领导绝对会问的5个安全问题

安全主管要汇报给董事会一些他们关心的、对他们有意义的事。除了个人的喜好和担忧之外,董事会通常还关心三件事:

  • 收益/目标:营业或非营业收入和提高非收益任务目标
  • 费用:避免未来成本开销和降低运营费用
  • 风险:财务、市场、安全合规、创新、品牌及名誉

1. 权衡性问题:我们100%安全么?你能保证么?

[[334309]]

(1) 问题分析

像这样的问题通常是由董事会成员提出的,他们并不真正了解安全及其对业务的影响。并不存在100%的安全。CISO的工作是识别风险最高的领域,并根据业务需求分配有限的资源来管理它们。

(2) 如何回怼

可以这样开头:“考虑到威胁环境的不断变化,不太可能消除所有信息风险的来源。我的角色是实施控制来管控风险。随着业务的增长,我们必须不断重新评估什么样的风险状态是适当的。我们的目标是建立一个可持续的项目,在保护与经营业务之间取得平衡。”

2. 情景类问题:其他公司什么情况?X公司都出来什么事?我们公司现在相比之下情况如何?

[[334310]]

(1) 问题分析

董事会成员将面临安全报告、文章、博客和监管机构要求他们了解风险的压力。他们总会问别人在做什么,尤其是同行公司。他们想知道“大环境”是什么样的,以及他们如何与被人比较。

(2) 如何回怼

要避免猜测其他公司安全问题的根本原因,可以这样说:“在获得更多信息之前,我不想对X公司的事件进行猜测,但当我知道更多信息时,我会继续跟进了解情况。”考虑讨论一系列更广泛的安全事件应对措施,比如确定一个类似的风险点,制定如何修复或更新业务连续性计划。

3. 风险类问题:你知道公司都有哪些风险么?有没有什么问题让你睡不好觉?

(1) 问题分析

董事会知道接受风险是一种选择(如果他们不接受,那就是你将要面临的挑战)。他们想知道公司的风险是否得到了控制。CISO应准备好解释公司的风险承受能力,以确保风险管理决策的制定。

(2) 如何回怼

如果说一切良好,没什么让自己睡不安稳的事情。那只能对你说:“英雄一路走好。”

解释风险管理决策对业务的影响,并确保你的立场有理有据。后半部分至关重要,因为董事会是根据风险承受能力做出决策的。任何超出容忍水平的风险都需要采取补救措施,要使其在容忍范围内。这并不一定要求在短时间内发生巨大的改变,要当心不必要的过度反应。审计委员会将寻求保证,确保重大风险得到充分管理,在某些情况下采取微妙的长期持续性改进办法可能比较适当。

4. 平台类问题:公司的资源配置是否得当?我们(安全上)的花销是否足够了?为什么花了这么多钱?

(1) 问题分析

董事会希望得到保证,确保安全和风险管理部门的负责人不会止步不前。董事会成员希望了解量化分析和ROI(投资回报率)。

(2) 如何回怼

众所周知,信息安全里搞定量分析和ROI那就是自寻死路,所以不要主动去搞什么安全工作的量化收益汇报。

使用一种平衡计分卡(BSC)的方法,其中顶层表达业务期望,并使用一个简单的允许/拒绝机制说明组织针对这些期望的绩效。尽可能多地用业务业绩而不是技术来解释期望。绩效的基础是使用一系列客观标准对安全进行评估的度量。

5. 安全事件问题

这(安全事故)是怎么搞的?我觉得你能管控住的!到底怎么回事?

[[334311]]

(1) 问题分析

当一个事件或事故已经发生,并且董事会已经知道或者CISO正在通知他们时,就会被问到这类问题。

(2) 如何回怼

如果你是事件当事人或负责人,那么第一时间不是甩锅,而是做事,最快抑制,最大程度止损。当然,某些特殊环境的公司可能不太样。

安全事件是不可避免的,所以要实事求是。分享你所知道的和你正在做的事情,找出你目前不知道的。简而言之,承认已发生的安全事件,提供对业务影响的细节汇报,概述需要解决的风险点,并提供缓解计划。在董事会面前,不要把一个选择作为最终选择。安全与风险的监督责任仍由安全主管承担,但最终责任必须由董事会/执行层承担。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/132690.html<

(0)
运维的头像运维
上一篇2025-02-27 03:29
下一篇 2025-02-27 03:30

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注