每位CSO都需要回答好这5个问题

2018年2月,澳大利亚正式实施新的数据泄露法案——《数据泄露通报法案》。

据悉,该法案适用于年营业额超过300万美元并持有个人可识别信息的组织和机构。一旦实行,这些组织机构必须向澳大利亚信息专员办公室和受影响的个人报告数据泄露事件,有效地防止数据泄露事件悄无声息地发生。

3月底爆发的Facebook数据泄露事件在全球范围内引起了轩然大波,据悉,剑桥分析公司以不正当的方式获取了大量Facebook用户的信息,其中包括用户居住地、个人喜好、朋友信息等等。甚至有媒体认为,该公司可能与2016年美国总统选举期间的广告定向投放有关,从而一定程度上影响了大选结果。

2018年5月25日,被视为“史上最严”的欧盟隐私法案《通用数据保护条例》(General Data Protection Regulation,GDPR)于欧盟全面实施,该条例现已成为欧盟法律的一部分,用来改善欧盟公民的数据保护情况。

总之,无论是近来发生的网络安全事件,还是澳大利亚和欧洲相继引入新的数据泄露法案,种种事件都正在提醒人们要对网络安全最佳实践需求的多多认识。这种意识的觉醒也推动众多企业开始着手评估当前自身的网络安全状况,并实施相应的解决方案以降低安全风险。

愿景是美好的,但不幸的是,企业并未能发挥安全评估和解决方案的最大效用,他们只是继续在新的、孤立的安全工具上分层,而没有挖掘出现有工具的最大化价值,或完全解决潜在的漏洞威胁。

随着每天越来越多的设备和端点连接到网络,能够保护这些设备并防止未经授权的访问行为应该成为安全专业人员最关心的问题。这种安全觉悟无疑是正确的,因为攻击者只需要通过一个受损设备就能够瓦解整个基础架构。

如今,大多数安全方法都依赖于后见之明——不知道接下来会发生什么情况,企业只能对已发生的事情做出响应,然后在事件已发生的情况下修复攻击影响。

想要改变这种“事后诸葛亮”的现状,让企业以更为积极主动地方式应对威胁,将对企业整体安全性产生战略性意义,而这一切主要取决于企业安全方向的决策者对自身的认知与决策方向。

[[241985]]

CSO需要能够立即回答如下5个关键问题

1. 您的组织是否错误地以为自己具备必要(但通常缺失)的安全基础?

完整、持续的可视性对于有效的网络保护至关重要。如今,整个行业的假设是,所有组织都具备这种可视性,但事实是,大多数组织根本不具备充足的可视性。

鉴于缺乏可视性,企业将无法确保不可视内容的安全,所以组织必须避免这种盲目假设,并采取有效措施来确保自身确实具备完整、持续的可视性。

2. 如果一组未知的设备或端点连接到网络,企业应该如何了解其风险状况?

当组织只具备部分可视性时,他们对风险状况的了解也就会不完整。当消费者购买家庭内容的保险时,保险公司会询问的第一个问题就是他们的资产价值。如果消费者不知道自己拥有哪些东西,自然也就无法衡量自己的财产价值。同样的道理,如果无法确切地知道连接到网络中的内容,企业自然也就无法有效地保护它。

3. 量化企业网络中未知的“未知数”的第一步是什么?

绝大多数组织都知道自身存在可视性差距,但是他们并不知道如何缩小这种差距。如果网络会说话的话,我想安全专业人士一定想直接问它,“究竟哪些东西连接到了网络”。通常情况下,当询问网络时,其给出的“未知数”(连接到网络的设备或端点)数量可能会比预期的还要多出35%-40%。加上如今大多数企业都拥有扩展的网络,想要明确未知设备规模将变得更为艰难。完全关闭可见性差距的唯一方法,就是直接询问所有不同的网络。

4. 组织如何避免添加其他孤立的安全工具?

组织不希望继续在新的、孤立的安全工具上分层,相反地,他们需要从自己已经投入的工具中获取更多。所以,企业应该通过提供对网络上所有内容的可见性,来确保自己的下一次投资能够更好地利用他们现有的工具,而不是简单地添加另一个增加成本和复杂性,却无法提供可操作信息的孤立工具。

5. 组织可以量化他们浪费的安全支出吗?

组织会为安全工具分配预算,但这些工具无法发挥最大性能来完整地保护企业业务安全。因此,一些预算就等于浪费掉了。完整、持续的可视性使企业能够识别并恢复浪费的支出,并确保安全预算能够覆盖其预期覆盖范围的100%。

通过缩小可视性差距,以及获得有关网络上每个设备或端点的完整且准确的信息,企业将不仅可以减少其安全预算,还能够更可靠地保护其网络。这将有助于企业改进数据保护措施,以及更轻松地满足数据保护法规合规性要求。

【本文是专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143854.html<

赞 (0)
管理的头像管理
上一篇2025-03-09 21:41
下一篇 2025-03-09 21:42

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注