避免四个误区,在中国落地切实可行的安全管理体系

发布时间:2024-01-12  

作者:Gartner 研究总监于淼

安全管理体系是一个复杂的生态系统,定义了企业的关键信息、安全原则、资源和活动(见图1)。企业机构所构建和运行的安全体系往往难以既对员工实用,又能有效管理快速发展的数字风险。因此,首席信息官(CIO)必须了解并避免陷入误区,构建强韧的安全体系,应对中国数字业务面临的网络安全挑战。CIO及其安全对团在构建切实可行的安全体系时,容易陷入四个常见误区。这些误区包括:

• 设定不切实际的目标,希望抵御所有攻击
• 安全策略引发摩擦的同时并未有效降低风险
• 高层汇报沟通时,传递过多未与业务挂钩的安全技术运营层面的信息
• 采用传统的中心化方法来支持分布式风险决策,这种方法在应对敏捷数字项目时无法有效扩展

图1:安全管理体系的组成

1.png

误区1:设定不切实际的目标,希望抵御所有攻击

在当今的数字化环境和威胁环境中,企业机构要设定一个旨在遏制所有攻击的安全目标是既不现实,也不合适的。目前不存在完美的防护机制,在多边的业务和风险环境中,企业机构应在防护措施与业务运营需求之间取得平衡。这种平衡需要与业务领导者进行讨论和决定,而不是由IT部门单独决定(见图2)。

图2:安全是一种选择:何为适度风险?

2.png

当高管询问“我们能否达到百分之百安全”时,CIO及其安全团队应将谈话引向对风险的讨论。投入大量资金来预防对业务影响较小的安全事件,并不符合成本效益。企业机构应明确可能影响业务战略目标和绩效实现的安全风险,并定义风险控制衡量指标。在业务目标、影响业务成功的安全风险和跟踪指标之间建立明确联系,这一点至关重要。

误区2:安全策略引发摩擦但并未降低安全风险

安全策略的根本目的是通过识别、评估和控制风险,鼓励促进安全的行为,阻止不利行为。尽管如此,员工可能发现安全团队独立制定的一些策略难以遵守,对其角色而言并不合理,并且与其工作目标相冲突。因此,员工会选择忽略这些策略,继续采取不安全的行为。

2022年Gartner安全行为驱动因素调研发现,过去12个月中有69%的员工有意绕过企业机构的网络安全策略。此外,74%的受访者表示,如果有助于个人或团队实现业务目标(例如,再即将到来的截止日期前完成任务和/或完成营收目标),则会选择绕开网络安全策略。这种对安全策略的漠视产生的原因往往是由于安全因素引发的摩擦阻碍了员工高效开展工作。

为了避免陷入这一误区,企业应使用基于场景的方法进行测试,确保策略切实可行。再工作人员面对的许多实际场景中测试安全策略,并确定该策略是否为这些场景提供支持或造成妨碍。同时,可以考虑开发用户手册,使用通俗易懂的业务语言,而非专业术语来解释所有这些常见场景的安全要求。最后,发现、理解并解决员工所经历的摩擦。

误区3:传递的信息无法引起利益相关者的共鸣

安全治理是指确保采取合理、适当的行动,以最有效、 最高效的方式保护企业机构的信息资源,以实现其业务目标的流程和能力。由于CEO越来越重视安全事件和违规行为导致的业务损失,媒体的相关报道也越来越多,很多中国大型企业机构已经设立了企业级的安全委员会作为治理机构。

尽管委员会是由来自整个企业的业务和职能部门的高管组成,但安全议程和相关主题的沟通仍主要以合规为导向或以IT为中心。这就无法有效展示安全投资对于业务成果的价值和相关性,无法引起CEO和业务高管的更多共鸣。

为避免这一误区,CIO及安全团队应该阐述与业务成果相关的安全风险,不仅限于合规,这将更好地引起CEO和委员会业务成员的共鸣。同时,了解沟通背景,选择合适的价值沟通方式。

误区4:采用的中心化风险决策方法无法支持敏捷数字项目

由于业务部门更多地雇佣自己的数字化技术人员,而不是完全依赖企业的IT人员,企业机构的安全和风险决策日益分散。此外,在中国竞争激烈的数字化环境中,企业机构越来越多地采用敏捷或DevOps的全新IT方法,加速数字业务的交付。这反过来也增加了快速做出风险决策的压力。企业机构如果仍依赖传统的单一中心化安全团队来开展风险决策工作,将很难招聘到足够的安全人才,以应对企业机构内部快速增加的分布式风险决策的数量以及决策速度的要求。此外,分散决策的机会成本很快会超过其增加的价值。

为避免陷入这一误区,CIO应培养企业所有员工的网络判断力,满足敏捷数字项目风险决策的数量和速度要求,这将大大减少整个企业机构的网络风险暴露。此外,由于网络判断力并不要求安全人员全程参与以做出风险决策,节省下来的安全人力资源可以重新分配,用于更具影响力的网络安全活动中。

关于Gartner

Gartner(纽约证券交易所代码:IT)为企业机构提供可行动的客观洞察,推动企业在最关键的优先事项上作出明智决策,实现卓越业绩。欲了解更多信息,请访问http://www.gartner.com/cn。

文章来源于:ECCN    原文链接
本站所有转载文章系出于传递更多信息之目的,且明确注明来源,不希望被转载的媒体或个人可与我们联系,我们将立即进行删除处理。

相关文章

    区副总裁谷晓宇表示:"SGS荣幸地向北京奔驰颁发UKAS(英国皇家认可委员会)和CNAS(中国合格评定国家认可委员会)双认可的ISO/IEC 27001认证证书,标志着其信息安全管理体系的有效运行,更是对其在数据安全......
    、车辆信息安全要求、技术要求以及审核评估和测试验证方法。该要求明确强调了建立车辆全生命周期的信息安全管理体系的重要性,同时还覆盖了具备 L3 级及......
    了车辆被攻击的可能性,导致网络安全形势日趋严峻。 为了保障车辆使用者和道路参与者的安全,联合国世界车辆法规协调论坛颁布了《关于车辆的网络安全和网络安全管理体系的统一规定》(以下简称"UN R155"),针对保障智能网联车辆的网络安全提出了管理体系......
    型式认证(VTA)合作。”TUV南德大中华区交通服务部高级经理赵翀旻向小鹏汽车表示祝贺:“智能网联汽车‘加速’, 安全和技术缺一不可。受益于网络安全管理体系的建设,小鹏汽车具备了更高安全级别的道路车辆以及相关产品的工程研发基础和过程安全保障......
    证书,表明凯芯科技在功能安全管理、系统架构、软硬件设计等方面具备完善的开发流程和管理体系,具备了为汽车客户提供符合功能安全的、可靠的产品及解决方案的能力。凯芯科技将继续落实功能安全管理体系的......
    认证。这充分表明了360智能汽车安全事业群的网络安全体系建设和管理能力,以及检测平台和监测平台两大产品的设计、开发、运营和维护服务完全符合ISO/SAE 21434网络安全管理体系的要求,具备帮助汽车制造商和零部件供应商满足全球汽车网络安全管理法规要求和全方位网络安全......
    威胁导致的风险降低到合理范围,保障智能网联汽车的网络安全。 BSI为360颁发ISO/SAE 21434道路车辆网络安全管理体系认证证书 360智能汽车安全事业群总经理吕欣鸿表示,一直以来,作为业界领先的安全公司,360数字安全集团高度重视智能汽车的信息安全......
    与保证北京及西北区域经理章晶以及木牛科技项目组成员等出席颁证仪式。 SGS中国区副总裁辛斌(右一)为木牛科技授予SGS全球首张车载毫米波雷达ISO/SAE 21434汽车网络安全管理体系认证证书 网络安全已成为确保智能网联汽车安全运行的重要保障,智驾感知雷达的安全......
    与保证北京及西北区域经理章晶以及木牛科技项目组成员等出席颁证仪式。 SGS中国区副总裁辛斌(右一)为木牛科技授予SGS全球首张车载毫米波雷达ISO/SAE 21434汽车网络安全管理体系认证证书 网络安全已成为确保智能网联汽车安全运行的重要保障,智驾感知雷达的安全......
    认证的严苛标准。 高性能大算力全场景整车智能中央计算芯片——征程5 颁证仪式上,地平线总裁陈黎明先生表示:“一直以来,地平线高度重视系统安全管理体系的构建,持续深化信息网络安全......

我们与500+贴片厂合作,完美满足客户的定制需求。为品牌提供定制化的推广方案、专属产品特色页,多渠道推广,SEM/SEO精准营销以及与公众号的联合推广...详细>>

利用葫芦芯平台的卓越技术服务和新产品推广能力,原厂代理能轻松打入消费物联网(IOT)、信息与通信(ICT)、汽车及新能源汽车、工业自动化及工业物联网、装备及功率电子...详细>>

充分利用其强大的电子元器件采购流量,创新性地为这些物料提供了一个全新的窗口。我们的高效数字营销技术,不仅可以助你轻松识别与连接到需求方,更能够极大地提高“闲置物料”的处理能力,通过葫芦芯平台...详细>>

我们的目标很明确:构建一个全方位的半导体产业生态系统。成为一家全球领先的半导体互联网生态公司。目前,我们已成功打造了智能汽车、智能家居、大健康医疗、机器人和材料等五大生态领域。更为重要的是...详细>>

我们深知加工与定制类服务商的价值和重要性,因此,我们倾力为您提供最顶尖的营销资源。在我们的平台上,您可以直接接触到100万的研发工程师和采购工程师,以及10万的活跃客户群体...详细>>

凭借我们强大的专业流量和尖端的互联网数字营销技术,我们承诺为原厂提供免费的产品资料推广服务。无论是最新的资讯、技术动态还是创新产品,都可以通过我们的平台迅速传达给目标客户...详细>>

我们不止于将线索转化为潜在客户。葫芦芯平台致力于形成业务闭环,从引流、宣传到最终销售,全程跟进,确保每一个potential lead都得到妥善处理,从而大幅提高转化率。不仅如此...详细>>