热门标签 | HotTags
当前位置:  开发笔记 > 数据库 > 正文

细数SaaSERP选型的六大安全问题

进入2009年,金融风暴席卷全球,企业倒闭、裁员之声不绝于耳。许多中小企业为了节省开支不得不勒紧裤带,但在精打细算的同时还必须寻求新的IT

进入2009年,金融风暴席卷全球,企业倒闭、裁员之声不绝于耳。许多中小企业为了节省开支不得不勒紧裤带,但在精打细算的同时还必须寻求新的IT工具,以应对这个波及全球的经济寒冬。

据IDG预测显示,2009年中将有10%的ERP软件转型为纯SaaS。加上众多媒体的热烈讨论,似乎SaaS ERP时代就快要到来了。但是在一路高歌猛进的同时,在SaaS上方却笼罩着一片乌云,就是让人担心的SaaS ERP安全问题,也是SaaS ERP选型必须面对的第一关。

一、安全性是进入SaaS ERP时代的先决条件

SaaS ERP (软件即服务)是一种通过互联网提供ERP软件的方式,是指由SaaS ERP提供商全权管理和维护软件,客户不再像传统套装ERP模式那样需要花费大量投资用于硬件、软件、人员进行系统维护,而只需支出一定的租赁服务费用, 通过互联网便可以随时随地享受到ERP软件使用、专业维护服务和后续升级。SaaS ERP彻底颠覆了传统软件的运营和交付模式,免除了中小企业购买、构建和维护基础设施和应用程序的巨大投资成本。在这个经济的冬天里,对于无力支付传统套 装ERP高昂价格的中小企业来说,SaaS ERP给了它们ERP应用的新希望。

但勿庸讳言的是,SaaS ERP并不象有些服务商所说的:“SaaS ERP应用是和打开自来水龙头就能用到水一样方便”。SaaS ERP应用在实施、服务和运营过程中遇到的问题要比想象中的要复杂得多,而且它还可能会存在着较大的安全风险,如在可靠性、稳定性、安全性上,尤其是在财 务数据和隐私方面。因此,安全问题是SaaS ERP选型时必须慎重考虑的一个大问题。

简单的说,SaaS ERP安全问题实际上是SaaS模式能否完全满足ERP应用的安全和信任要求,包括安全、诚信与稳定性三个部分。这里的信任不仅仅只是数据安全和应用安 全,而且还包括能否随时随地的稳定的访问,还有服务商的信誉与诚信问题。否则,企业是不会放心地把喻为企业生命线的ERP应用构建于SaaS模式之上的。 因此,克服安全问题是进入SaaS ERP时代的先决条件之一。

二、SaaS ERP选型必须考虑的六大安全问题

随着加入SaaS ERP阵营的服务商越来越多,中小企业的选择范围也越来越大。然而,不管采用那种方法来选择服务商,都不要忽略安全调查的重要性。IDG报告表示有2/3 以上参与调查的受访者表示会把安全问题作为SaaS ERP选型时重要的考虑因素,因为在安全问题上,SaaS ERP的风险一般来说会大于用户在内部自行架设软件,而且对于企业内部IT人员而言,外部式的SaaS ERP安全风险也颇难掌控。

(1)网络传输安全和稳定性问题

目前SaaS ERP产品大都处于初级阶段,产品的成熟度、稳定性尚不足。许多SaaS ERP产品看起来很美,但有时中看不中用,并无想象中好。用户在使用SaaS ERP软件的过程中,是通过互联网而非企业局域网来传输数据,这样商业数据就会在互联网上的客户端浏览器服务器端之间传输。因此,数据传输安全、客户端安全和服务器端安全是三个大问题。如何保证在网络传输过程中数据的安全问题,成为用户关注的焦点。

同时,网络的稳定性也是另一个受到用户关注的问题,比如企业运营不能因为网络的中断或SaaS 主机被宕掉而停摆,网络平台必须保证网络7*24小时安全可用。但网络不稳定性的变数很多,而且掌握在SaaS ERP服务商和网络连接提供商手中,不能由企业用户所能完全控制,存在风险高安全低。因此,网络传输安全和稳定性成了是SaaS ERP 选型第一个头痛的问题。

(2)灾难恢复时间和服务水准问题

说到安全性问题必然会涉及灾难恢复时间和服务水准问题。因为对于大多数企业来说,当一个托管型SaaS ERP应用出现了故障时,业务人员可能在几分钟或者几小时内无法工作,简单的损失还可以勉强接受。但是如果托管的SaaS ERP应用系统突然崩溃了,一些对企业来说至关重要的核心功能,比如制造或物流运输就有可能出现停顿。更严重的话,可能会对财务业绩造成极大的影响。因此,灾难性安全恢复时间就是一个大的核心问题。

如果SaaS ERP服务商的销售代表根本不知灾难恢复时间和服务水准为何物的话,那么还是赶紧另寻别家吧。如果服务商声称其服务具有“五个九”(99.999%)的系 统可用时间,那也不能轻信其一面之词,必须看它的安全灾难恢复白皮书。当然,企业最好还应当要求服务商对灾难恢复时间和灾难恢复水准出具书面承诺。

(3)数据存储保护和备份安全问题

SaaS ERP服务商的数据安全采用什么存储保护模型、采取了什么备份复制策略,也是企业在选型时应最为关注的问题,简单的说就是数据存储是否安全。例 如,SaaS ERP服务商存储数据的安全保护方案是否有能力抵御互联网黑客和病毒的攻击,因为在新闻媒体上时不时会听说到黑客可以随时破解并进入数据服务器获取数据, 或受到病毒攻击而受到数据损坏或丢失,这些听起来好像都很可怕,当然也就更让用户担心他们的商业数据安全问题了。

另外,SaaS服务商提供了什么样的数据备份机制也是选型的核心问题之一。一旦出现重大问题时是如何恢复数据的?有没有业务连续和灾难恢复保障策 略?有没有实现灾难异地恢复方案?其中,在解决和处理数据恢复和备份时,是否需要用户中断业务操作等。有些SaaS ERP服务商在做好应有的保护措施时,还能同时提供给用户自行备份服务,这些服务能够让用户对其数据进行访问和操作,当然也就让用户更为放心。

(4)防渗透保护和安全隔离问题

根据SaaS ERP模式的定义和方案,我们知道SaaS ERP和传统自建的套装ERP之间有一个重要的区别,就是标准的SaaS ERP系统是多重租赁的,也就是多个不同的企业共用一套软件和数据库平 台。虽然是经过隔离及保密技术,但其特点是多个企业同时使用。因此,有没有严格的防渗透保护安全技术很重要,也是选型的关注点之一。例如,SaaS ERP应用程序和数据有没有安全隔离和防渗透保护策略,还有所有涉及用户机密数据部分是否采用密文保存,即便是系统管理人员也无法得到原文。

(5)服务商的安全诚信问题

把企业营运资料全盘委托给服务商保管,还会遇到一些非技术性的困境,就是谁可以保证机密资料不会被泄露。换句话说就是:SaaS ERP服务商能否值得信任和服务商的诚信问题。SaaS ERP的特点是由服务商完成所有的系统维护,如果当服务商提供服务时,技术人员可以很方便接触到用户商业数据时,这时就存在着用户对SaaS ERP服务商的信任问题。毕竟,我们在新闻媒体上经常看到许多技术人员因为对公司的不满而造成损毁数据、泄漏数据、出卖数据的事件。

SaaS ERP服务商信誉问题可从两个方面考察:一是服务商的诚信程度;二是服务商有没有部署规范化的安全管理制度。但不幸的是,许多调查结果显示规范化安全管理 制度是许多SaaS ERP服务商的安全软肋。因此,如何保证在没有客户的许可下,SaaS ERP服务商不会查看或更改数据,用户数据不会被非法泄露,是选型时一个不容忽视的问题。

(6)是否有第三方监理或相关资质认证

目前许多SaaS ERP提供商尚缺乏第三方监督和相关权威的资质认证,这是SaaS ERP在安全保障问题上的重大欠缺之一。许多SaaS服务商的安全保证只是自家的说法,都说满足相关的法律法规监管,是王婆卖瓜,自卖自夸性质。因此,在 选型时考察和验证第三方资质认证是最基本的动作之一。

三、评估服务商是否有安全意识的对策

SaaS ERP应用给许多中小企业带来了新的机遇,但同时也带来更多安全性问题的挑战。因此,面对众多的SaaS ERP服务商,如何评估其是否有安全意识是选型的一个核心环节。一般可从以下几个方面进行。

(1)考察服务商是否投入足够安全专项资金

安全保障技术是需要不断投入大量的资金,因此考察服务商是否投入足够安全专项资金是一个简单而有用的方式之一。例如,考察服务商是否把SaaS ERP作为主营业务方向,或考察服务商在安全保障方面的技术实力。因为只要服务商不断在安全上投入专项研发资金,就能保证其安全技术的先进性。

(2)考察服务商的安全信誉和资质认证

专业的SaaS ERP服务商可能比用户更加注重安全信誉,因为“安全信誉口碑”是服务商的“饭碗”。就像在网上买东西,用户需要看的是厂商所获得的用户评价和媒体的口 碑。一般来说,SaaS ERP服务商对安全信誉越是重视,对安全的持续投入也会越多,也可能会拥有更丰富的安全保障经验。

但也要注意的是,有些服务商仅仅把SaaS ERP产品作为炒作的噱头,当作一条生财之道,并没有投入足够的资金在安全技术上来。因此,获得一个权威、资信力强的SaaS ERP第三方认证监督机构颁发的资质证书,不但是确保SaaS服务商在执行安全活动的一种国际通行惯例,也是服务商在安全投入的信心保证。

(3)考察服务商的安全管理制度

评估SaaS ERP服务商是否有安全意识的最关键一点,就是要加强对服务商安全管理制度的深入考察。因为即使SaaS ERP服务商投入大量资金在硬件安全和软件系统建设上,如果缺乏有效的安全管理制度也是会错漏百出的。评估包括SaaS ERP服务商是否建立了严格、规范的安全质量监控体系,以及是否拥有高水准、多层次的专业安全工程师队伍等。这既是每一个SaaS ERP服务商自身需要重视的问题,也是中小企业选型SaaS ERP服务时的必检事项之一。

 


推荐阅读
  • 深入浅出解析HTTP协议的核心功能与应用
    前言——协议是指预先设定的通信规则,确保双方能够按照既定标准进行有效沟通,从而实现准确的信息交换。例如,驯兽师通过拍手使动物坐下,这实际上是一种预设的协议。本文将详细探讨HTTP协议的核心功能及其广泛应用,解析其在现代网络通信中的重要作用。 ... [详细]
  • 本课程首先介绍了全栈开发的最后一公里为何重要,并详细探讨了搭建线上生产环境的关键步骤。随后,通过五个本地Node.js项目的实战演练,逐步展示了从快速构建纯静态简易站点到复杂应用的全过程,涵盖了环境配置、代码优化、性能调优等多方面内容。 ... [详细]
  • 利用Jenkins与SonarQube集成实现高效代码质量检测与优化
    本文探讨了通过在 Jenkins 多分支流水线中集成 SonarQube,实现高效且自动化的代码质量检测与优化方法。该方案不仅提高了开发团队的代码审查效率,还确保了软件项目的持续高质量交付。 ... [详细]
  • HTML5 Web存储技术是许多开发者青睐本地应用程序的重要原因之一,因为它能够实现在客户端本地存储数据。HTML5通过引入Web Storage API,使得Web应用程序能够在浏览器中高效地存储数据,从而提升了应用的性能和用户体验。相较于传统的Cookie机制,Web Storage不仅提供了更大的存储容量,还简化了数据管理和访问的方式。本文将从基础概念、关键技术到实际应用,全面解析HTML5 Web存储技术,帮助读者深入了解其工作原理和应用场景。 ... [详细]
  • 黄聪:MySQL主从复制配置,实现高效读写分离
    大型网站为应对高并发访问,不仅需要在前端实现分布式负载均衡,还需在数据业务和访问层采取有效措施。采用传统的数据结构已无法满足需求,通过配置MySQL主从复制,可实现高效的读写分离,显著提升系统性能和稳定性。 ... [详细]
  • 【VMware vSAN 6.6】1.1.企业级超融合基础设施存储方案:提供全面的软硬件集成支持
    ### 摘要VMware vSAN 6.6 提供了一种全面的企业级超融合基础设施(HCI)存储解决方案,支持广泛的软硬件集成。该方案通过在 vSphere Hypervisor 中内置存储功能,实现了高效的数据管理和资源利用。vSAN 6.6 的架构设计包括带有本地存储的服务器,以及优化的存储控制器虚拟系统,有效克服了传统存储系统的局限性,为企业提供了灵活、可靠的存储环境。 ... [详细]
  • 如何在LNMP环境中为WordPress博客安装SSL证书:从程序下载到完成配置
    在LNMP环境下为WordPress博客安装SSL证书的详细步骤,从软件下载到最终配置完成。本文将指导您如何在已设置好的VPS上通过WinSCP等工具上传WordPress程序,并顺利完成SSL证书的安装与配置,确保网站的安全性和数据传输的加密。 ... [详细]
  • 在现代办公环境中,高效的办公软件是提升工作效能的关键。本文将推荐几款实用且专业的办公软件,帮助用户提高工作效率。首先,微软Office套件中的Word、Excel和PowerPoint依然是最常用的工具,它们凭借强大的功能和易用性,成为众多用户的首选。此外,本文还将介绍其他一些创新的办公软件,如Google Workspace和Notion,这些工具在协作和项目管理方面表现出色,值得尝试。 ... [详细]
  • Django项目中配置媒体文件路径的详细步骤与最佳实践
    在Django项目中配置媒体文件路径的详细步骤包括:首先,创建一个新的应用(如 `app02`),然后在 `settings.py` 文件中配置媒体文件的存储路径。具体来说,需要导入 `os` 模块,并使用 `os.path.join` 方法来指定媒体文件的保存目录。此外,建议在开发和生产环境中分别设置不同的媒体文件路径,以确保项目的灵活性和安全性。为了更好地管理和访问媒体文件,还可以在 `urls.py` 中添加相应的URL配置,以便在开发服务器上直接访问这些文件。 ... [详细]
  • 通过命令行工具 `virt-install` 配置和安装虚拟机环境。`virt-install` 是一个基于 `libvirt` 虚拟化管理库的命令行工具,用于创建新的虚拟机实例。该工具支持通过串行控制台和 SDL 图形界面进行虚拟机的安装和管理,适用于多种操作系统和虚拟化平台。 ... [详细]
  • 将Windows Server 2003的DHCP服务迁移到Windows Server 2008 R2的最佳实践与详细步骤
    近期,我们在为某单位进行网络系统升级,从Windows Server 2003迁移至Windows Server 2008 R2的过程中,整体进展较为顺利。然而,在迁移DHCP服务时遇到了一些挑战。本文详细介绍了此次迁移的最佳实践和具体步骤,包括前期准备、环境评估、数据迁移以及后期验证等环节,旨在为同类项目提供参考和指导。 ... [详细]
  • Redis客户端使用指南与学习笔记
    本书基于Redis 3.0版本编写,虽然与后续版本存在一些差异,但仍详细介绍了Redis服务器的一对多客户端连接机制。书中不仅涵盖了基本的安装配置和命令操作,还深入探讨了数据结构、持久化策略及性能优化等高级主题,适合初学者和进阶用户参考学习。 ... [详细]
  • Spring 中获取 Request 的多种方式及其线程安全性的深入解析
    本文深入探讨了在Spring MVC框架下获取HTTP请求对象的多种方法,详细分析了每种方法的实现原理及其线程安全性,为开发者提供了全面的技术参考。 ... [详细]
  • 【IT168服务器学院】触发器是在数据库中特定事件发生时自动执行的代码段。与存储过程类似,但用户无法直接调用。其主要功能包括:1、限制对表的修改操作,确保数据完整性和一致性;2、自动记录日志,便于审计和追踪;3、实现复杂的业务逻辑,如级联更新或删除。通过合理设计和使用触发器,可以显著提升数据库系统的安全性和可靠性。 ... [详细]
  • 如何在Linux系统上部署MySQL 5.7.28
    本文详细介绍了在Linux系统上部署MySQL 5.7.28的具体步骤。通过官方下载页面获取最新安装包后,按照提供的指南进行配置和安装。文章内容实用性强,适合初学者和有经验的管理员参考。 ... [详细]
author-avatar
mobiledu2502926601
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有