怎样在IT部门建立安全文化

来源 :计算机世界 | 被引量 : 0次 | 上传用户:Javayuyu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如果IT部门没有安全文化,那就不可能在现代企业中建立安全文化。IT部门应该具有深入人心而且非常显目的安全文化,能够作为企业所有其他部门的标杆。本文介绍IT领导们可以用来构建此类文化的6条管理要诀。
  很多企业都错误地认为——IT部门(或者其他部门)只要有一些网络安全专家,就足以保护企业其他99%以上的员工,业务敏感或者对业务至关重要的信息也就不会被恶意的外部犯罪分子发现。不幸的是,很多IT部门都存在同样的错误认识。95%以上的IT员工轻易地认为,有了安全部门(可能只占IT员工总数的5%甚至更少),他们就不会惹上麻烦。这种认识一再被证明是错误的,但却仍然存在。
  在当前安全意识普遍存在的时代,几乎每家企业都有安全计划。一项安全计划包括由首席信息安全官或者高级安全主管制定的政策、实施政策的操作控制措施、实施控制措施的工作规则和程序、支持规则和程序的工具,并建立安全运营部门,使用工具来监视规则和程序的执行,审核控制措施的一致性和有效性。这听起来很复杂,但是很多IT部门都能够很好地理解一项成功的安全计划的关键所在,并且很多企业已经在某种程度上实现了。
  然而,安全计划和安全文化是两回事。在安全文化中,员工对企业面临的网络安全威胁有着充分的了解。他们知道在其行业或者市场中存在的恶意行为者的动机和意图。通常会在例行业务会议上讨论网络安全问题和关注点,例如,季度业务审查、业务战略研讨、预算规划会议、并购评估等。这不局限于定期召开的专门讨论安全问题的会议,因为领导们和员工知道安全是日常业务工作不可分割的组成部分。工作于真正的安全文化环境中的员工在实施和加强安全防护方面发挥着积极的作用。
  有些人可能会争论说,不可能在分布于多个地理位置运营的大型、多元化企业中建立真正的安全文化,但有大量证据表明,情况恰恰相反。很多金融服务公司都高度重视风险管理,并已形成了有效的安全文化。依赖于使用内部开发的知识产权的企业,例如制药公司,对网络安全也同样非常谨慎。很多大型跨国公司都建立了深入人心而且非常显目的安全文化。
  IT部门应该树立榜样
  如果IT部门没有安全文化,那就不可能在企业中建立安全文化。IT部门承担着监控大量恶意行为者操纵的路径和流程的责任,为的是不让这些犯罪分子在网络安全防御中占上风。如果整个IT部门不认真对待自己的网络安全职责,那么即使在整个企业中建立这样一种文化又会有什么希望呢?
  虽然IT部门不能仅凭一己之力建立全企业的安全文化,但它应该树立这样的文化榜样,便于其他职能部门学习。然而,这种情况很少发生。有太多的IT部门把安全职责委托给了由安全专业人员组成的小团队,而其他员工在很大程度上忽略了这些安全职责。安全部门之外的很多IT部门通常会拒绝或者忽视在现有技术堆栈和操作程序中插入更严格的保护措施的指示,甚至反对这类指示。而且,当被要求协助解决与安全有关的审计问题或者对特定安全事件作出反应时,个别工作人员会表现出沮丧或者漠不关心,这类情况并不少见。安全培训通常被认为是在浪费时间,严重妨碍了个人其他更紧迫的职责。
  建设文化
  IT领导们怎样在自己的部门内建立安全文化?这里列出了6条要诀,如果能一直贯彻执行下去,必将有所收益。
  1. 教育为上。让员工了解对企业造成威胁的恶意行为者一般是什么身份。讨论在其他拥有类似产品、服务、运营模式或者市场的企业内出现过的泄露事件案例。确保他們了解恶意行为者以前渗透网络防御并提取敏感信息所采用的主要方法。
  2. 管理入手。建立网络漏洞的优先级列表,这通常被称为风险登记。让尽可能多的IT部门成员参与到列表工作中,添加项目并确定已知漏洞的优先级。奖励和表彰那些对风险登记册贡献最多或者最有洞察力的个人,以此鼓励其他人也做出贡献。
  3. 以身示范。我以前的一位同事常说:“只要是老板感兴趣的事,都会让我着迷。”任何一名领导如果每天至少一次自发地表现出对某些与安全相关的话题感兴趣或者关注,那么他很快就会发现,其他领导和下属也在做同样的事情。这说明员工们从他们的领导那里得到了暗示——无论是有意识的还是下意识的。
  4. 做好评估。每个人都熟悉管理大师彼得·德鲁克的观点,即,“评估过的东西才能管好”。其实很难设计好安全指标。IT部门能集中精力在全企业实施安全防御措施,并保持其有效性。出于可理解的原因,很多企业不愿意大张旗鼓地宣传其防御措施的有效性,如果不能与员工或者管理部门成员分享这些措施,那么这些指标不太可能对行动产生影响。
  5. 区别对待。利用所有可能的机会,把员工在使用互联网时遇到的安全问题与他们在工作中遇到的安全问题进行类比。帮助你的部门成员了解被攻破的凭证、勒索软件、cookies和其他网络威胁怎样影响他们的个人生活,这样,他们在工作场所使用互联网时就会更加谨慎。
  6. 要有处罚。理想情况下,我们只需要教育部门员工有关网络威胁和防御的知识,他们的行为也会相应地发生变化。然而,在实际工作环境中,不管是有意还是无意的违反政策、控制措施和操作程序时,都应该受到处罚。当业务结果受到损失时,员工必须接受个人处罚。他们必须知道安全控制措施是出于业务原因而制订的,不遵守这些控制措施将产生后果。显然应根据错误的严重程度对处罚进行分级,如果没有这样的处罚,将不利于建立安全文化。
  领导文化运动
  没有一个信息安全专业人员部门——不管他们有多聪明,资金有多充足,能够凭一己之力保护企业不受日常所面对的各种黑客、犯罪分子和民族国家全方位的入侵。事实上,在任何情况下都不可能实现绝对的安全保证,但企业如果能够建立一种安全意识文化,在这种文化中,每名员工都能了解他们面临的风险,并完全遵守所采取的防御措施,那么成功的可能性就会大大增加。虽然很少有人会反对这一说法,但很多人都不知道从哪里开始。安全部门必须有安全文化,因为这是他们的工作。安全部门之外的IT专业人员应全面接受这种文化,并积极地宣传推广。
  当倡议者能够把漫不经心的旁观者转变为可靠的参与者时,革命就成功了。如果IT领导们能够避免出现过于繁琐的政策、控制措施和程序,并亲自去实践上面列出的要诀,那么他们就可以在IT部门成功地创建安全文化,为企业的其他部门树立榜样。IT领导们经常哀叹自己无法在企业里发挥更广泛的领导作用,其实这就是他们的机会!
  Mark Settle担任过七届首席信息官,在信息服务、企业软件、消费品、高科技分销、金融服务和石油天然气行业有着丰富的业务经验。
  原文网址
  https://www.cio.com/article/3411056/how-to-establish-a-security-culture-within-it.html
其他文献
随着基于以太网网络的不断发展,两个行业组织最近宣布计划将以太网提升到另一个水平——将该技术扩展到对时间敏感的运营型无线通信应用环境中。  近日,以太网联盟表示,它在竭力将更快速更简单的通信引入到通常出现在建筑和工业自动化环境的运营技术(OT)网络中。以太网联盟旗下有众多的通信厂商,包括博通、思科、戴尔、瞻博、英特尔以及诸多大学和行业成员。  该行业组织聚焦的一项技术最近成为标准的IEEE规范:80
2020年度中国杰出IT企业领导者  Hitachi Vantara全球副总裁兼中国区总经理戴建平  戴建平先生于2017年12月起担任Hitachi Vantara全球副总裁兼中国区总经理,全面负责Hitachi Vantara在中国地区的业务运营和管理, 带领当地团队加快数据驱动解决方案及服务的推广和行业深耕,帮助企业进行数字化转型并取得显著成就。  在加入Hitachi Vantara之前,
长期以来,人们都知道信息安全领域一直是人員不足,资金不足,疫情之前的确是这种情况。在当前经济低迷时期,信息安全领域面临更大的压力,研究公司Pulse在6月4日的报告中称,目前23%的安全预算被冻结,49%的预算被削减了。  那么,当CEO要求削减资源不足的预算时,首席信息安全官应该从哪里下手呢?更具体地说,有没有一种方法可以使这些削减措施在经济重启后不会成为永久性的?首席安全官与顾问、供应商和首席
无论是作为数字化转型的一部分,还是为了避免为应对不断增长的需求而兴建昂贵的新基础设施,如今各行各业的企业都在尝试着将数据和工作负载迁移到云端。对于许多企业而言,此举的关键是容器和Kubernetes,尤其是当涉及多个云服务时。  容器是独立的软件包,其将应用程序的所有代码和依赖项捆绑在一起,以确保应用程序无论在什么计算环境中都能够可靠地运行。正因为如此,容器可以很方便地将应用程序从开发人员的笔记本
使用微服务架构将大型应用程序分解为可横向扩展的轻量级应用程序。  你正在为几十万行遗留的C 续命吧。咳咳,我们要糊弄谁?数百万行的Vectran只是IBM在上世纪七十年代开发的一种短命的Fortran变体。但是,嘿,如果它们还没坏呢?除非它们坏了。每当有人试图添加功能时,它们就会崩溃。尝试修复漏洞会产生更多的漏洞。但是如果你不碰它们,它们就会一直工作下去。  问题在于创新需要敏捷和速度。那些从
11月26日,阿里巴巴在港交所主板正式上市,当日收盘价为187.6港元,较发行价上涨6.59%,总市值超4万亿港元,超过腾讯,成為港股第一大市值公司。  阿里巴巴创办人马云未出席上市仪式,由阿里董事局主席张勇、副主席蔡崇信主持敲锣仪式。据招股书披露,阿里巴巴的持股结构为:软银持股 25.8%,马云6.1%,蔡崇信持股2.0%,其他董事和高级管理人员合计持股0.9%,其他公众股东持股65.2%。  
来自研究和调查的具体数字可让我们对网络安全状况有个直观的了解。  你是否正在寻找具体数字来支持自己对网络安全世界的感觉?对此,我们找到了一些研究调查,通过这些威胁以及IT专业人员的应对举措来帮助大家了解这个领域。  勒索软件威胁下降,加密货币挖矿(cryptomining)上升为顶级威胁  随着去年NotPetya的爆发,加密用户的文件并要求用比特币支付赎金来恢复它们的勒索软件成为了2017年最受
随着疫情隔离的逐步解除,首席信息安全官需要预测其部门今后将怎样运转,以及怎样保护员工和资产。最有可能的变化是为更多居家工作的员工提供长期支持。据(ISC)2在4月份发布的一份报告,96%的企业已经至少将一部分员工转为远程工作,其中近一半的企业允许所有员工不在办公室工作。  这场危机也是重新思考总体安全战略和计划的机会,包括技术选择、与业务部门的合作以及安全教育和培训。远程工作对某些员工来说将是永久
智能合约可能是与区块链相关的最有用的工具之一。以下是它们的功能以及获得推动力的原因。  智能合约是在去中心化网络(如区块链)上运行的自我执行的业务自动化应用程序。  由于智能合约能够消除管理开销,因此它们是与区块链技术相关的最具吸引力的功能之一。当区块链充当数据库,确认交易已经发生,智能合约就会执行预先确定的条件。我们可以将智能合约想像为一台执行“if/then”或有条件的可编程计算机。  基本上
为了充分利用容器所带来的敏捷性,团队必须重新设计他们的软件交付工作流程。  容器正迅速成为企业应用程序的打包和部署工具。然而,许多IT人员仍然只是将容器视为从物理服务器向虚拟机迁移进程中的一个逻辑环节而已,他们认为,相对于运行在物理服务器上的虚拟机数量而言,容器在计算密度上又增加了一个量级。  虽然这种观点认识到了容器意味着IT部门需要管理的事物在数量级上又将出现一次爆炸,但他们没有认识到容器生态