当前位置:首页 > 安全 >

积极面对两大安全趋势

发布时间:2007-08-10 18:56:45 来源:|0 作者:
[摘要]对于CSO来说,现在迫切需要注意安全产业的两大趋势:较小厂商之间的合并;物理安全与IT安全的技术融合。你了解把安全产品卖给你的那些公司吗?需要明白的是,给你提供安全产品的厂商名单可能随时会出现很大的变化。可以说,安全厂商是“随大流”的一伙人。9・11事件过后,“国土安全解决方案”数量激增。而如今,则

对于CSO来说,现在迫切需要注意安全产业的两大趋势:较小厂商之间的合并;物理安全与IT安全的技术融合。

你了解把安全产品卖给你的那些公司吗?需要明白的是,给你提供安全产品的厂商名单可能随时会出现很大的变化。

可以说,安全厂商是“随大流”的一伙人。9・11事件过后,“国土安全解决方案”数量激增。而如今,则是什么方案都被吹嘘成“法规遵从解决方案”。不过,仔细观察可以发现,在安全厂商中出现了两大趋势,这值得CSO们加以关注。可以说,这是安全产业的真正趋势,而不是营销噱头,它们可能会对你的合同及其他日常活动带来直接影响。

第一个趋势就是合并。C. Warren Axelrod是隶属纽约银行证券集团的Pershing公司的全球信息安全主管,他说:“如今我们看到比较大的厂商在收购许多比较小的厂商。我认为,最大的安全公司应着眼于提供一套完整的企业服务,像ISS、赛门铁克和冠群这些比较大的公司就在许多领域进行收购,以对现有产品线进行补充。它们基本上是在争夺安全行业的控制权。”同样地,物理安全厂商之间的合并浪潮也如同IT行业一样盛行。

第二个趋势是融合,即信息安全与物理安全系统及厂商之间的融合。从某种意义上来说,这是另一种形式的融合,只不过它越过了原先划分这两者的那条界线。

那么,问题的关键在于,这些趋势对CSO们来说意味着什么?

合并浪潮汹涌

信息安全提供商赛门铁克堪称安全行业并购领域的典范。在过去的一年半左右时间里,赛门铁克先后收购了Brightmail(消息传送安全)、Platform Logic(入侵预防)、WholeSecurity(反网络钓鱼)、Sygate(网络访问控制)和IM Logic(即时消息传送安全)等公司。另外,它在去年7月底完成了斥资135亿美元并购存储软件公司维尔的大买卖,这笔交易曾轰动一时。

Gartner公司的安全分析师John Pescatore说,这些活动表明,安全厂商的供应已超过市场需求。他说:“在过去的几年里,安全一直被认为是热门领域,出现了许多新兴公司。每个领域都有十几个不同的产品可供选择。”Pescatore认为,有些市场在不断成熟,譬如防火墙市场和防病毒软件市场。“现在你可以看到,三家厂商瓜分了75%到80%的市场份额,剩下的份额可能被四五家厂商所瓜分。”

物理安全厂商也在合并。据雷曼兄弟公司的近期报告《2005年证券行业年度报告》表明,安全产品的合并是一个重要趋势,原因主要是,“全球安全市场以及每一个小板块仍然相对分裂,这样一来,每当一家安全公司成为某个小众领域的领导者,势必会成为诱人的收购对象。”在服务领域,该报告强调风险缓解、派人保护和安全系统集成方面的并购活动特别活跃。Ray O′Hara是调查和咨询公司Vance的高级常务董事,他认为保安公司进行合并一方面是出于成本方面的压力。“如果客户在全美或者全球有1000名警卫,不断面临精简人员而不是增加人员的压力,保安公司只好通过收购以求发展,而不是通过往现有客户的公司派更多的保安。”O'Hara如是说。

Jeffrey Kessler是雷曼兄弟公司的高级副总裁兼高级商业服务分析师,负责密切关注安全行业。他说,随着小众领域的一流厂商被收购,加上大公司收购有望帮自己提高服务大客户水平,物理安全厂商的合并趋势会持续下去。另外,由于针对安全的决策正在发生转变,厂商们也在采取对策。Securitas安全服务美国公司(它在1999年收购了Pinkerton)的主席Don Walker说:“现在更常见的是,一些用户在实现地区招标或者全国招标,甚至还有几个全球招标,而不是在一个地区或者在全国有多个安全供应商。”Walker看到统一服务、电子系统和现金处理服务出现了这股趋势。

合并的意义所在

对于CSO们来说,合并是好消息多于坏消息。先说说好消息。“我发现合并潮流与我的一些新策略相一致,即限制厂商的数量,使用的控制台要尽量少。”汉诺威保险公司的首席信息安全官Jeffrey Bardin说。他希望不再使用多个数据库和控制台,因为这更难关联数据、管理安全环境。

费用则是另一个相关问题。软件包和控制台数量的减少对CSO来说意味着总体费用比较低。Barding说:“你必须为多个数据库和多台服务器付费,每个都将是不同的软件包,要求你支付维护费,购买新的数据库许可证,可能还要购置另一台服务器。这会导致管理成本增加,因为你有这么多个工具集,而你希望在将来把这些工具集用于一台大型服务器,那样就可以把所有这些日志并入到一个引擎里面。我希望从一个控制台、一个仪表板管理所有东西。”他认为,厂商还需要几年时间才能成熟起来,“这些厂商面临的主要问题在于,如何迅速地把它们收购的所有这些工具集集成到单一控制台里面,有些用户甚至可能不想花钱就获得这种单一控制台模式。”

合并已经带来了价格下跌的压力。“我们看到了这方面的一些苗头。”通用电气商业金融公司的首席信息安全官James Beeson说,他对使用自己的购买力作为相当强大的威慑手段,从而为这股趋势起到推波助澜的作用觉得相当满意。他说:“在许多情况下,一家大型安全公司可以从事防病毒、入侵预防服务和各种产品。如果它们不断增强这些产品,像通用电气这样的公司就可以对它们施加相当大的影响,促使价格降下来。”

幸好,合并并没有终止创业活动以及新兴公司的创新意识。Bardin强调:“我们实际上接到了许多新的安全技术公司打来的大量电话,每家公司来自特定领域。有些与《萨班斯-奥克斯利法案》、访问角色、数据监控和跟踪有关。另外,数据加密(存储数据和传输中数据)领域也非常活跃。”

合并的缺点不多,但也值得一提。Beeson说,他密切关注潜在供应商的财务状况,不管其规模大小。这是他日常选择工作的一部分,因为他不希望出现任何意外(指厂商倒闭或者被收购)。“我们肯定会从多个角度认真考察对方的稳定性,如果没有落实非常可靠的应急方案,我通常不会把所有鸡蛋都放在一个篮子里面。”

某个市场部分的厂商数量整体减少也会带来缺点。Axelrod认为这给他的工作增加了困难。Axelrod说:“在过去,我认为大多数安全专业人员寻求的是最佳的单点解决方案。由于大厂商本身提供品种丰富得多的解决方案,如果你决定选择其中一家大厂商,那么你的选择基本上限制于该厂商的方案。它其实不是开放标准。所以,一旦你决定选择某家厂商,你可能无法即插即用来自其他厂商的组件。”他又说,一旦你认为某家公司拥有更好的产品系列,那么被一家厂商牢牢束缚也会导致转向另一家厂商比较困难。

Beeson认为,合并还会让昔日的最佳解决方案沦落成风光不再的方案。他以管理安全服务公司Riptech为例,创建该公司的Amit Yoran如今在国土安全局担任网络安全主管。据Beeson声称,Riptech在2002年被赛门铁克收购后,失去了昔日的明显优势。他说:“被收购前,Riptech提供入侵保护方面的一流服务,虽然费用高昂,但毫无问题。赛门铁克收购过来后,服务就有了变化。赛门铁克试图给它打上自己的文化烙印,并且把成本压下来,但到头来损害了服务。”Beeson说,自己倒不是与赛门铁克特别过不去,只是作为例子说明厂商合并后服务会受到怎样的影响。

变得依赖于一家厂商还需要权衡风险和回报――这可能会降低你的成本,但也会在某些技术方面增加风险。Bardin所举的例子就是使用同一家厂商的防火墙和入侵检测系统。他特别指出:“如果黑客知道与该厂商的基础设施相关的异常情况,可能比较容易闯入;相比之下,如果前端使用思科PIX防火墙作为边界防火墙,内部使用Check Point防火墙,就比较安全。基于这个例子,从经营层面来看,使用多家厂商的方案成本较高,但如果采用一家厂商的方案,虽然成本降低了,但风险也更高了。大家都要问问自己这个问题。”

融合兆头明显

随着时间的推移,全世界的企业物理安全人员与IT安全人员即使没有正面碰撞,至少也在开始汇合。系统集成商当中出现了这股趋势,尤其是历来与物理安全有关的较大厂商,譬如ADT、Diebold、霍尼韦尔和Stanley Works。这些公司正在与客户一起研究访问控制系统、生物特征识别技术和IP网络视频――这些技术要求既了解安全环境,又了解物理安全环境。可以把这看成是跨越物理和IT分界线的合并。一些比较小的厂商也看到这一“不祥之兆”,正在不断加强IT技能。

雷曼兄弟公司的Kessler说:“无论是像ADT或者西门子这样的大厂商,还是像Security Net和PSA这样试图联合起来、留住大客户的小公司,全世界的系统集成商面临的难题就是,尽快掌握IT方面的知识。不然,它们最终会沦为网络边缘的次要角色。”

Kessler说,系统集成商面前有两条不同道路。第一条路是实施安全系统,然后把客户交给别人,让别人监控及维护系统。走这条路线的厂商到头来成了承包商,也就是次要角色,毛利在25%左右。第二条路就是在合并时密切关注你的客户。“如果你需要集成安全系统和IT系统,那么你的价值方案就是,你需要成为第一个解决所出现问题的商家。你要确保系统变化后,该系统与IT系统继续集成在一起。然后,在某些情况下,你可以从安装和监控费方面得到更高的毛利。”Kessler预计可以获得40%的毛利。

现在,比较小的系统集成商正在联合起来,以便自己不会落在后面。Kessler在上面提到的Security Net和PSA等集团正在为成员举办IT研讨会,以便做好更充分的准备,跟上比自己庞大的同行。

CSO应具备跨行业能力

至于诸如IP网络视频之类的技术,大型跨国公司的许多安全主管希望只与一家厂商而不是与多家厂商打交道。譬如说,如果厂商安装的IP监视网络能够监控客户分设在新加坡、西班牙和硅谷等地的办事处,它们就能够获得业务。如果没有这个能力,就无法获得。

企业安全主管们认识到,自己也必须开始了解IT,反之亦然。Vance的O'Hara同意这种观点,认为从业人员现在认识到了这一点。他提到了ASIS国际、信息系统安全协会(ISSA)和信息系统审查控制协会(ISACA)在去年达成的联盟,该联盟旨在让成员们认识到从跨职能部门的角度了解企业风险的重要性。

Diebold的全球安全部门副总裁Dennis Moriarty同样看到了出现在他客户当中的融合。他说:“我们看到传统的安全经理现在大大加强了与IT人员的联系,IT人员从更大程度上来说已成为决策树当中的一部分。”Moriarty说,在许多组织,过去双方是孤立的,IT在决策过程当中不起任何作用。但这种情况在发生变化。Diebold的信息安全架构主管B. Scott Harroff接着说:“如果IT人员注意到将网络访问控制系统添加到自己的TCP/IP网络上,他们希望确保应用不容易受到病毒和蠕虫的攻击,或者向员工开放,以便获得访问控制。”

融合仍是大多数公司的目标,Kessler说,原来孤立的组织需要改变,不然遭遇可怕的冲突在所难免。他说:“最后会出现这种情况,IT人员要求保护自己的网络,以免出现潜在的违规事件,因为像摄像机和传感器等设备可能会遭到一些病毒的感染,传统的物理安全人员会因为IT人员没有提供自己所需的访问或者带宽向IT人员强烈抗议。”

Moriarty也认为需要变化。他说:“人们仍然非常孤立。但要真正充分利用技术,公司不可能老是这样子,需要迅速变化。”

的确,厂商和技术领域的迅速变化给CSO们既带来了机会,也带来了挑战。那些动作迅速的公司预计会得到更低的价格、更简单的合同以及服务范围更广泛的供应商。只要你保持灵活、进行了全面调查,变化会是件好事。

【返回首页】