企业要做好安全遵从的五个实用技巧

如今在很多的企业或组织中,数据安全和规范管理已经成为一个很重要的问题,虽然企业制定了很多需要遵守的规范和准则,但数据泄漏和安全威胁依然来势汹汹,它们在IT治理、风险管理及合规审查(IT GRC)世界中演绎了一场完美风暴。

[[85527]]

虽然GRC具有很高的复杂性,但还是有很多组织依然在用“竖井”方式(即孤立的、不与他人联系的方式)在管理风险。可是,每个项目都有不同的方法和解决方案,这就导致了不同项目之间存在着一定的矛盾。如果对于风险和规范的认识不到位的话,将会阻碍决策的制定,另外可能还会因为重复性工作导致预算的超支。

然而,随着越来越多的违规事件被目标组织之外的同行揭露,发现一个数据外泄事件的平均时间还在继续延长。与此同时,先进的网络攻击也扩大了攻击范围,已经超越了一般的黑客,我们知道,黑客仅仅是为了财务收益而作为网络间谍,来窃取知识产权或内幕消息。

可不幸的是,网络攻击的目标是所有的组织,不仅仅是政府、军队和高效益的公司。因此,对于那些缺少防范工具、人员和远见性的公司来说,要发现、分析或组织、阻止IT安全漏洞,实现GRC管理,这的确是个噩梦。

在这两方面,岱凯和Check Point软件技术这两家公司已经合作开发出了一个GRC方案,把IT安全和规范一体化。

据Gartner调查,面对任何一项管理挑战,选择个性化解决方案的公司,与那些具有前瞻性、使用综合解决方案的公司相比,将多花费10倍的开销。

规范性应该是风险管理的产物,而不是通常而言的规范要求。Gartner的研究总监约翰惠勒说:“首席信息官必须要避免成为规则的追随者,不能让规范支配商业决策,在解决企业面临的严重威胁时,要主动成为风险领导者”。

以下就是采取这种方法需要注意的几点:

1.把利益相关者和组织架构统一起来

IT安全是企业战略和经营目标中不可分割的部分,Check Point公司已经明确了管理多个GRC进程,也称之为“GRC模型”的关键步骤,这些步骤包括建立一个统一的组织架构,使得由于错误的风险和控制计算而产生的错误评估值降到最低。同时,GRC项目研究小组应该对利益相关者进行一下整合,包括终端用户。另外,关键的利益相关者应该从高层管理部门那里获得支持,当实施GRC软件时,也应该咨询一下这些利益相关者。

2.保证通信畅通,并鼓励参与

定义一个共同的GRC术语,那样的话熟悉组织业务的GRC团队就能有效建立和交流实施措施。此外,风险和规范的参与者应该是友好的、有帮助的。比如,在GRC评测期间,岱凯的GRC服务通过使用基于度量的业务语言,加强了所有利益相关者之间的交流,员工也从中获得了很有用的信息。

3.制定一个目标确定的计划

在自己所处的位置上进行风险评估,来确定当前和未来的GRC需求,岱凯公司的GRC评估服务帮助组织回顾现存的处理策略,明确关键的风险、资产和缺口,建立IP风险与合规指标。我们相信该服务的成功指日可待,这个指标可以用来明确当前的安全规范水平,还有未来所期望达到的高度;让IT安全伴随着整个组织,发现技术部署上、活动进程上和安全控制上以及其他的收益活动上的矛盾。

4.实用和具有效益的改进计划

在评估和分析完风险之后,要根据GRC孰轻孰重来实现近期和长期的目标。岱凯公司采取了成本效益和战略风险评估策略,考虑固有风险而进行选择性投资。对核心的业务流程有一个比较全面的了解,这将有助于一个组织把现有的政策转化为规则、参考,甚至是标准,并确定现有的控件和框架,以便重复使用在新的工作中。此外,计划未来变化也是为了实现安全目标。

5.流线型风险和控制

为了避免不必要的风险和控制开销,GRC团队需要理解风险和控制之间的多对多关系,明确那些与条规共享的风险和控制独有的属性特征。通过识别风险、控件与GRC进程间控件的依赖关系、链接和多级层次结构,来尽量减少控件的重复性工作。不同进程之间的信息共享也将在系统和定位件之间形成最佳实践标准。

岱凯公司在GRC审计中,完成了在所有的利益相关者之间有效实现工作流程的自动化。其间,利益相关者能够意识到威胁,并申请使用公用语言来描述这些缺陷,然后评估商业影响力和响应度,把任务合理分配给个人或团队,并且监视任务的完成。最后还要跨团队、商业领域和地理位置,来分享知识经验,让风险和规范活动清晰化。

原文链接:http://security.networksasia.net/content/5-tips-harmonious-security-compliance-strategy

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124693.html<

(0)
运维的头像运维
上一篇2025-02-23 09:46
下一篇 2025-02-23 09:48

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注