网络安全与业务保持一致的含义究竟是什么

VSole2022-06-29 21:52:47


“让安全与业务保持一致”,这是许多网络安全资深人士经常说的一句话。但实际上,这只是个美好的愿望,绝大部分组织机构中的安全就是个成本中心。虽然成本中心也会有很多价值,但更不幸的是,很难从安全成本中心将价值识别出来。

网络安全与业务保持一致的两个步骤

基本上来说,让安全与业务保持一致需要两个步骤。第一步是理解业务语言,因为所有企业的通用语言都是财务指标。大家都有自己的成本效益(ROI)衡量标准,比如零售业每平方英尺的销售额或医疗保健行业每名患者的治疗成本。因此,我们需要在网络安全方面,开发出类似于企业其他部门或业务线的ROI方法和指标。

第二步是开发方法和指标,以确定效益成本分析和以价值(而非利润)方式的投入回报。一开始,可以使用作业成本法等成本核算方法,来计算成本。或使用盈亏平衡分析,来评估投资。它可以很简单,比如明确投入的金额以定性地判断投入是否“值得”。很可能许多组织已经在这样做,但没有将其清晰明确。

进一步地,如果在一个解决方案上花费100万是“值得的”,那么这个解决方案能够通过减少风险带来的相应价值至少要超过100万。这种方法可称之为投入下限,既一个组织愿意为网络安全付出的支出总额,要少于因没有投入而减少的业务收入,当然也包括因缺乏安全措施而带来的损失。

一旦有了这些“经济账”,事情就会变得非常令人兴奋。企业就能通过查看财务比率,如控制成本、会话成本、损失价值比等,来明确“网络安全是否与业务保持一致”,并非常便于下一次的决策。

曾有一些人表示过,“不惜一切代价”确保安全。但这绝不适用于以“赢利”为存在目的的企业,只适用于安全需求大于经济利益的某些较为极端的情况。

网络安全成本中心
本作品采用《CC 协议》,转载必须注明作者和本文链接
2023年,自斯诺登事件以来全球CISO首次面临预算增速放缓甚至缩减。一方面,网络安全威胁和企业数字化转型业务安全保障需求不断增长;另一方面,CISO需要“平地抠饼”、降本增效,根据IANS Research最新公布的研究报告,伴随全球经济衰退预期和通胀压力的持续,2022-2023年预算周期的网络安全预算增速同比下降了65%。
“让安全与业务保持一致”,这是许多网络安全资深人士经常说的一句话。但实际上,这只是个美好的愿望,绝大部分组织机构中的安全就是个成本中心
网络安全已经成为许多企业的日常运营部分。然而,缺乏数据保护、全球疫情的副作用以及漏洞利用的复杂性增加导致被黑和受损数据急剧增加,这些数据通常来自工作场所中越来越常见的来源,例如移动设备和物联网(IoT)设备等。
网络威胁日趋复杂,企业想要保护好自身宝贵的数字资产就需采取主动,积极进取。随着越来越多的数据和IT系统搬上云端,围绕内部数据中心设置虚拟护墙的传统方法日渐落伍。尤其是在领导层仔细审查每一分钱有没有用在刀刃上的时代,安全团队必须确保自己投资的解决方案能切实构筑网络韧性。
1月17日,《数字安全免疫力建设指南》发布暨行业实践研讨会在海南三亚举行。指南由工业和信息化部新闻宣传中心(人民邮电报社)指导,腾讯安全、腾讯研究院、中国信息安全联合三十余位业内专家、学者、企业领袖共同编制,围绕“发展驱动”的安全范式,从理念认知、范式重建、量化评估、关键模块以及实践案例等方面,为企业构建数字安全免疫力提供指引和参考。
俗话说得好,“人的仇敌,就是自己家里的人”。这强化了许多人开始意识到的事情——内部威胁对企业安全的威胁比外部力量更大。
零信任安全体系研究
2023-03-01 11:24:34
随着企业面临的安全风险逐年增加,数据及应用的安全防护已成为企业安全防护建设的重中之重。2019 年 10 月发布报告《零信任架构建议》,建议国防部将零信任列为最高优先事项实施。2020 年 8 月,美国国家标准与技术研究院正式发布《零信任架构》标准对零信任架构进行抽象定义,并给出了零信任可改善企业整体信息技术安全态势的普通部署模型及应用案例。2019 年以来,我国相关部委、部分央企、大型集团
本文将对目前常见的CISO工作汇报模式进行探讨并作分析。他们不仅要负责制定并实施企业的安全计划,还必须能够将这些计划的有效性,及时传达给公司管理层甚至董事会。在这种情况下,信息安全可能会被视为保障企业的财产安全问题,影响信息安全项目的整体定位和资源分配。因为随着网络安全威胁越来越复杂,CISO需要随着调整安全战略,充分协调企业资源,并与组织内的其他部门密切合作,才能确保安全防护目标的实现。
北京市西城区科信局党组成员、二级调研员 宋国利北京市西城区科信局党组成员宋国利在致辞中表示,壮大网络安全产业,筑牢数据安全底板,已成为推动数字经济安全稳定繁荣发展的必由之路。截至目前,国投创合已投资包括奇安信、吉大正元、亚信安全等网络安全龙头企业,以及奇安投资等专业化子基金,在网络信息安全领域总投资额近12亿元。随着六家企业的路演结束,2022网络信息安全企业DemoDay也正式落下帷幕。
过去十几年,企业围绕安全防护能力的建设展开了安全装备的大采购。然而随着外部威胁的不断升级,攻防力量的不平衡在快速加剧,安全的托管式安全运营服务就此应运而生。 早在2018年,深信服就在国内率先发布了MSS托管式安全运营服务。 经过3年的积累,近日,深信服创始人何朝曦在深信服智安全创新峰会上宣布托管式安全运营服务进入MSS2.0时代。
VSole
网络安全专家