专栏名称: 注册风险管理师
这是风险金融行业最顶尖、最精粹的公众号,有专业的团队运营,13万人的粉丝群体;中国注册风险管理师协会(CIPRM)是风险管理行业的先驱者,培养风险管理人才,制定风险管理标准,做行业的引领者。协会官方网站:www.ciprm.org。
目录
相关文章推荐
51好读  ›  专栏  ›  注册风险管理师

CISO常犯的五个风险管理错误

注册风险管理师  · 公众号  · 财经  · 2020-11-13 09:44

正文

请到「今天看啥」查看全文




安全能见度低


许多高管正在以“瞎子摸象”的方式管理部分(而非全部)组织的风险,因为他们对企业安全风险没有完全的了解。


毕马威(KPMG)网络安全服务全球联合负责人托尼·布丰曼特(Tony Buffomante)表示: 人们普遍认为企业对情况有完整的了解,这显然是一个误会。” 事实上,很多CISO并没有完整的IT资产清单,也没有员工和业务部门使用的所有第三方供应商和云应用程序的完整列表。他说: “结果,许多公司仅对不健全或不准确的库存执行风险评估程序。”


不少业内人士支持该观点:CISO常常对他们的企业环境没有完整的了解。其背后的原因各不相同。有时,被收购的公司没有完全融入母公司。有时,各部门运行自己的技术业务并在这些孤岛周围筑起隔离墙。无论出于何种原因,这种情况都会使CISO无法全面评估整个组织面临的风险。


与此同时,许多安全运营团队对自己的工作的了解有限,Insight的安全咨询业务高级经理Mike Sprunger认为,这是因为安全团队没有使用可帮助他们量化和跟踪风险变化的指标。他说,中小型组织通常不跟踪风险指标,因为它们缺乏此类实践的资金和专业知识,而大型公司有时也不跟踪,因为它们对此类工作的复杂性感到不知所措。


不少安全顾问承认,全面了解技术环境和安全运营需要花费大量精力。CISO必须依靠他们的执行技能来打破长期存在的IT孤岛,而且他们必须优先考虑监督要求,以创建可以提供定量观测分析的指标计划。


Sprunger补充道:


安全从业人员应该希望以可测量、可重复和有意义的方式量化风险。太多的CISO会关注所有可能的事情,但那无济于事。您必须侧重查看组织中最可能发生的状况,才能更好地管理风险。



框架优先


复杂性是企业网络安全面临的的最大挑战,因此也产生了很多框架来帮助企业尽快提高网络安全成熟度并从网络安全投资中获得最大受益。但是,企业安全主管们不要迷信“框架即正义“。AttackIQ客户成功副总裁克里斯托弗·肯尼迪(Christopher Kennedy)认为,过于关注使用监管和合规性框架来管理风险是有风险的。


他说,一些安全领导者错误地过分强调了满足框架要求,并将遵守框架视为最终目标,而不是将资源集中在理解自己组织的独特需求上,使安全计划与业务战略保持一致。并缩小安全计划中的差距。


肯尼迪说:


满足框架要求所需要的工作量使资源偏离了CISO最初的问题。因此,作为首席信息安全官,如果我的大部分员工都绑在这些框架上工作,那安全就不会与业务建立密不可分的关系。这意味着安全会被视为业务的阻碍者,因为我专注于这些框架要求而不是业务需求。







请到「今天看啥」查看全文