觀點

微軟資安長高峰會CSO Summit:超越恐懼,全盤掌握

2007 / 01 / 29
洪誌謙
微軟資安長高峰會CSO Summit:超越恐懼,全盤掌握

微軟資安長高峰會CSO Summit:超越恐懼,全盤掌握
由台灣微軟主辦,《資安人》協辦的「微軟資安長高峰會」,2006年12月12日於台北君悅飯店舉行,會中特別邀請到微軟首席資安策略師與高可信度運算部門副總經理André L. Mintz和國內多位知名企業的資安長進行座談,André針對「超越恐懼,全盤掌握」的主題發表演說,剖析未來2~5年內,安全官將面對的安全威脅趨勢發展與挑戰,以及發表微軟最新安全策略藍圖,引領CSO/CISO在現今快速改變的世界,下一步棋該怎麼走。
在André充滿活力的帶動下,企業資安長提出目前列為優先解決的資安議題包含:
1. 企業間在彼此競爭又合作的環境下,如何有效的管理和確保重要機密的安全?
2. 端點設備(Endpoint device)已成為企業普遍的安全問題,在方便、生產力和防止資料洩露疑慮的考量間要如何有效管理?
3. 企業資訊完整性如何維持?
4. 對於資安投資是否有如何量化的建議?
5. 如何利用新科技在安全和方便性間取得平衡?
6. 針對Single Sign-On是否有成功的案例可以分享?
7. 如何確保資料隱私的保護,以符合所需遵守的法規要求?
8. 如何維持系統可靠度,提供不中斷的服務?實體安全問題如何管理?
9. 如何妥善管理存取控制並針對有權限的管理者進行資安監控?
10. 資訊生命週期(Information Lifecycle)如何管理?
André表示在現今快速改變的全球化情況下,必須以更靈活和積極的態度來面對,微軟的Trustworthy Computing所要傳達的訊息及目的在改善整體的安全環境,在這概念當中,微軟除扮演一個負責的角色,也朝著四個面向努力。
包含一、高信賴系統生態(Trusted Ecosystem),在微軟的信任系統中, 分享Trustworthy Computing的方法並鼓勵其他人、單位一起參與並採取相同的作為。二、安全工程 (Engineering for Security),微軟的安全工程採用安全程式碼(Secure Coding)和安全發展生命週期(SDL, Security Development Lifecycle)的開發概念,從系統一開始的架構設計即導入安全, 並在每個階段投入不同的安全措施並重複安全檢查的步驟,目的就在使最後的產出結果可以是安全的產品。三、簡單易懂(Simplicity),安全操作必須是簡單易懂(Easy to be secure),不應該是一堆繁雜的設定。以及四、基礎安全平台(Fundamentally Secure Platform),基礎的安全平台必須從根本上建立,就能維持資料的安全性和完整性。