·肯定关键的信息安然问题
【51CTO.com快译】你会衡量你的收集安然工作的价值和有效性吗?事实上,今朝世界上大年夜多半公司都没有做到这一点。甚至当新的信息安然功能生成和企业安然数据交付时,都没有同一的标准来攫取。如不雅不建立恰当的收集安然度量标准,这切实其实无法定义。
Thycotic公司首席安然科学家Joseph Carson根据ISO27001规定、行业专家和协话?江验,针对收集安然工作推出了SMI安然测量指数。Joseph Carson认为,很多公司在收集安然方面做出尽力,但这些尽力和公司的效益并不挂钩。很多公司没有评估收集风险对其营业的影响。他们不是大年夜对营业影响的角度来对待这个问题。他们做收集安然执偾为了知足合规性,很多安然指标都是这么设定的。

ISF信息安然论坛是一个专门评论辩论收集安然问题的非营利性组织,这个组织的总经理Steve Durbin认为,企业效益和收集安然之间缺乏一种衡量机制。两者之间应当建立起一种合营说话,我们应当大年夜企业盈利的角度来对待收集安然问题。
若何衡量收集安然工作的有效性?
Cybera Thycotic是特权帐户治收成PAM)和端点的权限治懂得决筹划的供给商,它查询拜访了跨越400个全球营业和安然主管,大年夜而创造SMI基准查询拜访。研究发明,在针对这些企业的收集安然工作有效性评估中,有58%的受访企业得分不合格。
查询拜访还发明,固然全球公司每年在收集安然防御上花费跨越1000亿美元,但32%的公司做出贸易决定计划时,盲亩钥跪收集安然技巧。跨越80%的企业袈溱收集安然购买决定计划时没有对营业用户构成影响。他们也没有设立一个指导委员会来评估与收集安然投资相干的营业影响和风险。
ISF查询拜访发明,很多首席信息安然官(CISO)错报了关键绩效指标(KPI)和关键风险指标(KRIS)。大年夜多半CISO很少或根本没有大年夜用户的角度获取安然有效性的实际效不雅。他们在试图猜测他们的受众须要什么,在试图供给关于信息安然有效性、组织风险和信息安然安排等主题的治理申报时,掉去了有效的指标。
收集安然人员时常在推敲成本问题,而CISO们要承担的是很多沉重的工作。对于收集安然,CIO也发挥侧重要的感化:供给安然功能与数据。Carson认为"CIO的核心职责是确保组织拥有精确决定计划所需的信息。他们须要肯定组织的核心、高等资产是什么,对它们进行分类,再与首席信息安然官协同工作来保护它们。"
制订KPI和KRI的四个步调
为实现安然部分与营业部分挂钩,ISF提出了四个步调的实用办法来制订有效的KPI和KRI。Durbin说,这种办法将有助于信息安然功能主动响应营业需求。他说,关键是要和精确的人进行精确的对话。ISF的办法设计实用于组织的各个层面,这四个步调包含:
【编辑推荐】
- 如何说服老板加大年夜IT投入?数十位CIO群聊上演《战狼》式大年夜戏
- 黑客机械人养成中 永信至诚刷新国内收集安然主动化攻防平台
- 看了CIO要具备的┞封10项才能,或许“合格”万岁不再是一句奚弄
- 思科表态第四届国度收集安然宣传周,矢志打造一个安然的“全聪明的收集”
- 查询拜访显示:员工构成的收集安然威逼跨越黑客
·经由过程懂得企业情况建立接洽关系,肯定合营的好处成长KPI和KRI
·大年夜临盆/效益的角度出发,校准和解释KPI/KRI。
·介入评论辩论有关合营好处的建议,并就下一步的规矩制订作出决定,大年夜而带来积极效不雅。
·经由过程开辟进修和改进筹划来进修和改进
根据ISF提出的┞封四个步调,建立收集安然与临盆效益之间的接洽,大年夜而使安然功能更好地响应营业需求。
制订的规矩来源竽暌冠精确的数据
开端建立接洽关系必须依附精确的数据作为支撑,数据必惺攀来自精准的用户,才能支撑起精确的构造。然后必须在全部组织一一致地应用这些数据。建立接洽关系,须要六个步调:
·辨认受众和合作者
·懂得营业内容
·肯定合营好处
·设计KPI/KRI
·测试和确认KPI/KRI
一旦获得数据,你就要大年夜中洞察和产生新的看法,可托的看法还来自于对KPI和KRI的懂得。产生的看法,包含以下三个步调:
·收集数据
·临盆和检定KPI/KRI
·解释KPI/KRI设定的意义
有了真知灼见之后,是时刻产生影响了,确保信息被报道并以一种被所有人所接收和懂得的方法出现。这导致下场定计划和行动:
推荐阅读 React因为有着浩瀚的相到处,我们会用更多的时光在这一块进行比较。这里我们不只包管技巧内容的精确性,同时也兼顾了均衡的考量。我们须要承认 React 比 Vue 更好的处所,比如更丰富的生态体系。类似之>>>详细阅读 本文标题:网络安全实效性衡量指南:如何作出准确评估 地址:http://www.17bianji.com/lsqh/37644.html 1/2 1
·认同结论,提出建议
·制造申报和演示文稿
·预备申报和分发申报
·提出场商定下一步
最后一步是根据前面的步调进行的改进筹划。根据ISF的调研,改进筹划基于绩效和风险的预估,供给信息安然、组织包管功能就是主动回应企业的优先事项和其他须要。Carson说,"你须要养成一种赓续进化的心态。"这是一种文化,一种意识工程。它老是在进行中。"
作者:ThorOlavsrud
原文链接:https://www.cio.com/article/3221426/security/how-to-measure-cybersecurity-effectiveness-before-it-s-too-late.html

网友点评
精彩导读
科技快报
品牌展示