CISO容易犯的5个风险管理错误

来源 :计算机世界 | 被引量 : 0次 | 上传用户:sweetyjiaxin
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  企业领导人现在把网络安全列为最高优先事项,认为它是必须加以管理的战略风险。
  然而,对高管和董事会成员的调查显示,他们这项任务进行的并不好。
  来自威达信和微软的《2019年全球网络风险感知调查》发现,79%的受访者将网络风险列为自己企业最关注的五大问题之一,22%的受访者表示这是他们最关心的问题。而只有11%的受访者对他们企业的网络应变能力非常有信心。
  与此同时,全美企业董事协会进行的《2019-2020年上市公司治理调查》发现,66%的受访者表示,他们公司在上一年的董事会议程中至少解决过一次网络风险问题。然而,尽管受到董事会层面的关注,但61%的受访者表示,他们的企业将优先考虑业务运营和相应的举措,而不是网络安全。
  安全部门领导表示,他们对这些发现并不感到意外,因为安全风险管理还不是很成熟,许多高管还很难高效地管理安全风险。鉴于此,他们说,他们看到很多企业在这方面犯了错误。以下是他们所看到的企业管理者常见的5个错误:

安全部门和业务部门未能达成一致


  多位首席信息安全官和执行顾问表示,安全运营和业务战略之间缺乏一致性仍然是风险管理中最常见的错误。
  埃森哲安全总经理兼北美区负责人Ryan LaSalle指出:“很多首席信息安全官并不看重业务部门真正关心的是什么。他们看重的是技术风险,而不是对业务的影响。他们仍然过于相信工具,在乎有多少漏洞,但这些并不是衡量业务网络风险的标准。首席信息安全官应该让业务部门知道,他们所关心的业务事项存在安全问题。”
  LaSalle说,安全部门和业务部门没有统一的风险定义,也没有建立他们认为可接受的风险等级,这使得安全部门和业务部门之间隔阂越来越大,更加难以开展有效的风险管理工作——的确有这种可能。
  他解释道,“在很多情况下,业务部门和安全部门对风险及其影响的看法是不同的”,他还指出,安全部门有时并没有告诉业务部门,固有风险与实施控制和缓解措施后的剩余风险之间有什么差别。
  Ryan说,他建议首席信息安全官明确说明与具体业务目标相关的风险,他们将怎样降低风险,能在多大程度上降低风险,成本有多大,以便业务部门和安全部门对企业所承担的风险都有相同的理解。他补充道:“换句话说,首席信息安全官必须解释为什么这种风险对业务部门很重要。”

未能掌握全局


  很多高管只是管理企業的部分风险,而不是全部风险,因为他们未能全面掌握自己企业的情况。
  毕马威(KPMG)网络安全服务全球联席主管Tony Buffomante指出:“人们普遍存在一种误解,认为企业能够比较清楚地了解全局情况。”而他发现,很多首席信息安全官没有完整的IT资产清单,也没有员工和业务部门使用的所有第三方供应商和云应用程序的完整列表。他说:“结果是,很多企业在清单不全或者不准确的情况下执行风险评估程序。”
  其他专家也认为,首席信息安全官往往未能全面了解企业环境。原因各不相同。有时,是因为被收购的公司并没有完全融入母公司。有时,是因为各部门会自行运营技术业务,相互之间形成了孤岛。不管是什么原因,这样的情况使得首席信息安全官无法全面评估整个企业面临的风险。
  Insight安全咨询实践的高级经理Mike Sprunger认为,很多安全运营部门甚至对自身工作也了解有限,因为他们没有使用能够帮助他们量化风险以及风险随时间怎样变化的指标。他指出,中小企业通常不跟踪风险指标,因为他们缺乏实施此类举措的资金和专业知识,而大型企业有时也不这样做,因为如此复杂的工作让他们不堪重负。
  专家们承认,要花费大量精力才能全面了解技术环境和安全运营。首席信息安全官必须依靠他们的执行技能来打破IT工作长期相对独立的状态,而且他们必须优先考虑监管需求,创建能够提供量化深度分析的指标项目。
  Sprunger补充道:“安全从业人员应该想到采用硬性的指标来量化风险,以可测量、可重复和切实可行的方式来量化,毕竟,风险取决于将要发生和可能发生的事情。太多的首席信息安全官关注了所有可能发生的事情,但这并不会有所帮助。为了更好地管理风险,必须考虑企业中最有可能发生的事情。”

把框架要求放在第一位


  企业网络安全功能的挑战性和复杂性催生了很多框架要求,然而,AttackIQ公司首席信息安全官兼客户成功副总裁Christopher Kennedy认为,过分关注使用监管和合规框架要求来管理风险恰恰是有风险的。
  他说,一些安全领导们错误地过分强调满足框架要求,也可以说,就是去勾选各个复选框,并将遵守框架要求视为最终目标,而不是将资源集中在了解自己企业的独特需求上,也没有根据业务战略调整安全措施,以缩小安全项目中的差距。
  Kennedy说:“管理复选框占用了大量的工作,使得首席信息安全官没有足够的资源去处理急需解决的问题。因此,如果我作为首席信息安全官,让我的大部分员工忙于这些框架要求,我就无法与业务部门建立密切的关系。这意味着我可能会被视为业务部门的阻碍因素,因为我关注的是这些框架需求,而不是业务需求。”
  Kennedy并没有完全否定框架要求的价值,但是,他说,企业应该把框架要求纳入自己的策略中,所谓策略,是由企业及其所在行业面临的具体的和最可能的威胁以及他们既有的风险承受能力所决定的。

同等重视每一个威胁


  几乎所有的企业面临的威胁、攻击途径和漏洞都在不断增加,首席信息安全官试图去解决所有这些问题。然而,首席信息安全官和专家们都表示,这种宽泛的做法是错误的。相反,他们应该有所侧重。   Coinbase公司的首席信息安全官Philip Martin说:“很多人一开始并没有强烈地意识到自己在哪些方面最容易受到攻击,是谁导致他们出现了漏洞;他们总是想一网打尽。”
  Martin说,过于宽泛的做法会降低工作效果,推高开支,不能相应地提高他们的安全状况和风险管理能力。
  为了更好地管理风险,他和其他安全领导人都认为,企业应该更有针对性。
  Martin说:“我们需要考虑可能性和影响。受人瞩目的一些新型攻击出现的实在太频繁了。企业应该关注一下自己面临的风险,谁在窥探你,他们在利用什么,然后你可以建立一个有针对性的缓解计划,重点放在最有可能让企业陷入困境的攻击上。我们在团队、预算和员工等资源方面毕竟是有限的。我们必须关注那些最有可能让我们和我们的企业陷入困境的因素。”
  例如,他介绍说,一家位于中西部的汽车零部件制造厂最需要保护的是其知识产权和基础设施,以防外国咨询机构把美国企业作为目标,而把旨在窃取现金的攻击(比如通常针对金融机构发起的攻击)的优先级适当降低一些。

没有考虑时间因素


  尽管安全或者合规审计能够让高管们知道一个安全项目进行的怎么样,但专家警告说,这可能只是在审计时表现的不错;并不能保证成功地向前推进——特别是考虑到新的威胁会快速演变,而安全策略和风险评估必须怎样迅速改变才能应对这些威胁。
  Buffomante说:“我们看到很多企业执行了审计流程,但他们没有利用实时威胁情报信息来帮助他们搞清楚当时哪些风险与他们的企业有关。他们应该对自己最关注的领域进行持续的评估。”
  Buffomante说,企业通过实现自动化、机器学习和人工智能来更加实时地进行安全评估,从而更好地满足這些需求。然后,企业应创建流程,使他们能够更快地使用这些实时评估结果来调整和管理风险。
  安全领导们说,企业还必须认识到,有时需要一定的时间才能找到合适的措施来应对新发现的风险。
  LaSalle说:“目前,分析的速度超过了做出决定和采取行动的速度。”安全部门必须将其纳入规划和进度报告中。如果他们要求IT同事和业务部门处理新的威胁,把风险降到可接受的水平,那么安全部门应该实事求是地考虑完成这类工作需要多长时间。
  LaSalle说:“如果不想因为安全部门在安全问题上过于夸大而耽误业务部门的正常工作。解决纳入到报告中的问题时,你就必须在时间上把握好节奏。应该采取立竿见影的逐步操作,而不是进行大的更改,或者确保你的指导能够满足业务部门的需要。”
  原文网址
  https://www.csoonline.com/article/3538288/5-risk-management-mistakes-cisos-still-make.html
其他文献
工业物联网(IIoT)将交通、电力和医疗等行业的机器和设备连接起来。潜力很大,但风险也高。  大家都听说过物联网——智能温控器、连接互联网的冰箱、联网灯泡,但还有一个被称为工业物联网的子集,它对企业、安全甚至生命的日常影响更为显著。  缩略词IIoT指的是工业物联网。广义上说,它是指在交通、能源和工业部门的机械和车辆上应用仪表、联网传感器和其他设备。  这意味着在实践中有很大的差别。一个工业物联网
人工智能有碳足迹并不奇怪,所谓碳足迹指的是开发和消费人工智能时释放到大气中的温室气体(主要是二氧化碳和甲烷)。事实上,训练人工智能模型需要如此之多的计算能力,以至于一些研究人员认为环境成本大于效益。然而,我认为他们不仅低估了人工智能的好处,而且还忽视了提高模型训练效率的很多好方法。  温室气体是经济学家们所说的“外部因素”,是整个社会无意中承担的成本,例如全球变暖的不利影响所带来的成本,但我们所有
新的一年已经到来,戴尔易安信希望为客户提供一些未来技术突破性发展的预测,帮助他们探索并把握新的业务机会。在过去的一年里,技术创新日新月异,人工智能和机器学习、5G、云计算、AR/VR以及区块链,是戴尔易安信团队内部讨论和与客户交流中最常提及的话题。对技术发烧友来说,这是一个激动人心的时代,这些技术对我们自身以及我们的客户来说意味着什么,是我们需要更加深入地进行探索的。我们如何充分利用这些机会帮助他
物联网需要边缘计算。据市场研究公司IDC的数据显示,到2025年,全球将有416亿台联网的物联网设备,这些设备将产生79.4 ZB的数据。为了充分利用这些数据,企业开始投资位于网络边缘上的计算、存储和网络设备,包括物联网网关和超融合基础设施。  将处理和分析移到网络边缘可为物联网带来新的优势。例如,减少关键应用程序的延迟,在降低网络负载的同时提高警报速度等。  我们与三名来自不同行业的物联网早期采
作为敏捷投资战略的一部分,为响应前所未有的客户需求,全球云服务提供商正在迅速改变其业务模式,以提供新的云基础架构、应用程序和托管服务。  据IDC的一项最新调查显示,数字化转型所带来的云服务需求正在改变以业务为导向的解决方案的交付模式,为此服务提供商正不断增加对新产品的投资力度,以满足客户对新基础设施和应用程序的双重需求,并通过云服务提供托管服务和专业服务。调查发现,除日本以外的亚太地区(APeJ
“数字驱动产业创新年会暨2019中国优秀CIO颁奖典礼”现场国家工业信息安全发展研究中心副主任何小龙致开幕词國家工业信息安全发展研究中心副主任何小龙致开幕词中国工程院院士沈昌祥发表主题演讲  数字驱动增长正成为企业的核心竞争力,数字化团队毫无疑问是企业的中坚力量,数字化项目更是为企业量身定制的转型催化剂,而CIO们正是数字化转型的关键力量。1月12日,由计世传媒集团、《计算机世界》报和《新金融世界
随着人工智能越来越普及,组织机构必须要让开发人员更容易释放人工智能的潜能。  在业务用例和垂直行业中,工程师和领导者正在持续讨论人工智能可以带来的价值——通常,这样的机遇似乎无穷无尽。它们可以预测你的兴趣、你认识的人或你的下一份工作。  但是,我们时常会忽略执行大型人工智能驱动系统时所必须采取的步骤。人工智能的部署在人才、计算资源和时间方面成本高昂。然而要充分释放人工智能创新浪潮的潜力,开发人员必
公有云已成为数字化转型的战略工具。为了推动创新、增强灵活性和提升收益,IT领导者提出了向公有云服务迁移的建议。  公有云服务是首席信息官们的战略武器,它们不仅能够终结数据中心的运营,还能够让首席信息官们更加专注于旨在提高利润的战略项目。  Gartner的分析师Ed Anderson今年1月在博客中撰文称,“随着企业追求新的IT架构和运营理念,它们为数字业务的新机遇奠定了基础。”  无论是构建移动
谈及网龙,业内外鲜有不知其名者。自1999年以游戏起家后,凭借《魔域》《征服》《英魂之刃》等多款自主研发的著名游戏,网龙很快就成为较早走出国门并且成功运营的民族网游企业的先驱者。  其在2003年以2050万美元出售网游资讯门户网站17173.com和2013年以19亿美元出售“91无线”的两次成功案例,更是至今被业内津津乐道。  而从2010年成立教育业务子品牌“网龙华渔教育”开始,网龙开启了涉
没有任何一个社区能逃过全球性疫情带来的巨大冲击。在尽可能地维持一种常态化生活习惯的同时,每个居民为了保护自己都会在日常生活中做出或多或少的改变,这些改变汇集起来便形成了社区化的应对疫情的措施。  面对此类危机时,最先出现的往往是来自基层的响应,但是这些应对方式对于减缓传染病的扩散可能并不那么有效。从技术角度来看,这些解决方案均包含了集合远程协作、非接触式交易,以及用自动化、机器人和其他免人工流程替