行为管理是隐私侵权 还是权利保护?
【IT168 报道】上网行为管理真的是隐私侵权么?当企业采用极端的方法封杀QQ、P2P等应用时,你会发现,行为管理系统却在保护你用QQ进行工作交流的权利。上网行为管理的出现,使信息安全步入了后设备安全、数据安全时代,它极有可能成为第二个防火墙......
如今,随着各种攻击手段的不断变化,信息安全技术也经历了多次演进,从反病毒、防火墙、入侵检测,到反垃圾邮件、反Phishing、反间谍软件,再到Web网页的内容过滤、反DDoS攻击……
然而,近来由于企业内部非常规上网行为导致企业陷入官司僵局,内部员工泄露企业核心机密的事件表明:在面对外部攻击的同时,企业正面临来自企业内部的种种威胁。
来自内网的行为威胁
威胁一:网络流量成为负担
可能,作为一个负责的网管,你一直都在关注着组织的广域网出口,尤其是最近一年,你发现情况越来越糟糕。虽然局域网的用户只有区区一百多人,10M的电信光纤却显得十分乏力。
这就是P2P等应用软件惹的祸。由于P2P的设计思想使其形成了对网络资源的抢夺,使得局域网中的其他应用无法得到应有的带宽,造成了网络拥塞、重要服务无法得到保证的状况。其实解决的办法也很简单,就是不用P2P,但这简直是天方夜谭,因为P2P软件的触角已经伸入到了我们的工作与生活,我们可能通过P2P下载最热门的影片,但同时,很多工作相关的文档资料都需要P2P软件来下载。
可以说,我们每个人都是P2P的最大受益者和始作俑者,在尝到了P2P的甜头后都不忘记骂上一句,“是哪个混蛋把网速拖得这么慢!”当带宽问题的严重性凸显出来后,IT部门自然成为了各个办公室竞相指责的目标。
威胁二:工作效率难以提升
如今,MSN、QQ、Skype等IM(即时通讯软件)已经成为很多企业不可或缺的沟通工具。然而,它们在丰富了企业同外界沟通途径的同时,也给员工带来了更多的偷懒机会。和打电话不同的是,没有人知道你在网上和别人聊了些什么。即使部门的主管怀疑员工在上班时间聊私人话题,但由于缺乏足够的证据,员工往往以工作为由来抵制上级的要求。
虽然还远远不止这些,但以上两种行为就能使办公室的工作氛围大大地破坏。当员工都沉迷在浏览网络视频、在线听歌、同好友聊天的情景中,被忽略的往往是手头最重要的工作。由于难以界定员工何时浏览娱乐网站,何时通过IM聊私人话题,组织采取的最极端的方法就是断网。这种方法很可笑但也很有效,也只能发生在我们这个国家。
威胁三:泄密事故频繁发生
众多的企业用户在完成了局域网基础设施部署后已经开始了如火如荼的应用建设,大型和超大型的数据中心不断出现,内网中的应用系统和数据资源也得到了前所未有的丰富。虽然这些企业用户对来自外网的威胁高度重视,却很容易忽略了内部员工可能发生的“泄密门”事件。
由于局域网内的用户是所谓的“可信用户”,他们可以轻而易举的获取内网数据,然后通过各种途径,例如FTP、E-mail、聊天工具等,将这些内部数据发送给有所企图的人。源代码在互联网上泄漏、商业机密被当作新闻一样在网上流传,类似的事件已经不胜枚举,而且还在继续发生。
威胁四:容易成为被告
在深圳的人们都还记得2005年年底发生的K113公交车事件:一位妻子为了督促自己的老公早日给自己买车,谎称自己上班途中在K113上被抢劫,丈夫针对此事写了个帖子发到论坛上;正是年关治安敏感时期该帖子被到处转发,公安局网监分局介入调查后发现整个事情就是妻子为督促丈夫买车而编造,最后以丈夫被治安拘留15天告终。
假如这个丈夫上传的帖子不是这个内容,而是涉及到法轮功或者其他危害国家安全的事件,员工所在的组织必然会在其中被动的卷入法律风险。
行为管理是安全的第三个层次?
以上来自企业内部的种种威胁表明,外部攻击需要高度重视,来自企业内部的威胁同样重要。分析上面的现象,我们会发现,来自企业的威胁,往往是由人的主观行为引发的。这就引出了信息安全领域的一种新的发展阶段,行为管理阶段。
回顾信息系统安全的发展,我们会发现,最开始,大家关注的是设备的安全。例如,设备自身的稳定性是否有保障?供电是否稳定?交换机的端口是否能够承受住外部的攻击?种种安全措施,都是围绕路由器、交换机、服务器、普通电脑等设备展开的。
紧接着,数据的安全被提上的日程。企业关键的数据成为攻击盗取的对象,于是,各种反Phishing、反间谍软件又相继出现。
现在,企业网络系统安全正在形成第三个阶段:网络行为管理安全。其根本立足点,不是对设备的保护,也不是对数据的看守,而是规范企业员工网络行为,这已经上升到了对人的管理的阶段。
区别于传统的反垃圾邮件和URL过滤器,网络行为管理设备主要针对流量和应用进行控制和管理,对内网发生的一些Internet行为做针对性的监控,从而去规范员工的上网行为。而且,这种方案多采用硬件解决措施,以期承载更高的局域网负荷。
当前,上网行为管理,正在形成一个特定的市场,并且,这个市场正在快速成长。一个网络安全领域的专家曾这样预言:2010年,上网行为管理市场将超越防火墙市场。
这并非空穴来风,前不久,国际颁布的《萨班斯·奥克斯利法案》和中国公安部发布的第82号令――《互联网安全保护技术措施规定》,都不约而同地对企业的网络行为管理提出了要求。此外,据赛迪顾问的预测,中国网络安全市场将在2010年突破100亿元的规模,而增长最快的将是网络内容安全设备。
这里,有一个销售实例能够证明以上的数据。国内某集成商的销售人员跟单中国石化的某个分部,三年下来,没有签定关于网络设备方面的合同。然而,当这个销售经理向这个客户推荐上网行为管理系统时,在短短三个月里就成单了。
国内网络设备厂商深信服科技高级产品经理邬迪先生向笔者透露,现在,已经有越来越多的企业用户开始认可上网行为管理系统,上网行为管理这条产品线也实实在在成为了深信服的名星业务。正是因为看到了这个特有的市场,另一家国内上网行为管理厂商网康把原来定位于内容安全的目标,细化到专攻上网行为管理市场。
行为管理并非隐私侵权,而是权利保护?
目前,推出上网行为管理系统的厂商不在少数。国际上有Websense、Bluecoat等国际厂商,国内有深信服、网康、金盾、汉景、中科新业等企业。它们推出的上网行为管理系统,基本上都主要实现对网络带宽分配、上网行为监控等功能,例如对员工的Web访问、发贴等上网过程有详细的监控记录,甚至能够对QQ的聊天记录做监控。
对企业员工的上网行为做如此严密的监控,是否有违人权?这成为当前争议很大的话题。
在员工内网的行为是否应该被监控这一点上,来自各方的激烈争辩从来就没有停止。一方面,组织的管理者认为员工在办公室发生的行为属于工作时间之内发生的,应该受到组织的管理,并希望通过上网行为设备来监测和约束员工的网络行为,以期提高生产率,减低泄密的纪律,保护企业资源;另一方面,员工不希望自己的隐私在任何情况下被人获知,他们希望一个自由开放的工作环境。
对于这个问题,深信服的邬迪先生这样解释:“我们并不认为员工的隐私就应该被监控,我们只是提供相应的帮助。当组织的管理者和员工达成一致,希望实现网络行为的管理时,起码不至于找不到一个合适的解决方案。”
其实,我们会发现这样的现象:目前,已经有很多企业为了制止员工聊天,把QQ给禁掉了,对于这样的企业,很有可能会把MSN也禁掉。此外,很多企业直接把所有的P2P应用都禁掉了。
这样产生的结果是,我们的隐私权得到了保证,与此同时,我们却失去了方便的对外沟通工具。不管是对员工,还是对企业,都是一种双输的局面。
而上网行为管理,却能够很好地解决这个问题,让员工与企业都成为双赢的局面。一方面,由于员工的上网行为会受到系统的全程监控,员工肯定会减少网络聊天的时间,不去访问不应该访问的网站,另一方面,员工能够确保良好的沟通方式,从而极大地提高工作效率和降低工作成本。
其实,企业在部署上网行为管理系统时,可以采用部分监控的办法。正如网康市场经理巫柳春所言,通过各种监控策略,对企业中不同的人,不同的时段,进行监控,这样,就可以尽量保证各种员工的权利。
仔细分析,我们会发现,行为管理系统并非是IE通讯工作、P2P应用的敌人,相反,是它们的合法保护者。行为管理系统就像公司的法规,它从法律的角度确定了IE通讯工作、P2P应用的合法性,同时,它限制了员工的非法行为。
事实上,并非所有的企业都需要行为管理系统。但是,对于很多单位,例如学校、保密单位、企业的核心研发部门,都会有行为管理系统的潜在需求。
2007年的上网行为管理市场,值得我们关注。
在分析了上网行为管理市场之后,我们以深信服的一个前不久刚部署完的案例,来说明一下上网行为管理系统,为企业带来的好处。
需求分析:来自互联网资源滥用的威胁
东风日产汽车有限公司是东风汽车公司与日产汽车公司战略合作携手组建的公司,是目前中国汽车行业迄今为止规模最大、合作层次最深、领域最广的合资项目。作为一个拥有上万名员工、信息化程度高的制造型企业,东风日产一直非常重视信息化的建设,在局域网里部署了比较完整的安全解决方案,如专门的高端防火墙、防病毒软件甚至还部署有专门的IPS设备、防垃圾邮件设备等。
随着近几年Internet接入的普及和带宽的增加,互联网也暴露出双刃剑的特性:一方面员工的上网条件得到改善,东风日产组织运营效率也得到了大大提升,但另一方面虽然部署了很多的安全设备,却仍然发现网络给企业带来很多的安全威胁,互联网资源被滥用的问题也日益严峻。如员工在上班时间的上网聊天、购物、游戏等行为也严重影响了工作效率;部分缺乏保密意识的员工则通过BBS论坛、外发邮件等导致组织内部机密信息泄漏;日益流行的BT、电驴等下载软件非常容易导致关键业务应用系统带宽无法保证,有几次甚至因为无法访问服务器导致MIS生产系统停顿;虽然部署了正版杀毒软件,但时不时还是会发生一两起局域网中毒事件,经追踪发现很多病毒事件都是因为一些员工访问一些非法网页/非法BBS论坛,或通过FTP下载文件及即时通讯软件传播文件而引发;此外,作为一个国有控股的大型企业,东风汽车非常关注员工是否利用公司网络发表反动言论,以避免组织面临法律风险。
设备选型:深信服AC落户东风汽车
如何在最大利用互联网优势的同时,避免以上由于互联网资源被滥用所引发的安全威胁及其他各类问题,东风日产IS信息中心就此进行了深入讨论,最后得出的解决办法是:通过技术设备和规章制度的结合来指导、规范员工正确使用单位的网络资源,从而对局域网的上网行为进行有效管理。
经过对不同厂商产品的研究,结合自身作为大型制造业集团的需求,东风日产IS信息中心提出了对上网行为管理的选型标准:
(1)控制功能:可合理分配不同部门、员工的上网权限,比如什么时间可以上网、什么时间不能上网,能够访问那些互联网内容,那些互联网资源是严格禁止使用的;对代理软件的封堵,防止不能上外网的员工通过代理软件上外网;阻止访问高风险、非法和不健康的互联网内容,避免法律纠纷等,以增强单位的互联网访问管理与控制力度,实现对不同权限的员工对访问网络资源的合理分配;
(2)监控与审计功能:可以将所有跟上网相关的行为记录下来,如对研发、财务等关键部门的上网行为、聊天内容、邮件内容进行记录,以便事后审计,并在内部起到威慑的效果;
(3)报表分析功能:具备丰富的数据中心,可以方便直观的统计分析员工的上网情况,据此掌握单位内部互联网的使用情况;为避免内网用户数量巨大直接查询网关容易造成网关宕机的现象,要求设备支持独立的数据中心;
(4)流量控制与带宽管理:支持对不同员工进行分组,通过一段时间数据统计,限定每个组的上网流量;对BT/电驴等P2P下载软件进行封堵,避免其对网络带宽资源的消耗;
(5)满足国家政策和法律规定:东风日产作为大型国有控股公司,所部署的设备需要能满足国家相关的法律法规(如公安部针对此的82号文件规定,此外考虑到社会影响,尤其是考虑到当前博客流行的现状,对公司及公司领导的负面评论也是控制的重点)
在选型初期,根据大型集团信息化稳定性、安全性等角度出发,东风日产SI信息中心“网控项目小组”选择了多家国内产品和国外产品进行了多方面的测试,结果却不甚满意。由于上网行为管理在国内还是一个很新的课题,能提供该类产品的国内厂商大部分是一些小公司,无法提供良好的服务,产品质量和功能也有比较大的不足;而国外厂商则因为研发部门基本不在国内,对中国上网行为管理的国情一知半解(如根本不能对讯雷BT进行封堵),无法满足东风汽车一些个性化的管理需要。
一个偶然的机会,负责此次设备选型的东风IS信息中心的宋工从网上看到了一篇关于深信服AC上网行为管理设备介绍的文章。在初步的沟通和小组讨论后,宋工和他的小组成员把主要精力放在了深信服SINFOR AC上。
经过几个月的测试,无论从性能上,还是功能上,深信服SINFOR AC专用上网行为管理设备给宋工和他的小组成员留下了深刻的印象。当时送测的产品是M5800-AC,该产品是基于硬件Linux架构的上网行为管理平台,在测试过程中,表现出了令人折服的稳定性、可靠性和安全性,并且具备丰富直观易用的数据中心报表报告功能,能够为整个局域网的上网统计分析提供可靠的依据。
东风日产IS信息中心的宋工这样评价当时的评测状况:“深信服的M5800-AC支持上万用户的大规模容量,并具备网关、旁路、透明多种部署模式,在管理、控制、报表功能都走在所有初选设备的前列,非常贴近我们东风这种大规模集团的需求,是一款超出我们想象的产品。尤其值得一提的是,深信服销售工程师所提供的服务水平和响应速度,让我们非常信服和满意,对我们提的一些很小的改进意见,深信服往往第二天就能予以答复,对合理的意见还会在一周左右提供测试版本”。
最终,东风日产选择了深信服自主研发的M5800-AC上网行为管理解决方案,作为公司上网管理的解决方案。
应用效果:利用AC搭建一个可以管理的互联网
在深信服科技的帮助下,东风日产通过部署AC上网行为管理设备逐步制定和实施了一套适合自己企业的互联网使用政策。
深信服AC网关采用了严格的身份认证和不同的访问权限策略,并可根据不同的时间段做灵活的时间管理,具有URL过滤、关键字过滤、上传下载限制、深度内容检测、邮件过滤功能和独特的邮件延迟审计功能等众多功能,从而让东风汽车把与工作无关的上网行为降到最低,去除员工的分心,让他们专注于工作,提高工作效率,并在技术措施上配合制度管理解决了内部机密可能通过Internet泄漏的问题。
AC网关的流量控制功能,可以实现对东风汽车内部上网用户按照用户组或按用户来做流量限制,使得东风汽车的网络带宽得到最充分有效地利用。
针对病毒的来源和传播途径,深信服AC上网行为管理设备可以很好的配合东风日产原有的杀毒软件实现“治标治本”的效果。AC网关里面的URL过虑功能,可以对常见的非常网址/非法BBS论坛直接实现过虑,AC网关提供的对下载及P2P软件的封堵和管理功能也可以有效减少因为文件下载而引发的病毒传播,尤其值得一提的是AC里面的SSL控制功能,可控制用户通过SSL协议访问的URL,并可对SSL协议的证书做有效性检查,允许或拒绝用户访问持有指定X.509证书的网站,以防止用户通过SSL协议泄密和访问色情、反动和钓鱼网站,从而起到“防网络钓鱼”的效果,避免客户陷入“网络钓鱼”陷阱。
此外,深信服AC网关丰富的数据报表中心还能支持以图表的方式对局域网内人员的上网行为进行分析,如:每天上网情况的分析、访问最频繁的网站分析、上网最多的人员分析等,并提供时间、服务、网站访问、使用网络流量等多种分类排行榜,为网络管理员和决策者提供了最直观的数据统计。