危机过后确保网络安全的4种方法

    来源: 互联网 作者: 佚名

    摘要: 危机过后确保网络安全的4种方法

      行业专家指出,企业高管和董事会成员在面临安全威胁时需要将更多的精力放在网络安全上。首席信息安全官(CISO)需要通过SolarWinds安全事件这样的危机将安全性转化为业务策略。

      Abacus公司首席信息安全官Bill Brown指出,像SolarWinds这样引人注目的网络安全漏洞事件应该引起企业高管和董事会成员的关注。他曾担任三家公司的信息安全负责人,他表示任何公司的企业高管通常在听说出现最新的安全漏洞后,都会打电话给他以寻求安全保证。他们会说,“这种事件会发生在我们公司吗?我们应该如何应对?”

      他说,但是现在许多董事会成员对此无动于衷。

      SANS研究所新兴安全趋势负责人John Pescatore表示,虽然SolarWinds安全漏洞事件成为了头条新闻,但需要考虑对企业业务带来的其他影响,例如冠状病毒疫情。他说,“对企业董事会来说,网络安全是他们承担责任所涉及的众多风险之一,而对于大多数公司而言,这并不是最大的风险。”

      在Trend Micro公司和Enterprise Strategy集团最近进行的一项调查中,约有85%的安全负责人表示,与两年前相比,企业董事会在安全决策和战略方面的参与度更高。但是,由于重大泄露事件、新的合规性要求或业务信息安全官(BISO)的安全计划,这些高管才会关注。

      该报告建议,企业需要增加业务信息安全官(BISO)的职位以改善业务安全一致性,其职责是建立自上而下的可衡量项目,并更改报告结构,以便首席信息安全官(CISO)直接向企业首席执行官报告。归根结底,首席信息安全官(CISO)有责任与企业高管和董事会建立密切关系,并与他们进行定期对话。

      为了保持发展势头,首席信息安全官(CISO)必须以业务术语提供稳定的信息流,并以风险和网络安全战略的形式(不仅是技术解决方案)让企业董事会保持关注。安全主管和分析师提供了一些技巧、工具和框架,以帮助将安全性转化为策略并确保网络安全。

      1.与商业模式相匹配

      SANS公司安全意识总监Lance Spitzner说,“首席信息安全官(CISO)必须具有周全的策略,并且有战略业务工具才能做到这一点。”SANS公司为安全领导者提供了为期五天的类似“MBA”课程,以了解企业高管和董事会用来衡量风险和制定策略的业务模型和框架。首席信息安全官(CISO)可以研究PEST模型、SWOT分析、平衡计分卡,或如何将能力成熟度模型集成(CMMI)模型与NIST网络安全框架相结合,以向企业董事会成员传达其不同战略安全计划的成熟度。

      Spitzner指出,首席信息安全官(CISO)不必了解所有这些模型,只需了解对企业董事会至关重要的模型即可。他们需要与企业董事会成员交谈,并询问他们在董事会会议中使用哪种类型的模型。

      一些行业特定的安全框架也促进了企业董事会的讨论。 Abacus公司最近完成了HITRUST认证,这是医疗保健领域的一个通用安全框架,处理受保护的健康信息的组织经常需要此框架。Brown表示,这些认证使企业的安全活动更加结构化,其中包括与董事会成员沟通方面的要求。其中一些控制措施包括与执行团队进行定期对话,讨论他们在保护资产方面的角色以及业务合作伙伴的角色,其责任与首席信息安全官(CISO)相同。

      数据可视化工具还可以帮助首席信息安全官(CISO)更好地将网络数据转化为业务影响。Brown为Abacus公司创建了一个季度热图图表,该图表使用颜色表示表中的数据值,从绿色的低概率、低影响问题到红色的高概率、高影响问题。数据值显示了已确定的潜在风险,在Abacus公司发生的每种可能性以及发生的影响,其中包括对客户、对业务的看法以及与供应商和合作伙伴的关系的影响。他的团队定期监视和更新此数据。

      Brown说:“企业董事会期待看到自从上个季度以来热图的变化。如果某个事件具有高潜力、高影响力,可以讨论安全团队正在做些什么,以使它们的可能性或影响力降低。”

      2.以竞争对手为基准进行衡量

      Pescatore说,企业董事们和高管们希望首席信息安全官以竞争对手为基准衡量自己的工作,这类似于首席财务官和首席运营官向企业董事会展示的内容。他说:“企业董事会成员希望听到,在安全计划或保护供应链方面,是比竞争对手更差还是更好?但通常很难做到这一点。”他指出,但是有很多资源可以提供帮助。美国信息共享和分析中心委员会是一个针对特定行业的组织,主要负责收集和共享有关对关键基础设施的网络威胁的信息。

      美国信息共享和分析中心(ISAC)还促进了公共部门和私营部门团体之间的数据共享。该中心列出了24个行业作为参与成员,其中包括医疗保健、零售、酒店、金融服务、媒体以及石油和天然气。Pescatore说:“人们有能力团结起来应对这种情况,只是没有被充分放大。”

      3.利用立法的推动

      SolarWinds对美国政府机构的攻击使新的行政管理着眼于强化美国的网络安全防御。美国联邦隐私立法的要求也在不断提高,近年来提出的一些法案可能最终会受到关注。这是一个热门话题,美国国会需要对新的联邦法律可以取代已经生效的州立法达成共识。

      例如,《加利福尼亚州隐私权和执行法》(CPRA)于去年11月通过,将于2023年1月1日全面生效。该法律要求该州总收入超过2500万美元的企业必须提供合理的网络安全保护措施,提交年度网络安全审核,向新成立的加利福尼亚隐私保护局提交风险评估的监管文件,并要求合同条款和其他保护措施来解决供应链安全和隐私风险。美国其他八个州也有类似版本的隐私法规。

      分析师表示,首席信息安全官(CISO)应将其关注点放在新法规上,以分享积极的网络安全措施和投资如何使企业达到合规性。

      4.建立良好的人际关系

      分析师指出,首席信息安全官(CISO)不仅需要随时征求信息请求或召开季度会议,还需要与高管和董事会建立和培养关系。《全球CISO的战略与策略和领导力》一书的作者Michael Oberlaender表示:“应该始终保持开放的沟通,而不仅仅是在重大危机期间,这是核心问题,否则安全就会被忽视。”

      Brown说,“建设良好的人际关系可以获得盟友的帮助。一旦发生不幸的事情,那么已经拥有了这种关系,所有人可以一起解决问题而不是相互指责。”

    关键词:

    网络安全

    审核:yj164 编辑: yj164

    免责声明

    1、凡本网注明“来源:***”的作品,均是转载自其他平台,本网赢家财富网 www.yjcf360.com 转载文章为个人学习、研究或者欣赏传播信息之目的,并不意味着赞同其观点或其内容的真实性已得到证实。全部作品仅代表作者本人的观点,不代表本网站赢家财富网的观点、看法及立场,文责作者自负。如因作品内容、版权和其他问题请与本站管理员联系,请在30日内进行,我们收到通知后会在3个工作日内及时进行处理。

    2.本网站刊载的各类文章、广告、访问者在本网站发表的观点,以链接形式推荐的其他网站内容,仅为提供更多信息供用户参考使用或为学习交流的方便(本网有权删除)。所提供的数据仅供参考,使用者务请核实,风险自负。

    版权属于赢家财富网,转载请注明出处
    查看更多
    • 内参
    • 股票
    • 赢家观点
    • 娱乐
    • 原创

    年报预盈 威奥股份触及涨停

    今日走势:威奥股份(605001)今日触及涨停板,该股近一年涨停2次。异动原因揭秘:威奥股份1月30日晚发布业绩预告,预计2023年全年归属净利润盈利2.37亿元至2.85亿元,

    超七成私募看好大盘风格表现,加配蓝筹成阶段性共识

    券中社1月31日据中证报,针对蓝筹股行情持续性的研判,本周第三方机构私募排排网进行的最新问卷调查显示,目前有占比达71.43%的私募认为,高股息蓝筹、“中字头”大盘股...

    北京新纽获评“2023北京软件核心竞争力企业”

    近日,北京软件和信息服务业协会(以下简称“北京软协”)发布了《2023北京软件企业核心竞争力评价报告》。新纽科技有限公司(9600.HK,以下简称“新纽科技”或“集团”)旗...

    信托公司积极拥抱财富管理新趋势

    信托业务“三分类”新规强调信托的“服务”属性,将资产服务信托移至首位,而财富管理服务信托作为资产服务信托的第一大业务类型,对信托公司转型发展至关重要。多家信托...

    早知道:2024年1月31号热点题材

      上证指数目前处于短线下跌趋势中,依据赢家江恩价格工具得出:当前支撑位:2751.63点、2820.15点,当前阻力位:2882.02点、2885.09点,由赢家江恩时间周期工具展示得...

    早知道:2024年1月30号热点题材

      上证指数目前处于短线反弹趋势中,依据赢家江恩价格工具得出:当前支撑位:2751.63点、2882.02点,当前阻力位:2885.09点、2934.1点,由赢家江恩时间周期工具展示得...

    人参为什么会跑,人参会跑是怎么回事呢?

    人参是一种昂贵的药物,不仅药用价值高,而且价格也过高。据说在古代,人们把红绳绑在人参上,防止人参长腿跑了。这个传说流传到现在,家里的老人也经常这么说。人参为什...

    星耀五洲破产是什么情况,星耀五洲现在怎么样

    星耀五洲是城市运营商天津星耀投资有限公司开发的,对于他的开发大家都抱有很大的期待,但是很快就有星耀五洲破产的消息,到底是什么情况?星耀五洲现在怎么样?