理是静态的,那么配置管理就涉及到“如何使用”企业中IT服务的动态资源的问题。如果说上一期我们讲的“变更管理”是IT服务由静态变为静态,那么配置管理就是将记录的软件/硬件资产使用状态变为静态的操作过程。IT服务的配置信息作为企业日常IT运营和资产管理的参考和支撑。建立一个配置项数据库(CMDB)是非常有必要的。如果企业规模较大,在各地设有分支机构,则可以将配置项数据库存储在本地,实现冗余备份和实时同步。该数据库可以包括以下子库:1.最终硬件商店,主要包含一些IT相关硬件设备的备件、库存等有形资产的配置、构成及其在实际运营中的对应关系的详细信息。环境部分信息。2、最终软件库,主要包括各类系统、软件等无形资产的版本号、许可证、配置项等最终认可的版本信息。3、文件库,主要包括各种操作规程、技术参考文件、拓扑图、设备状态照片等无形资产信息。4、IT人员相关,主要包括各种IT职能角色的定义、组织结构图、联系方式等信息。在配置项数据库中,每个IT服务都有自己的反射结构。下图是我接触过的一个企业常用的远程登录系统的软件结构图。下钻到某楼层/机房/机柜/设备,展示细粒度的局部细节。在维护记录时,您可以通过拖/拉/放操作快速创建或修改模拟的现场系统环境。是不是有点VR(虚拟现实)的效果?数据库存储具有特征属性的配置项(CI),反映相互依赖和调用关系。这种远程登录系统的一个例子如下表所示:英国首相威廉皮特曾有一句形容资产的名言:“风可入,雨可入,君不可入”。我们正在盘点资产,完善配置,做日常管理。同时,不要忽视访问和修改权限的管理。上一期我们讲了系统内部一致性的重要性。我们可以继续使用传统的身份和访问管理(IAM)工具进行控制。永远记住“没有任性,就没有伤害”!IT部门应加强运维人员及时更新配置管理数据库的意识,并设置专人定期审核配置项等信息。不得不承认,资产和配置的维护和跟踪是一项需要长期实施和实施的工作。可能有朋友会说:这么大的数据量,很难一蹴而就。那么,作为部门经理,就要善用“阿伦森效应”,不断激励员工,让员工“天天有贡献,无所作为”。来吧,心动不如行动,跟我来做“左手右手慢动作”。打坐结束后,禅师问我:我有没有开悟?我想了想,答道:“佛教的积德行善之道,容易接受,博大精深。第二种方法增加了对佛教宝贵思想资产和财富的梳理、梳理和冗余,解决了问题减少代传过程中的衰减和丢失,从根本上提高佛经特码的抗干扰能力。”禅师一愣,拍拍我的肩膀说:“施主,你是搞IT和信息安全的?”.com]