怎样衡量网络安全的有效性

来源 :计算机世界 | 被引量 : 0次 | 上传用户:jingkewang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  编译 杨勇
  大多数企业并没有把衡量标准应用于网络安全工作中,即使是应用了的企业也经常做错。本文介绍了怎样确保您的网络安全项目得到回报。
  您在衡量网络安全工作的价值和有效性吗?根据最近的安全衡量指数基准调查,世界上大部分企业都没有开展这项工作。如果没有建立适当的衡量标准,您实際上是在盲目工作。
  甚至当企业的信息安全部门的确生成并提交了关于企业安全的数据时,也很少会有人去注意这些数据。
  Joseph Carson是Thycotic的首席安全科学家,他根据ISO 27001规定的安全标准以及业界专家和协会的最佳实践建立了其安全衡量指数(SMI),他说:“很多企业在网络安全上做了一些努力,但他们并没有考虑这能否有效地对业务有所帮助。很多企业没有评估其风险和影响。他们不是从业务影响评估或者业务影响角度来看待这个问题。他们这样做是为了满足合规要求,他们的很多安全标准都指向这一点。”
  信息安全论坛(ISF)是研究和分析安全和风险管理问题的非赢利协会,其常务理事Steve Durbin说:“安全和业务部门双方缺少协作。他们有共同语言吗?从安全部门的角度来看,自己所关注的重点应怎样与业务部门所关注的保持一致呢?”
  在衡量网络安全有效性方面哪些做得不对
  Thycotic是授权帐户管理(PAM)和端点权限管理解决方案提供商,通过调查400多名全球业务和安全高管,进行了SMI基准调查。研究发现,58%的受访者评估了他们企业在衡量网络安全投资和业绩方面的工作,认为效果不佳,远不如最佳实践。
  调查还发现,虽然全球企业每年在网络安全防御上花费超过1千亿美元,但32%的企业盲目地做出业务决策,购买网络安全技术。此外,超过80%的受访者在做出网络安全采购决策时,没有考虑到业务部门的用户。他们也没有设立指导委员会来评估与网络安全投资相关的业务影响和风险。
  据Durbin讲,这与ISF的看法是一致的。ISF发现很多首席信息安全官报告了错误的关键绩效指标(KPI)和关键风险指标(KRI)。Durbin把这归因于这一事实——大多数首席信息安全官很少或者根本没有与他们所报告的受众有交流。结果,他们猜测受众需要什么,在试图提供关于信息安全有效性、企业风险和信息安全计划等主题的管理报告时,他们就显得非常盲目。
  Durbin说:“如果我不知道您在做什么,那我怎么帮助您?我要对您所做的工作做一些假设,这可能完全不对。安全人员总是在谈论成本。如果我们想改变这种现状,安全人员现在就会去找业务部门说,‘看,如果这对您来说非常重要,那我的工作就是帮助您进行保护,但出于种种原因,我没有足够的资金。’然后,业务部门就会打电话,看看能不能为解决该问题找到资金。这不再是安全部门的问题,而是业务部门的问题。”
  在网络安全方面,首席信息安全官有繁重的工作要做,而首席信息官也发挥着重要的作用,首先从提供实现安全功能所需的数据开始。
  Carson说:“首席信息官的核心职责是确保企业拥有做出正确决策所需的信息。他们需要确定企业的核心、高级资产是什么,并对其进行分类。然后与首席信息安全官一起来保护它们。”
  实现KPI和KRI的4个步骤
  为帮助安全部门与业务部门相协调,ISF已经开发了四阶段的实用方法来实现KPI和KRI。Durbin说,这种方法将有助于信息安全职能部门主动响应业务部门的需求。他说,关键是要和正确的人进行正确的交流。
  ISF的方法旨在应用于企业的各个层面,包括了四个阶段:
  1. 通过参与了解业务环境,确定共同利益,同时开发KPR和KRI,从而建立关系。
  2. 参与产生、校准和解释KPI/KRI组合,从而生成深度分析结果。
  3. 通过参与向共同利益方提出相关建议,做出下一步决策,从而产生影响。
  4. 通过参与开发学习和改进计划,不断学习和提高。
  ISF方法的核心是参与的理念。参与可以建立关系并增进理解,从而使安全职能部门更好地响应业务需求。
  参与始于正确的数据
  参与从建立关系开始。在ISF的方法中,这意味着获得正确的数据,在合适的结构的支持下,为相应的受众校准这些数据。然后在整个企业中使用这些数据时,要保证其一致性。据ISF,建立关系需要六个步骤:
  1. 了解业务环境;
  2. 确定受众和合作者;
  3. 确定共同利益;
  4. 确定关键信息安全优先事项;
  5. 设计KPI/KRI组合;
  6. 测试和确认KPI/KRI组合。
  一旦有了数据,就需要从中获得深度分析结果。ISF说,可靠的深度分析结果来自于理解KPI和KRI。生成深度分析结果涉及以下三个步骤:
  1 收集数据;
  2 产生和校准KPI/KRI组合;
  3 解释KPI/KRI组合,以得到深度分析结果。
  得到深度分析结果后,就可以去宣传推广了,确保以一种能被所有人接受和理解的方式报告和呈现信息。这就导致了决策和行动,如下所示:
  1. 同意结论和建议;
  2. 制作报告和演示文稿;
  3. 准备报告和分发报告;
  4.提出并商定下一步措施。
  最后一步是根据前面步骤得到的所有一切来制定学习和改进计划。这样,根据ISF的做法,在准确把握业绩和风险的基础上做出合理的决策,企业就会相信信息安全职能部门能够积极响应业务部门的重要需求。
  Carson说:“您应该养成一种不断发展的思维模式。这是一种文化,是一种意识。一切总是在不断发展中。”
  Thor Olavsrud——资深作家,为CIO.com撰写IT安全、大数据、开源技术、Microsoft工具和服务器的文章。
  原文网址:
  http://www.cio.com/article/3221426/security/how-to-measure-cybersecurity-effectiveness-before-it-s-too-late.html
其他文献
摘 要:每个学生作为独立的生命个体,认知经验和学习能力的不同奠定了文本解读的个性化。有的放矢地引導学生立足文本个性比读,对话文本个性探究,挖掘文本个性表达,科学有效地开展言语实践活动,促进语文素养的提高。  关键词:文本;个性;朗读;寒号鸟  语文新课标明确指出:“阅读是学生的个性化行为,不应以教师的分析来代替学生的阅读实践。应让学生在积极主动的思维和情感活动中,加强理解和体验,有所感悟和思考,受
人口老龄化问题正在给社会发展带来严峻挑战。根据第六次全国人口普查结果,我国60岁及以上老年人口约1.78亿,占总人口的13.26%;预计到2015年,老年人口将达到2.21亿,约占总人口的16%。然而无论在快节奏、现代化的大都市,还是在偏远山区,人口老龄化加快,基础医护设施资源不足,让许多老年人都面临“健康管理难,晚年无所养”的困境。  无处安放的老人  家住北京西城区的王家老两口,已60多岁,儿
摘要:小学数学绘本教学是将数学绘本作为小学数学教学的辅助工具,以小学数学课堂为基础,结合小学生的身心发展状态以及认知水平,将较为抽象的数学知识融合在精彩的绘本故事讲解中,让小学生在充满趣味性的教学过程中轻松高效地理解和掌握相关数学知识。在日常教学中,教师要利用自身的专业素养分析绘本教学中存在的问题,从绘本内容的选择、教学模式的设计、绘本的创新应用等方面研究、分析、探讨数学绘本教学的应用方法,从而让
近日,NEC(中国)有限公司发布了其高可用集群软件EXPRESS CLUSTER 的最新版本——X3.1,新功能主要体现在可用性、虚拟化的提升,以及数据镜像的更新方面。  首先,在可用性方面,增加了智能切换和新的监视功能,改善了最小资源切换和进程名监视两个非常实用的功能;其次,在虚拟化上,X3.1支持最新版本的KVM和VSPHERE 5;最后,新版本针对数据镜像进行了更新,用户能够通过集群软件去控
PaaS平台为销售易的新型CRM搭建了“骨骼”,伙伴云、客服云及现场云就像是支撑骨骼的“血肉”,而最新发布的智能化产品,则是销售易CRM的“神经中枢”。  风险投资的资金走向,就是下一个即将爆发的热点。  去年全年,美国有10家企业服务公司成功IPO,总市值超过200亿美金;今年上半年,6家企业服务公司上市,总市值超过100亿美金。  再来看中国,2012年到2016年,企业服务类融资的数字成长了
自从世界杯开幕以来,街头巷尾、茶余饭后,可谓是人人处处皆谈世界杯。但如果没有健康的生存环境,像非典(SARS)肆虐时大家时刻担忧生命安全,恐怕再精彩的世界杯也没人有心观赏。2003年非典疫情的爆发,暴露出了当时医疗卫生信息不能及时有效共享的弊病。深刻汲取了当时“信息不畅、决策延误、指挥不灵”的教训,2003年年底,卫生部信息化工作领导小组启动了医院基本数据集标准、公共卫生信息系统基本数据集标准体系
本报讯(记者 胡英) 近日,四川省成都市地方法院执法人员进入成都超然祥润科技有限公司进行证据保全和财产保全,2008年首例管理软件侵权案浮出水面。  这起侵权案的原告是成立于2001年的北京时空超越公司, 它是一家主要面向医疗领域、提供专业计算机管理软件产品的公司,被告则是成都的超然公司,成立于2006年1月。2007年,原告发现被告发行的“超然流通领域软件开发平台”、“超然通用数据传输平台 V6
虽然对于现在处于第几次产业革命,以及德国“工业4.0”算不算工业革命存在不同的理解,但是各个发达国家开始重新重视先进制造业的发展确实是个不争的事实。比如美国也在通过各种计划,促进先进制造业发展,有人称之为“再工业化”。此外,日本潜心研究人工智能,解决劳动力断层并支持未来的工业智能化。无论是美国的“再工业化”风潮、德国的“工业4.0”,还是日韩等国制造业转型都不是简单的传统制造业回归,而是伴随着生产
日前,国家税务总局正式公布《网络发票管理办法》(以下简称《办法》),将从4月1日起在全国范围内推行使用网络发票。  跟以往政策发布后的效果一样,消息一出,立刻引起热烈的讨论。有专家分析认为,“网络发票的普及有望打破网上购物经常无发票这一‘潜规则’,加强对电子商务的监管,保护消费者的合法权益。”但也有业内人士表示,“随着网络发票的试行,或将加重卖家的经营成本,推动网购产品价格上涨。”  这也正是讨论
上周,世界知名的三维打印企业Stratasys 来报社造访,介绍了三维打印的蓬勃市场前景以及产品广泛应用于工业与民用的真实案例。其中,两个数据引起笔者的注意:一,Stratasys公司已经研发了130种以上的打印材料;二,Stratasys公司开发出了同时打印14种材料和1000×800×500(mm)的宽幅型三维打印机。  不约而同,另外两则信息同样引人注意:其一,本报今年第9期“GE 工业互联