观点:合规不利于安全?

一直以来,许多企业和安全顾问比较认可的一个安全解决方案就是合规,符合标准规定至少在某种程度上就意味着安全。

但有人认为,应该把两者看做并列关系,而不是因果关系。或说两者是互相影响的关系,安全可以有助于合规,合规可以是安全的副产品,但安全并不能自动成为合规的副产品。因为有时完全在合规的情况下,也可以是不安全的。

合规是为了让企业达到一个既定的标准,表面上给了客户或股东一个满足整套安全标准的样子,其实是把每个人都拖到了一个最小的安全级别。不信就看看最近发生的 一些严重安全事件,无论是摩根大通还是塔吉特、家得宝,索尼影业,他们不都是宣称自己企业的安全机制是合规的吗?很明显,这些案例中,要么有些人在撒谎, 要么所谓的“合规”实际上是不合规的。

合规的问题在哪里?

对 于推动合规的咨询顾问和培训认证行业来说,如何平衡企业的业务需求和安全机制是一个两难的问题。这些行业是依靠帮助企业合规或说达标以获得收入,因此当企业为了其业务需求或是成本控制,需要某种程度上的妥协时,安全隐患自此产生。同样,风险控制管理、独立的第三方审计和评估等工作,都有可能出现类似的情 形。

比如PCI标准规定在线金融服务需要通过ASV厂商(经认证的扫描厂商)执行互联网环境的脆弱性扫描,但实际上在认证的扫描厂商名单上,全是付了钱并证明自己符合扫描标准的厂商。市场虽然很大,但厂商就这几家。

这并不是在说所有的顾问公司都只想着拿到支票,而不管客户的真实合规情况。但表面上通过合规,却在实际审计中表现的惨不忍睹的企业并不少见。出现这种情况,要么是这些企业向顾问撒谎,要么就是顾问自己在撒谎。无论是哪种情况,安全问题没有解决,最后吃亏的还是企业。

为什么合规不等于安全?

年度的合规审查是一个不错的矫正问题的机会,但即使配备了外部的独立审计,企业在平时也不能对内部真正的合规状态掉以轻心。

大型企业在一周内就可能会有许多业务、管理方面的调整,年度的合规审计远不能满足动态的变化需求。把过去取得的静态的合规认证,当作目前的合规状态是愚蠢的。因此,要经常性的检查内部的工作变化,并跟踪最新的合规标准。

顾问的水准也是动态变化的,审计队伍中经常会看到没有几年经验的年轻毕业生在执行一般标准的审计。这是因为,顾问公司是要经营并赢利的,雇佣年轻的毕业生并训练他们(一般都是相对基础的技能),意味着人力成本的降低。

普通的顾问仅仅为了通过合规而工作,他们只想让客户签字确认然后进行下一项工作。资深顾问则会绝对确保企业满足标准,然后才会继续。高级顾问则要确保企业超出合规标准,才算完成工作。

标准本身的问题

大多数合规标准允许限制合规范围。比如,PCI把CDE(卡数据环境)和ISO27001作为合规标准范围。这样做的结果只是向第三方证明了你的合规,而不 是考虑整个环境的安全。PCI只关心支付卡的数据安全,并没有考虑其他(这也可以理解,毕竟是支付行业写的标准)。但问题在于,使用PCI合规标准的企业 并不是安全的。因为PCI合规只意味着企业对支付卡的数据处理和存储是安全的,它并不负责企业客户的其他数据安全。

理论与现实的脱节就此发生。如果企业一个较不重要的网络被黑客入侵,那么即使保存在安全环境下的CDE中的数据,也最终会被黑客访问到。

标准并不奖励过分合规。大多数标准只是通过和不通过,你要么合规要么不合规。这也就意味着,企业往往只想符合最低的标准。而且标准的设计一定是大部分企业可以达到的,过高的话,人们要么不去遵守要么干脆撒谎。标准的到底应该定高还是定低一些的争论一直就没有停止过。

合规通常还被当作是对安全投入的回馈,企业在安全上花了钱,自然想得到一个认证标志,毕竟董事会需要知道他们的钱没有打水漂。可实际上,这些投入仅仅是满足 了合规标准,并不意味着安全得到了真正的改善。当然,把钱投入到纯粹的安全环境上可以增加安全,但这一点很难展示给安全部门之外的人,更不用说企业的管理 者和投资者了,他们最想看到的是投入所带来的有形的价值。

结论

现在问题来了,合规不利于安全吗?

当然不是这样。上文所表达的意思是:“为了合规而合规”对提高安全性的意义不大,合规不等于安全。但合规可以作为一个框架来帮助人们理解安全,指导安全工作。

点评

什么程度才是安全?这个问题太难有一致的答案。因此为了较好达成一致,合规方法有所帮助。当然,如果仅把合规作为唯一衡量准则,当然不利于安全。

合 规和安全就想体检报告和身体健康程度,不能说体检合格就肯定健康,相信一个没得过重病的人也不一定体检合格。企业安全是保障,投入就是成本,在不同行业不 同时期安全要考虑的是不一样的,是一个常态化的过程,不是无限的投入就是好,也不是合规了就是好,从上到下要理解、支持,并要找一个平衡,从措施的有效性 来衡量。

最后,为了合规而合规是无法保障安全的,必须把合规工作作为安全的起点,不断把技术和管理落到实处,并不断提升员工安全意识,才能保障长期的安全。CS论坛

关注网络空间安全(Cyber Security),解读趋势前瞻,聚焦管理策略、体系指引,为企业、机构安全规划与实施提供咨询建议。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/132318.html<

(0)
管理的头像管理
上一篇2025-02-26 23:16
下一篇 2025-02-26 23:17

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注