如何直观地让董事会感知安全风险

我们知道公司面临网络安全风险,实际上董事会也知道。他们清楚网络安全是个商业问题,也知道自己应该关注这一问题对业务意味着什么。但是,董事会往往对自己可以做点什么没有一个具体的概念。

[[158081]]

一个不错的建议就是,将某安全事件,如数据泄露与董事会熟悉事情联系起来,然后再落到重要的安全控制上去。

这一方法能使你的董事会对情况多些了解,也能增加你安全策略的可信度。以下是使用这一方法的3个例子:

1. 网络划分、身份验证以及访问控制

内线消息:第三方厂商的安全凭证被盗,且被用作突破某大型全球零售商网络的轴心点。攻击者利用这一最初的数据泄露获取到了该零售商销售终端生态系统的访问权。这个案例中,第三方厂商仅仅需要对该网络非常有限的访问权即可,他们完全没必要访问那关键的POS系统。

为什么这很重要:公司运营中最关键的一条,就是要确保每个人都能做需要他们做的所有事情。保证他们能获取他们需要的所有东西但决不更多,是有效安全运营的关键。

你的董事会应该考虑的:清楚最小权限原则是公司运营有效且安全的基本原则。这一安全控制是每家公司企业都应该实现的安全基础。

2. 安全意识训练

内线消息:一个网络钓鱼骗局瞄准了一家年增数百万设备销售量的国际大牌消费设备公司。该网络钓鱼骗局可用于为网络罪犯投递攻击载荷。《威瑞森2015数据泄露调查报告》显示:23%的用户打开网络钓鱼邮件,11%会点击钓鱼链接——意味着每10封网络钓鱼邮件进入公司,就有90%的可能性至少有1名员工点击了恶意链接。

为什么这很重要:由于网络钓鱼骗局越来越普遍和精心设计,员工安全训练变得十分重要。安全技能训练帮助用户明白怎样将安全目标化为实践。

你的董事会应该考虑的:策略、规程和训练是公司深度防御战略的关键部分。要保证公司具有书面的安全策略和规程有助于引导员工的行为。此外,训练员工遵循这些实践有助于减少公司的安全风险。

3. 检测恶意攻击

内线消息:一家主流社交媒体厂商不得不面对公众数据泄露的指控。但最初看起来像是数据泄露的事件,其实只是引入到他们系统中的一个技术性改变引发的内部错误。现在每天都有成百上千的恶意软件攻击发生,很多公司都可能成为分布式拒绝服务(DDoS)攻击的受害者,这种攻击的目的就是要让你的目标用户连不上你的资源。

为什么这很重要:防护、检测和响应的原则就应用在这里了。有能力保护你的边界是非常重要的第一步。

接下来,能够检测出系统中的改变对于制定合适的响应计划非常关键。系统的基线配置,也就是所谓的“黄金镜像”,将帮助你的公司区分开“正常运营”的改变和恶意改变。

你的董事会应该考虑的:利用业务单位负责人识别出关键数据和资产是关键一步。只要做到这一点,与安全和IT团队协作就能为这些资产定义出安全配置以确保公司能发现安全事件并做出响应,尽快恢复到实际工作中。

利用高曝光率的数据泄露事件来夯实常见安全风险的例子能给你的董事会提供很好的直观教学课。这一方法能帮助他们理解自身可以怎样帮助改进公司的安全态势。这一策略也是培养他们对公司安全态势的支持,以及帮助鉴别适合你公司大小、产业和风险偏好的安全控制的绝佳方式。

原文地址:http://www.aqniu.com/neo-points/12157.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133526.html<

(0)
运维的头像运维
上一篇2025-02-27 12:53
下一篇 2025-02-27 12:54

相关推荐

  • hosteonsVPS测评不限流量实测数据与性能表现,hosteonsVPS真的不限流量吗

    Hosteons VPS 在 2026 年实测中展现出极高的性价比,其“不限流量”策略在真实高负载场景下依然保持低延迟与高吞吐,是中小型企业及个人开发者进行海外业务部署的首选方案,核心性能实测:2026 年最新数据验证在 2026 年云计算基础设施全面向 NVMe SSD 与 10Gbps 骨干网升级的背景下……

    2026-05-02
    0
  • {name.com}是什么,{name.com}怎么用

    在 2026 年,<name.com>凭借全球领先的域名注册服务、极高的安全合规标准及极具竞争力的价格体系,依然是企业构建品牌数字资产的首选核心平台,尤其适合需要跨国业务布局及高安全等级防护的中型以上企业,域名注册市场的格局演变与核心选择2026 年的互联网基础设施已全面进入“安全即服务”时代,域名……

    2026-05-02
    0
  • Cloudcone 是什么?Cloudcone 服务器怎么样

    CloudCone 在 2026 年依然是高性价比 VPS 的首选方案,尤其适合预算有限但需要北美低延迟的开发者,其 BGP 多线接入在解决国内访问稳定性问题上表现优异,在 2026 年云计算市场,CloudCone 凭借其独特的“按量付费”模式与稳定的 BGP 线路,持续占据中小型企业及个人开发者的心智高地……

    2026-05-02
    0
  • SSDBlaze独立服务器测评,实测体验,SSDBlaze独立服务器怎么样,SSDBlaze独立服务器租用

    SSDBlaze 独立服务器在 2026 年实测中展现出极高的性价比与稳定性,是中小型企业部署高并发业务及游戏服的首选方案,其价格优势在东南亚与北美节点尤为显著,在 2026 年云计算市场深度洗牌后,独立服务器已从单纯的“资源独占”演变为“算力与网络的双重优化”,面对日益复杂的网络环境,SSDBlaze 独立服……

    2026-05-02
    0
  • DewlanceVPS测评,实测体验,DewlanceVPS怎么样?DewlanceVPS好用吗

    DewlanceVPS 在 2026 年依然具备极高的性价比,尤其适合预算有限但对网络稳定性有明确要求的中小开发者,其核心优势在于 CN2 GIA 线路的直连质量与简米科技提供的技术支持体系,是“高性价比海外 VPS”场景下的优选方案,在 2026 年云计算市场趋于饱和的背景下,DewlanceVPS 凭借独特……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注