CISO须正确评估疫情对安全的长期影响

来源 :计算机世界 | 被引量 : 0次 | 上传用户:a2590222
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着疫情隔离的逐步解除,首席信息安全官需要预测其部门今后将怎样运转,以及怎样保护员工和资产。最有可能的变化是为更多居家工作的员工提供长期支持。据(ISC)2在4月份发布的一份报告,96%的企业已经至少将一部分员工转为远程工作,其中近一半的企业允许所有员工不在办公室工作。

  这场危机也是重新思考总体安全战略和计划的机会,包括技术选择、与业务部门的合作以及安全教育和培训。

远程工作对某些员工来说将是永久性的


  Gartner的一项调查发现,3/4的企业预计在疫情结束后,至少有5%以前在企业办公室工作的员工将长期居家工作。可再生能源资产管理公司WiseEnergy的首席信息官兼首席信息安全官Rafael Narezzi预测,这将对企业的实际工作安排产生长期影响,也意味着对首席信息安全官怎样管理员工产生长尾效应。他说:“当我们回来后,一切都变了,我认为对办公室不再有需求了。我的公司原本想扩大办公室场地,但现在有了疑问:我们到底是否需要更大的办公室?”
  Narezzi介绍说,我们早就做好了准备工作,因此能够迅速将业务转为远程工作模式,这不仅说明过去的支出是合理的,而且也有利于未来的论证。“一年来,我的部门一直在努力地把所有一切都转为能够在任何地方开展工作。企业认识到,我们为了保护业务、使企业在任何地方都能开展工作而要求的所有资金,都得到了回报,而且投资回报是合理的。”

长期居家工作面临的安全挑战


  如果大规模的居家工作将成为企业运转的固定方式,则很可能不得不重新评估不同的人在不同的情形下带来的风险。《数字卫报》(Digital Guardian)发现,在封锁隔离期间,企业数据流出量增加了80%,其中,传送到U盘的数据量增加了123%,上传到云存储服务的数据量也大幅飙升。据BitGlass的一项远程工作研究,用户培训、家庭网络安全和个人设备是企业目前面临的三大安全挑战,其次是企业外部的敏感数据、缺乏可见性以及新安全解决方案和许可的额外成本。
  财富管理公司Rathbone Brothers的网络安全主管Ste Watts评论说:“有的人希望在安全的前提下尽快回到办公室;而有的人则希望继续保持远程工作,享受远程工作的自由和灵活。这就要求我们的网络安全和风险部门从长计议,包括远程打印、使用个人设备访问公司网络以及远程工作场所的物理安全等等问题。”
  Dimensional Research的报告发现,一半以上的企业已经开始寻找新的工具来应对后疫情时期的环境,42%的企业投资于员工培训,帮助员工掌握适应新常态所需的新技能。然而,尽管风险增加了,《首席信息官的新冠病毒影响研究》表明,对于首席信息官而言,数字化转型和用户体验比安全更为重要。首席信息安全官应与业务部门一起努力,在前进的道路上一定要重视安全问题。
  Watts说:“一个优秀的领导团队应该认识到,这些情况会带来额外的风险,因此,领导团队和网络安全部门应加强合作,在需要时找到最合适的方案。企业应以既定的风险承受能力作为底线,确保在可接受的风险范围内取得投资效益,兼顾风险和收益。”
  首席信息安全官仍然需要有可靠的过程,以便将补丁发布到那些很少(如果有的话)连接到企业网络的设备上。B2B支付公司AvidXchange还使用了Office 365,预计负载会增加,因此将VPN带宽提高了一倍。所以,该公司首席信息安全官Christina Quaine通知用户,要求他们通过VPN定期连接,以接收公司设备的补丁。她说:“有很多人不一定需要登录VPN,但如果他们不登录网络,他们的笔记本电脑就得不到最新的补丁。”

文化变革需要首席信息安全官的领导


  Watts认为,首席信息安全官不应该让危机白白浪费掉,此次疫情其实就是一个机会,让董事会有更多的时间,去做一些以前可能做不到的事情。他说:“疫情迫使很多企业采用以前不需要的技术和流程,也没有计划以如此快的速度和规模采用这些技术和流程。这反过来又是一个很好的机会,证明网络安全不是拦路虎,而是能够帮助企业实现目标的功能。”
  Watts补充说:“优秀的安全领导们将利用网络威胁情报定期向董事会通报情况。在此次疫情之前,有些企业可能还没有出现类似情况,但今后这应该继续下去。”
  “显然,这场疫情已经证明,只要有正确的动机和工作重点,就有可能做到这些。这并不是说,所有新的举措都应该像最近一样,以同样的方式进行,而是表明良好的沟通和基于风险的快速决策是可能的,这将为企业带来新的机遇。”
  WiseEnergy公司的Narezzi介绍说,在危机开始时,其公司发现攻击企图增加了600%,主要是通过网络钓鱼和其他社会工程诈骗。然而,他已经实现了居家办公,因此避免了很多公司在隔离之初面临的极度混乱的状态。“我们很幸运。去年,我们开始计划能够在任何地方开展工作,因此当危机来临时,我们早已做好了准备。”
  尽管做了准备,还是出现了病毒和隔离状况才促使员工们采用新功能。虽然有了支持远程工作的技术,但员工们仍在坚持疫情之前的旧工作方式。Narezzi说:“最困难的是让员工们居家工作。公司對此提供了支持,但员工们不相信他们能远程工作。然后新冠病毒来了,所以没有其他选择。但结果非常好。”
  然而,一旦员工在家工作,他们可能会放松安全警惕。Tessian的一项新研究表明,只有不到一半的员工居家工作时采取过数据安全措施。如果企业想让员工遵守流程和政策,那么首席信息安全官应针对居家安全工作而灌输一种强大的安全文化。   一些企业每天都在全公司范围内举行“聚会”,首席信息安全官分享安全建议和技巧,让员工了解关键的安全信息。即使在员工们返回办公室后不再继续这类会议,首席信息安全官也应利用建立起来的沟通机制,定期提醒员工们怎样保持安全。
  Watts认为,在网络安全方面经常进行沟通,会促使员工以更好的主人翁精神来保持企业的安全。他说:“这种对网络安全的新关注也帮助员工意识到他们是解决方案的一部分。所谓的‘人类防火墙’从来没有比现在更为重要,我认为与疫情之前相比,无论是在工作场所还是在家里,这都开始在团队中引起了更多的共鸣,这对行业来说只能是件好事。”

重新思考安全工作人员


  这场疫情正促使企业重新思考哪些技术和流程对业务来说是真正至关重要的。Narezzi预测,既然疫情危机已经证明大多数工作都是可以远程完成的,那么更多的首席信息安全官将开始外包安全运营。他说:“今天,你购买了技术,后续还得购买劳动力来监测和控制技术。那些准备远程工作和基于云计算开展工作的企业将在不同国家以数字方式分配流程,以节省成本。现在不需要按照英国的价格来购买SOC。如果能在墨西哥或者其他成本更低的国家得到更好的价格,何妨一试呢?”
  AvidXchange公司的Quaine说,此次疫情不仅是识别和支持关键流程和重新调整资源的机会,而且也是能够在任何地方完成工作的机会。“我认为疫情让我们的部门拓宽了视野,认识到一部分部门员工可以居家工作,而这是以前从未想到过的。这给了我们更多的机会,不再局限于在我们办公室所在的地方广招人才。与本地招聘不同,我们可以在全国范围内聘用最好的人才,把设备运送给他们。”
  然而,尽管疫情是特殊情况,但确实显示了与远程工作员工定期沟通的好处,以确保他们不会过度劳累,不至于精疲力尽。Quaine说:“由于支持远程工作,没有了通勤时间,我们有更多的时间投入到工作中,而我更加关心我的部门了。每天下班的时候,我都会和他们联系,看看我们做得怎么样,别的部门怎么样,不要让大家觉得自己完全被锁在电脑里了。”
  Quaine還说:“因为部门每天都要开电话会议,我觉得团队的凝聚力反而更强了。我们不光讨论信息安全,还会八卦一下某位歌星的趣闻。大家相互间联系得更多了,我认为这对我们的部门很有好处。”
  Dan Swinhoe是CSO在线的英国编辑。
  原文网址
  https://www.csoonline.com/article/3546428/whats-next-cisos-weigh-in-on-covids-long-term-effects-on-security.html
其他文献
面对疫情的挑战,正在实施人工智能和机器学习的几位CIO讨论了他们所做的工作。  如今人工智能和机器学习在企业界受到越来越热烈的追捧,企业组织日益利用这些技术更准确地预测客户的偏好,并加强业务运营。  据知名调研公司IDC称,到2023年,人工智能系统的支出将达到979亿美元,几乎是2019年支出375亿美元的三倍。据凯捷咨询(Capgemini)今年6月发布的研究显示,接受调查的950家企业组织中
“你好,我是阿里云数据库团队负责人,我叫鸣嵩(曹伟)。”初次见面的印象,让笔者觉得鸣嵩并不像一个IT男,形象阳光、精神抖擞、嘴角带着一点点微笑。就在笔者还在回味《复联3》中小蜘蛛和奇异博士有关“花名”的梗时,鸣嵩让我有了新的认识。  采访过程中,鸣嵩的语速一直很快,语言简练,思维清晰,不断出现的术语和数据说明了他的专业性,喜欢列举实例。整个人总是带着一股浓郁的自信。好像,每一个阿里人都是那么的自信
人工智能即将成为主流的革命性技术,而开发人员现在已拥有了可以开始使用这种技术的工具。  2018年人工智能领域最值得关注的趋势之一,就是强化学习的逐渐成熟,已成为构建和训练统计模型以投入实际使用的主流方法。  正如我在2018年年初时所谈到的,强化学习在企业人工智能项目中扮演着越来越重要的角色。该技术已经突破了传统的机器人、游戏和仿真应用领域,在IT运营管理、能源、医疗保健、商业、运输和金融等领域
随着基于以太网网络的不断发展,两个行业组织最近宣布计划将以太网提升到另一个水平——将该技术扩展到对时间敏感的运营型无线通信应用环境中。  近日,以太网联盟表示,它在竭力将更快速更简单的通信引入到通常出现在建筑和工业自动化环境的运营技术(OT)网络中。以太网联盟旗下有众多的通信厂商,包括博通、思科、戴尔、瞻博、英特尔以及诸多大学和行业成员。  该行业组织聚焦的一项技术最近成为标准的IEEE规范:80
2020年度中国杰出IT企业领导者  Hitachi Vantara全球副总裁兼中国区总经理戴建平  戴建平先生于2017年12月起担任Hitachi Vantara全球副总裁兼中国区总经理,全面负责Hitachi Vantara在中国地区的业务运营和管理, 带领当地团队加快数据驱动解决方案及服务的推广和行业深耕,帮助企业进行数字化转型并取得显著成就。  在加入Hitachi Vantara之前,
长期以来,人们都知道信息安全领域一直是人員不足,资金不足,疫情之前的确是这种情况。在当前经济低迷时期,信息安全领域面临更大的压力,研究公司Pulse在6月4日的报告中称,目前23%的安全预算被冻结,49%的预算被削减了。  那么,当CEO要求削减资源不足的预算时,首席信息安全官应该从哪里下手呢?更具体地说,有没有一种方法可以使这些削减措施在经济重启后不会成为永久性的?首席安全官与顾问、供应商和首席
无论是作为数字化转型的一部分,还是为了避免为应对不断增长的需求而兴建昂贵的新基础设施,如今各行各业的企业都在尝试着将数据和工作负载迁移到云端。对于许多企业而言,此举的关键是容器和Kubernetes,尤其是当涉及多个云服务时。  容器是独立的软件包,其将应用程序的所有代码和依赖项捆绑在一起,以确保应用程序无论在什么计算环境中都能够可靠地运行。正因为如此,容器可以很方便地将应用程序从开发人员的笔记本
使用微服务架构将大型应用程序分解为可横向扩展的轻量级应用程序。  你正在为几十万行遗留的C 续命吧。咳咳,我们要糊弄谁?数百万行的Vectran只是IBM在上世纪七十年代开发的一种短命的Fortran变体。但是,嘿,如果它们还没坏呢?除非它们坏了。每当有人试图添加功能时,它们就会崩溃。尝试修复漏洞会产生更多的漏洞。但是如果你不碰它们,它们就会一直工作下去。  问题在于创新需要敏捷和速度。那些从
11月26日,阿里巴巴在港交所主板正式上市,当日收盘价为187.6港元,较发行价上涨6.59%,总市值超4万亿港元,超过腾讯,成為港股第一大市值公司。  阿里巴巴创办人马云未出席上市仪式,由阿里董事局主席张勇、副主席蔡崇信主持敲锣仪式。据招股书披露,阿里巴巴的持股结构为:软银持股 25.8%,马云6.1%,蔡崇信持股2.0%,其他董事和高级管理人员合计持股0.9%,其他公众股东持股65.2%。  
来自研究和调查的具体数字可让我们对网络安全状况有个直观的了解。  你是否正在寻找具体数字来支持自己对网络安全世界的感觉?对此,我们找到了一些研究调查,通过这些威胁以及IT专业人员的应对举措来帮助大家了解这个领域。  勒索软件威胁下降,加密货币挖矿(cryptomining)上升为顶级威胁  随着去年NotPetya的爆发,加密用户的文件并要求用比特币支付赎金来恢复它们的勒索软件成为了2017年最受