一篇文章告诉你如何计算安全的价值

如何协调员工和预算以更好地保护组织?

[[271977]]

尽管我们认为,在 WannaCry、NotPetya 和其他引人注目的漏洞席卷全球之后,网络安全意识状态会发生变化,但事实证明,许多企业仍然没有认真地对待 IT 安全问题。这背后的原因其实很容易理解:毕竟那些经历过网络攻击的企业(如 Target、Sony Pictures、Equifax 以及 Maersk)仍在正常运行中,且表现得很好。

那么,这些遭受过攻击的组织是否为此改变了其网络安全协议呢?答案是毋庸置疑的。网络攻击总是通过巨大的财务影响直接打击一个组织,来强制其进行改变。只有及时做出了改变,其业务才能照常运行下去,否则将面临淘汰的命运。

当然,这对 CISO 及其网络安全团队来说也成了一个巨大的压力源。他们每天都会被提醒 “组织是多么容易受到攻击”——修补程序已经过时;远程工作人员将未受保护的系统置于危险境地;预算和资源不足以及IT运营和IT安全之间缺乏合作(甚至更糟糕的是存在直接冲突)等因素都使组织面临攻击的风险加剧。

IE 公司发布的一份有关 IT 安全的最新报告《整顿内部 (Getting Your House in Order) 》发现,IT 正面临 3 大挑战:保护新技术,限制性预算,以及IT安全和IT运营之间缺乏对彼此工作方式的理解。更糟糕的是,在预算分配方面,90% 的组织会在 IT 安全性之前优先考虑其他事项(如客户服务、销售等等)。

那么公司应该如何整合这些因素来妥善地保护组织安全呢?他们必须做到以下几点:

1. 确认数据的可访问性

事实证明,人们对于 “数据集是多么容易被发现”(即便是在所谓的安全云平台上)普遍缺乏了解。太多的操作是基于这样一个假设:他们可以将数据转储到云中的 S3 存储桶中,因为它位于安全平台上,所以它也是安全的。但事实上,云存储的安全性就像用于访问它的协议和端点一样脆弱。单个受损用户凭证就可以提供对最有价值数据的自由访问权限。

2. 认识到 “外包” 并不是解决方案

大多数公司认为,当他们把数据转储到云端时,他们也将安全责任一并丢给了云服务提供商。他们认为,在亚马逊Web服务 (AWS) 或 Azure 上购买云服务就像购买保险单一样。事实当然并非如此,相反地,大量的 S3 存储桶其实完全不安全。即便这些服务会受到云服务提供商的保护,但数据的安全性却与访问它的端点的安全性一样脆弱,这也就解释了为什么对于组织而言保护端点才是至关重要的。

3. 将其数据价值与等价资源相匹配

除非你在保护数据方面投入了足够的资源和财力,否则它不会是安全的。为了改善网络安全,超过 75% 的安全专家表示,他们的组织需要在培训IT安全和IT运营团队,以及将其软件迁移至自动化方面投入更多资金。而超过 60% 的受访者表示,他们的组织需要在软件修补方面投入更多资金。显然,安全价值和分配给它的资源之间存在错位现象。

4. 评估其 IT 资产的风险等级

数据显示,只有大约 60% 的组织对其网络上的端点和正在使用的软件配置了高级别的控制机制和可见性。由于存在远程工作者,本地管理员权限以及部门或基于位置的自治权限,如果没有某种类型的自动化解决方案,IT 团队根本没有能力追踪组织的资产状况。但是,你永远无法保护自己看不到的东西,所以组织必须要清楚地了解其 IT 资产状况,以便为其提供适当的保护。

5. 迁移至Windows 10

目前来说,企业将系统升级至 Windows 10 大多出于安全性考虑,还没有一个出于商业目的的案例。然而,无论你是选择 Windows 7 的扩展支持协议还是咬紧牙关并迁移至 Windows 10,你仍然需要为端点安全买单。首席信息官们必须意识到,提高安全性是一个行之有效的商业案例,既可以帮助组织守住底线,又可以保护董事会和股东的商业利益。事实上,58% 的受访者认为,到 2020 年未能迁移至 Windows 10 的组织将面临 “重大安全风险”。首席信息安全官可以利用这种风险潜力来获取用于升级所需的投资。

6. 解决修补和宽带问题

更新的速度和有限的宽带所带来的挑战正在成为许多企业的发展瓶颈。假设你正在运营一家金融企业,但是由于一个系统补丁问题却致使你的交易员们被迫停工一小时,那么他们每人可能会损失 100 万美元。考虑到超过一半的 IT 专家认为,未修补的软件是导致安全漏洞的主要原因之一,所以修补必须成为优先事项。此外,组织还需要投入适当的工具来实现流程自动化,以帮助克服修补挑战和宽带不足的问题。

将 IT 运营和 IT 安全结合在一起,可以确立他们 “朝着一个目标努力” 的凝聚力。在微软,不仅所有开发人员都接受过一定程度的安全培训,他们还会让安全人员坐在这些开发人员旁边。他们之间的合作可以确保正在进行的工作从一开始就符合公司既定的安全准则,以降低安全漏洞的风险并防止两个团队出现对抗或冲突的情况。

通过教育 IT 运营和 IT 安全团队了解彼此的工作职责、目标等内容,公司可以充分利用其 IT 资源的全部功能,并通过上述这些反映其对安全价值的投资来更好地保护组织。

【本文是IDC.NET专栏作者“李少鹏”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139690.html<

(0)
运维的头像运维
上一篇2025-03-03 14:34
下一篇 2025-03-03 14:35

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注