领导绝对会问的5个安全问题

安全主管要汇报给董事会一些他们关心的、对他们有意义的事。除了个人的喜好和担忧之外,董事会通常还关心三件事。 2020-07-20 16:04:40 网络安全信息安全 从国家到个人,《数据安全法》(草案)对我们将有何影响 今天,我们不做解读,因为目前还是草案,距离正式颁布还有一些时间,只把我近期所了解到的内容,结合一些自己的想法说出来,一起聊聊《数安法》。 2020-07-20 15:17:43 数据安全《数据安全法》网络安全 员工可代用户发推文?黑客攻击凸显推特数据安全担忧 据外媒报道,最新黑客攻击曝光了社交媒体巨头推特长期存在的安全漏洞,它始于几乎每个网民都熟悉的过程,即密码重置。 2020-07-20 14:05:11 数据库安全技术 “被遗忘权”离我们还有多远? 如果能选择,你愿意被世界记住,还是被世界遗忘?太多时候,人们把被记住默认为是“好”,被忘记是“坏”,然而,在信息爆炸的今天,“被遗忘”或许比“被记住”更难。 2020-07-20 11:23:24 信息安全个人信息数据安全 揭秘暗网经济腾飞的“加速器” 近日,网络安全公司Recorded Future分析了来自威胁情报平台、开放源情报源和公共报告的数据,概括出了网络犯罪分子最常用的10种自动化攻击工具和服务,并且还对每种工具近期的攻击动态、顶级供应商以及缓解措施进行了简要概述。 2020-07-20 10:32:43 暗网网络安全网络攻击 为网络战预演持续加码,美网络司令部拟斥资10亿军费升级网络靶场 美国最近似乎正在为开辟“网络新战场”而动作频频,美国总统特朗普的公开发言也正在对外释放这样一个强烈的信号:美国意图将全球拖入网络战旋涡,并且正在为之厉兵秣马。 2020-07-20 10:31:23 网络战网络攻击网络安全 针对家庭用户的7个物联网提示 无论是商务旅行还是休闲度假,只要拥有一台新的物联网设备,您便可以独自一人安全出行。因此物联网安全问题应该得到重视。 2020-07-20 10:29:20 物联网安全物联网IOT 您的企业如何准备好面对僵尸网络威胁 由于被称为“僵尸网络”,企业面临着巨大的滑坡。僵尸网络的专业人员应该了解或至少了解这些概念。 2020-07-20 10:26:17 网络安全僵尸网络技术 工信部:依法严厉查处收集个人信息违规行为 7月16日央视播出“3·15”晚会报道的SDK违规收集用户个人信息的问题。7月17日,工信部第一时间组织相关单位进行认真核查,依法依规严厉查处涉事企业。 2020-07-20 09:30:42 安全 个人信息技术 有效的云安全态势始于三个步骤 公共云的采用如今持续增长,到今年年底,预计将有83%的企业工作负载都在云平台中。云计算增加的灵活性和较低的成本,使它对于大多数组织而言都是轻而易举的事。 2020-07-20 09:20:44 云计算云安全数据 程序员必备基础:加签验签 非对称加密算法需要两个密钥(公开密钥和私有密钥)。公钥与私钥是成对存在的,如果用公钥对数据进行加密,只有对应的私钥才能解密。 2020-07-20 07:46:01 程序员加签验签 随着勒索软件的兴起,网络保险显得越来越必要 以勒索软件为代表的网络威胁的日益增加,从另一个层面推动了网络保险意识的普及,这也确实可以使公司拥有更好的安全弹性。 2020-07-20 07:40:21 网络安全保险技术 随着勒索软件的兴起,网络保险显得越来越必要 以勒索软件为代表的网络威胁的日益增加,从另一个层面推动了网络保险意识的普及,这也确实可以使公司拥有更好的安全弹性。 2020-07-20 00:47:57 网络保险勒索软件网络攻击 物联网安全威胁及应对措施 随着物联网(IoT)的普及,人们对这项技术的安全性也越来越关注。本文将物联网视为一把双刃剑,并提出了我们应对挑战的方法。 2020-07-20 00:44:23 物联网安全物联网IOT 网络主权:为网络犯罪共治提供理论支撑 随着网络应用领域的拓展和新型网络犯罪手段的演进,各国面临的网络犯罪风险也日益严峻。网络空间不是“法外之地”,应当充分尊重主权国家对网络信息数据存储、流转、管理和控制等过程中的排他性权力,并把其视为是继政治主权、经济主权等传统主权后的又一全新主权内涵。 2020-07-19 15:13:00 网络安全数据技术 智能手机上的侵入性广告是如何让我成为购物狂的? 很多用户抱怨来自未知来源的智能手机上的侵入性广告越来越多,在某些情况下,解决方案非常简单。对于弹出的广告,如果出一次关闭一次,那也太麻烦了。在很多情况下,用户都没意识到这是一种网络攻击。

安全主管要汇报给董事会一些他们关心的、对他们有意义的事。除了个人的喜好和担忧之外,董事会通常还关心三件事。

安全主管要汇报给董事会一些他们关心的、对他们有意义的事。除了个人的喜好和担忧之外,董事会通常还关心三件事:

  • 收益/目标:营业或非营业收入和提高非收益任务目标
  • 费用:避免未来成本开销和降低运营费用
  • 风险:财务、市场、安全合规、创新、品牌及名誉

1. 权衡性问题:我们100%安全么?你能保证么?

[[334309]]

(1) 问题分析

像这样的问题通常是由董事会成员提出的,他们并不真正了解安全及其对业务的影响。并不存在100%的安全。CISO的工作是识别风险最高的领域,并根据业务需求分配有限的资源来管理它们。

(2) 如何回怼

可以这样开头:“考虑到威胁环境的不断变化,不太可能消除所有信息风险的来源。我的角色是实施控制来管控风险。随着业务的增长,我们必须不断重新评估什么样的风险状态是适当的。我们的目标是建立一个可持续的项目,在保护与经营业务之间取得平衡。”

2. 情景类问题:其他公司什么情况?X公司都出来什么事?我们公司现在相比之下情况如何?

[[334310]]

(1) 问题分析

董事会成员将面临安全报告、文章、博客和监管机构要求他们了解风险的压力。他们总会问别人在做什么,尤其是同行公司。他们想知道“大环境”是什么样的,以及他们如何与被人比较。

(2) 如何回怼

要避免猜测其他公司安全问题的根本原因,可以这样说:“在获得更多信息之前,我不想对X公司的事件进行猜测,但当我知道更多信息时,我会继续跟进了解情况。”考虑讨论一系列更广泛的安全事件应对措施,比如确定一个类似的风险点,制定如何修复或更新业务连续性计划。

3. 风险类问题:你知道公司都有哪些风险么?有没有什么问题让你睡不好觉?

(1) 问题分析

董事会知道接受风险是一种选择(如果他们不接受,那就是你将要面临的挑战)。他们想知道公司的风险是否得到了控制。CISO应准备好解释公司的风险承受能力,以确保风险管理决策的制定。

(2) 如何回怼

如果说一切良好,没什么让自己睡不安稳的事情。那只能对你说:“英雄一路走好。”

解释风险管理决策对业务的影响,并确保你的立场有理有据。后半部分至关重要,因为董事会是根据风险承受能力做出决策的。任何超出容忍水平的风险都需要采取补救措施,要使其在容忍范围内。这并不一定要求在短时间内发生巨大的改变,要当心不必要的过度反应。审计委员会将寻求保证,确保重大风险得到充分管理,在某些情况下采取微妙的长期持续性改进办法可能比较适当。

4. 平台类问题:公司的资源配置是否得当?我们(安全上)的花销是否足够了?为什么花了这么多钱?

(1) 问题分析

董事会希望得到保证,确保安全和风险管理部门的负责人不会止步不前。董事会成员希望了解量化分析和ROI(投资回报率)。

(2) 如何回怼

众所周知,信息安全里搞定量分析和ROI那就是自寻死路,所以不要主动去搞什么安全工作的量化收益汇报。

使用一种平衡计分卡(BSC)的方法,其中顶层表达业务期望,并使用一个简单的允许/拒绝机制说明组织针对这些期望的绩效。尽可能多地用业务业绩而不是技术来解释期望。绩效的基础是使用一系列客观标准对安全进行评估的度量。

5. 安全事件问题

这(安全事故)是怎么搞的?我觉得你能管控住的!到底怎么回事?

[[334311]]

(1) 问题分析

当一个事件或事故已经发生,并且董事会已经知道或者CISO正在通知他们时,就会被问到这类问题。

(2) 如何回怼

如果你是事件当事人或负责人,那么第一时间不是甩锅,而是做事,最快抑制,最大程度止损。当然,某些特殊环境的公司可能不太样。

安全事件是不可避免的,所以要实事求是。分享你所知道的和你正在做的事情,找出你目前不知道的。简而言之,承认已发生的安全事件,提供对业务影响的细节汇报,概述需要解决的风险点,并提供缓解计划。在董事会面前,不要把一个选择作为最终选择。安全与风险的监督责任仍由安全主管承担,但最终责任必须由董事会/执行层承担。

©本文为清一色官方代发,观点仅代表作者本人,与清一色无关。清一色对文中陈述、观点判断保持中立,不对所包含内容的准确性、可靠性或完整性提供任何明示或暗示的保证。本文不作为投资理财建议,请读者仅作参考,并请自行承担全部责任。文中部分文字/图片/视频/音频等来源于网络,如侵犯到著作权人的权利,请与我们联系(微信/QQ:1074760229)。转载请注明出处:清一色财经

(0)
打赏 微信扫码打赏 微信扫码打赏 支付宝扫码打赏 支付宝扫码打赏
清一色的头像清一色管理团队
上一篇 2023年5月6日 05:07
下一篇 2023年5月6日 05:07

相关推荐

发表评论

登录后才能评论

联系我们

在线咨询:1643011589-QQbutton

手机:13798586780

QQ/微信:1074760229

QQ群:551893940

工作时间:工作日9:00-18:00,节假日休息

关注微信