CEO能为网络安全做什么?

世界各地的CEO现在都已经意识到网络攻击对业务构成威胁的严重性:全球每年网络犯罪造成的损失已经超过1万亿美元。普华永道第24次年度CEO调查显示,CEO们正在大力加强数字化工作。例如,超过77%的英国CEO预计会为网络安全追加投资。

这都是值得赞许的进步——但为什么要花这么长时间才行动起来?企业如何在保持信息、系统和网络安全的同时更快地实现完全数字化?

1. 头号威胁

自2015年以来,网络犯罪已成为普华永道年度CEO调查中CEO最关心的问题。2020年,网络威胁排名第二,仅次于流行病和其他健康危机,但在北美和西欧,网络安全是第一位的。

尽管在本次调查中,新冠疫情造成的影响总体上超过了网络犯罪,但不可否认疫情大流行与网络安全的联系。随着不法分子利用疫情对漏洞利用程度的加剧,世界上大多数地区的CEO都迫切需要解决这两个问题。

在美国,将近70%的CEO表示,他们对网络攻击“极为关注”。在亚太地区和中东,网络安全在首席执行官的担忧列表中也排名第二。在非洲,它排在第三位。

[[404217]]

网络安全正迅速成为CEO最关心的问题

只有两个地区的CEO没有将网络安全放在最高优先级,分别是中欧、东欧(CEE)以及拉丁美洲。在这两个地区,业务流程的数字化仍处于相当早期的阶段。

对网络安全威胁“极度关注”者的流行程度因地区而异

2. “充钱”不能解决所有问题

如果全球疫情有一线希望,那就是:在2020年3月宣布病毒大流行后的三个月中,许多组织加快了数字化进程。一半的CEO表示,他们计划在未来三年内将数字化投资增加两位数。

但只有31%的CEO表示他们的网络安全和隐私投资也将增长两位数。显然,这种数字化投资和安全投资的脱节留下了重大隐患。毕竟,随着数字经济的爆发,网络犯罪经济也蓬勃发展。

如今,资金或预算并不是衡量网络安全计划有效性的唯一标准,预算更高却不代表更好。更糟糕的是,事实上,如果网络安全支出是零散的、零碎的,而没有一个系统战略来指导它,未必会有成效。

在新冠病毒大流行之后,数字化和网络安全成为企业的首要任务

商界领袖可能认为解决网络安全难题的最佳方法就是砸钱。在安全厂商推销的诱惑下,他们在没有任何计划的情况下购买了一个又一个的解决方案。在这个过程中,他们最终可能会得到一堆无法协同工作的产品和服务,或者是他们的员工得到了一些不知道如何有效使用的技术。

普华永道2021年全球数字信任洞察调查显示,许多技术和安全高管(53%)表示,他们对自己的网络预算与企业及其业务部门的战略匹配没有信心。他们也不确定企业的网络安全支出是否真的解决了公司面临的风险,是否使用了可靠的数据作为确定优先事项的基础。好消息是:44%的受访者说他们正在计划对网络预算进行重大调整,并重点改善网络风险的量化方法。

为应对2021年及以后的挑战,CEO需要与首席信息安全官(CISO)合作,确保网络支出符合总体战略,并确保网络安全计划的精简和有的放矢。今天的CISO既是转型领导者又是战术大师,在CEO的指导下,CISO应当指导跨职能团队以确保安全解决方案和业务系统有效协同工作,从而保护整个企业。

3. CEO能做什么

CEO应当让网络安全发展成企业所有业务项目(包括网络安全项目)的驱动力。当制定网络安全策略的CISO完全了解其公司的目标和实现这些业务目标的计划时,网络安全策略的效果才能达到最佳。

凭借对企业愿景和公司业务战略的充分了解,CISO可以帮助CEO充分理解和减轻企业面临的网络风险。CISO将能够在复杂性和简单性之间取得更好的平衡。

下面是三个例子:

A、公司制定了通过个性化客户体验、产品和服务实现增长的计划。该公司面临的风险可能包括个人数据泄漏,这可能违反隐私法规并削弱消费者的信任。但是,不收集和充分利用客户数据会带来业务风险(没能实现CEO设想的增长)。CISO可能会优先考虑以消费者身份和访问管理为中心的安全策略(CIAM),它使用一套解决方案来安全地管理企业客户的数字身份,同时允许使用数据来定制服务。

CISO可以利用新的隐私增强技术来共享消费者和客户数据,同时又不侵犯个人隐私和违反法规。例如,机密计算不仅在数据处于静止或传输中时加密数据,而且在数据使用时加密。差分隐私是另一个例子。这是一种在保护个人信息的同时共享有关群体行为的信息的技术。新的隐私友好型营销方法将取决于此类技术。

B、公司通过销售技术产品和服务实现增长。该组织可能面临风险,例如通过软件更新包含漏洞或恶意软件的组件,或黑客通过第三方供应商或供应商破坏其系统。该组织将需要一种以产品为中心的安全策略,该策略可确保企业通过供应链制造或购买的软件和硬件的安全性,通过零信任架构防止不良行为者获取其产品机密或破坏其供应链的行为。

C、公司通过开发和提供各种云产品(例如开发人员工具和数据分析)来实现增长。它面临的风险包括可能导致安装恶意软件和勒索软件的错误配置、数据盗窃、数据丢失和拒绝服务攻击。该公司的网络安全计划重点应该放在云安全上,使用安全控制框架、自动化控制合规性、DevSecOps和基础设施即代码工具,以及其他云原生策略。

总之,CISO需要量化组织的网络风险,并根据其他企业风险对其进行评估。当CISO对风险优先级和缓解措施都胸有成竹的时候,CEO就可以自信地做出业务决策。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文 

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/122913.html<

(0)
管理的头像管理
上一篇2025-02-22 13:47
下一篇 2025-02-22 13:48

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注