日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

企業風險管理(ERM):如何將網絡安全威脅融入業務上下文
  • 點擊數:2341     發布時間:2018-10-26 10:26:00
  • 分享到:
網絡安全風險如今已成企業風險管理(ERM)過程的重要一環。信息安全人員應如何談論網絡安全風險并評估其影響?
關鍵詞:

網絡安全風險如今已成企業風險管理(ERM)過程的重要一環。信息安全人員應如何談論網絡安全風險并評估其影響?

8.jpg

評估風險以識別對公司財務健康及市場機會的威脅的過程,即為企業風險管理(ERM)。ERM項目的目標是了解公司的風險承受能力,歸類并量化之。

審視企業風險的時候,傳統方法是看金融風險、監管風險和運營風險。比如:匯率下降利率升高會有什么影響?新藥能不能獲批?庫存還夠不夠?

想要量化企業風險,你得考慮進事件的潛在影響并乘以事件發生的概率。小影響事件即使發生概率高也影響不了多少公司的整體風險暴露面,大影響事件即便發生概率低也有可能是災難性的。

網絡安全威脅狀況帶來的風險逐漸成為ERM方程式的一部分,而這給CISO和其他高級安全人員帶來了挑戰。量化網絡安全事件的商業影響非常困難,就差是個“不可能任務”了,而量化此類事件的發生概率甚至更難一籌。

企業風險管理過程

有些公司正在做這事兒。比如說,Aetna公司的企業風險管理框架中就將網絡安全風險納入了運營風險。這些風險是十分具體而定量的。事實上,ERM系統中會被饋送進日常風險分值。

Aetna首席安全官 Jim Routh 不僅負責這個過程,還是管理公司ERM項目的風險委員會成員。他表示:安全在有效企業運營風險管理中所占比重越來越大,必須與ERM和危機管理項目緊密配合。

僅僅合規還不夠,黑客技術的快速進化要求控制措施設計與有效性也隨之發展。監管合規是基礎,但還不足以達到企業所需的彈性。

聚焦商業影響是從另一個角度思考網絡安全,需要與技術性響應網絡安全威脅相異的思維模式。網絡安全曾經完全落腳在防止攻擊上,而數據泄露要么已經發生,要么根本沒發生。

現在大多數公司企業都認識到網絡安全不是個待解決的問題,而是種需要加以管理的風險。大多數市場都適應了這種改變,換了全新的思維方式,認為風險生來就能被接受、被緩解或被轉移。

ERM框架

安全語言和風險語言之間總有某種割裂感,讓CSO更難以在企業風險管理討論中有效履行其職責。實際上,在被問到如何量化特定緩解策略減少的風險時,很多網絡安全專家深感挫敗,轉而指向有關數據泄露的媒體報道、NIST和FAIR之類的網絡安全框架,或者運營指標以茲證明。

ERM框架中,“風險”一詞有著特定含義。技術出身的網絡安全主管大多傾向于關注非常戰術性的技術問題而不是底線影響。比如說,如果某漏洞未被修復,就存在攻擊者利用該漏洞盜取數據的風險。

然而,從商業角度描述同樣的問題就可能是:修補該漏洞將會減小特定數據庫泄露的概率;如果漏洞持續暴露,則將會因商業損失、罰款和修復支出而花費大筆金錢。運用商業描述,公司就能確定緩解計劃是否有決定性影響,或者風險的降低程度夠不夠大,又或者該數據庫夠不夠關鍵,并由此決定要不要把時間和金錢花在別的事情上。

也有專家認為這是不可能做到的,因為沒有計算公式能算出你實現的每個控制措施各自幫你減少了多少風險。

雖然精確量化風險減少值不太可能,但公司企業可以根據威脅大小給風險排個優先級順序。不按照特定工具或應用來衡量具體的風險改變情況,而是思考如何將公司從高風險狀態轉移至中度風險狀態,再改善至低風險狀態。

不過,沒有哪個網絡安全框架會量化這一做法的經濟價值,公司企業是不會談論降低風險的特殊價值的。

網絡安全人員往往不講底線風險,而是試圖以各種嚇人的“案例”向董事會證明所花預算很值。他們就是在販賣驚懼情緒,而每個人都知道總有許多恐怖的故事可以嚇到自己。

這種販賣恐慌的做法可以歇歇了。網絡安全技術人員應該思考的是應該如何與董事會和高級管理層溝通。他們太過關注那些極客眼中所謂的超酷技術了。技術人員與業務人員之間缺乏有效溝通。業務人員理解不了技術問題,技術人員不知道如何證明技術的商業價值。

于是,CSO面對高管談及預算問題時可能就會尋求新聞頭條作為支撐,比如影響其他公司的重大漏洞之類的,想要以此引入技術細節并造成某些心理上的影響。讓人去想:又有什么新的事件了嗎?會不會讓我們公司更容易受到攻擊?

即便他們試圖拿出幾個風險相關的數據以茲證明,那也是非常主觀的。每個數字的含義都是在打分的時候編的。這與金融交易不同,金融交易中人們可以計算出欺詐百分比——歷經五六十年檢驗的直觀度量標準。

至今似乎還沒有誰解決了網絡安全風險計算的問題。大多數ERM框架都是圍繞已知問題構建的。但網絡安全風險領域沒有已知風險,每個事件都是前所未有的。你怎么計算前所未見的風險呢?

于是CSO便去關注運營問題了,比如降低成本什么的。在需要評估風險或判斷安全項目效能的時候,他們轉向趣聞軼事尋求支持。比如,塔吉特發生了數據泄露,誰誰誰發生了數據泄露,5千萬用戶信息在Facebook上被曝了……但沒人會說:“這是個價值4000萬美元的風險,我需要1000萬美元來解決。”沒有足夠的數據支撐這種計算。

安全人員需要從戰術思維轉變到戰略思維,并與金融精算專家加強合作。IT與財務的結合與協同可能是個新的學科領域。

網絡安全風險量化是一門不確定的科學

目前而言,精確量化網絡安全風險這件事還為時過早。甚至保險業巨頭都還沒有廣泛推開網絡保險業務。確鑿的網絡安全風險值是存在的,人們越來越意識到這些數據的重要性,但受董事會認同的靜態精算數據也確實尚未出現。

供應商提供風險得分卡會不會好一點?未必。這種做法很大程度上言過其實了。把自己的得分卡吹得天上有地下無的供應商往往不會談及這樣一個事實:每一次確定風險因素,分類所有資產,并整理歸檔以便饋送進此類系統都是非常費時費力的過程。

人工智能(AI)和機器學習能一定程度上減輕這種負擔,但仍需要人類分析師做出最終決策,而決策工作并不輕松。不過,對有些公司而言,這一努力很值。這些公司已經對自身所有業務單元及數據做了排查,識別并記錄了各自的風險等級,能更好地利用自動化報告在單一管理面板上看清自己的風險狀況。只不過,要做到這一步,前期投入的工作量很大,大多數公司都還沒達到這種程度。

想要產生有用的分數和衡量標準,公司企業必須分類包括數據在內的所有資產,以及這些資產在公司中起到在作用,還有各業務職能及數據的重要程度。只有做完所有這些費時費力的工作,將這所有數據集中起來,才可以饋送進你的ERM系統,讓它吃進所有數據再吐出一張得分卡給你。

越來越多的CSO被要求進行企業風險評估,這其中正慢慢發生一些轉變。雖然風險得分是估測的,也難以獲取正確的數據進行正確的評估,但CSO們正在摸索評估的方法。這是業務部門的人想要看到的現象。

網絡安全確實有些具體的挑戰,比如第三方風險和黑天鵝事件,但其他業務領域也存在此類挑戰,只不過網絡安全方面不可預測的程度更高些。但網絡安全領域有大量數據可用,也有很多公司企業在關注這一問題。

網絡保險行業的成長就是人們開始計算網絡安全風險的例證。網絡保險公司相當清楚自己要保險什么,也知道該要求被保人設置哪些安全措施才可以獲得保單。還有供應商可以提供外部風險測評,找出暴露的系統;并有評估公司可以進行網絡安全審計。網絡安全風險如今開始從感性認知邁向科學計算了。

如何計算網絡安全事件的影響

商業影響是網絡安全風險方程的前半部分,也是最簡單的部分,尤其是對大企業而言。財富500強公司往往都部署了ERM項目。這是個重要起始點。任何成立已久的公司通常都會對網絡安全風險的商業影響投以關注。

然而,網絡安全方面卻有可能并未設置成熟的模型,CSO需與業務部門合作推動這一領域的發展。比如說,聯邦快遞慣于為圣誕購物狂歡季的爆倉及人手不足風險做好打算。但在2017年6月,一場勒索軟件襲擊造成了約3億美元的損失。這種事是他們之前從未想過的。

受監管的行業有一系列合規框架可以幫助識別出網絡安全攻擊可能造成影響的領域,比如零售業的PCI DSS (支付卡行業數據安全標準)、醫療行業的HIPAA和適用于金融公司、公開上市公司及政府承包商的各類框架,但這些都只是個最基本的起始點。

以PCI為例,支付卡行業安全標準委員會注重保護信用卡信息安全。但不涉及數據泄露的收銀系統勒索軟件攻擊同樣可能對公司造成重大財務損失。因為沒有數據泄露,這不算是PCI事件,但銷售下滑真實發生了,更別說還有其他諸如公司信譽損失、業務停滯之類的后續影響,最終可能導致公司承受巨大的經濟打擊。

識別出可能受網絡安全事件影響的關鍵業務過程是一項重要的工作,但很多公司企業并沒有做好。太多CSO不夠清楚到底什么才是業務關鍵的東西。

如何計算網絡安全事件的概率

計算事件潛在影響只是風險方程的前半部分,計算事件發生概率是風險方程中同樣重要而困難的一個部分。

可以采用由外而內的方法來計算事件概率。

計算特定漏洞或其他安全問題損害公司的風險是絕對可能的,但需要公司在觀測和定性上需要一定程度的一致性。

CSO每年至少需與CEO和CTO坐下來商談一次,確定網絡安全事件發生的概率及影響的風險值。這樣,CSO才可以進行各種計算,將之轉變為能切實降低風險得分的具體標準,持續跟蹤公司整體風險態勢,為公司采取的風險預防和緩解操作提供更多透明性。

風險計算方程的前半部分——商業影響,取決于失去數據中心或數據集等事件給公司帶來的直接和間接損失。于是,要計算事件發生概率就得納入公開數據、內部輸入和外部測試。比如說,對數據中心而言,公司可以查閱地震和火災發生頻率等公開信息。

網絡攻擊的數據要難找一些,可以求助第三方滲透測試員來判斷公司系統入侵的難易程度——滲透進去的耗時越長,所需技術水平越高,攻擊成功的概率就越低。

控制措施有效性判斷沒有一勞永逸的通用方法,我們只能不斷測試,通過漏洞掃描、紅藍對抗和高級滲透測試等方法持續評測公司安全措施有效性。

董事會什么時候才能不用擔憂網絡攻擊?

網絡安全風險是個讓公司董事會深感挫敗的問題。

在過去,風險提交到董事會,董事會就會拿出一個方案來解決,然后完事兒。比如說,如果存在火災風險,董事會決定安裝消防噴頭和購買火災保險就好了。此后除非又有什么變動,否則董事會就可以拋開火災問題不談,將精力放到其他問題上。但網絡風險不是這樣的。

網絡風險持續存在,是個長期議題,該風險領域無限廣闊而多樣。

事實上,不僅網絡威脅不斷進化,技術也在加快滲透進生產生活的各個方面。每家公司如今都是網絡公司,每個業務過程都要用到網絡。

來源:安全牛

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 91香蕉导航-91香蕉成人免费高清网站-91香蕉成人-91午夜视频-91午夜精品亚洲一区二区三区-91网址在线观看 | 欧美黄色网址-欧美黄色特级视频-欧美黄色片在线播放-欧美黄色片免费观看-99看片网-99看片 | 亚洲 日韩 色 图网站-亚洲 图片 另类 综合 小说-亚洲 无码 欧美 经典-亚洲 校园 春色 另类 图片-亚洲 校园 欧美 国产 另类-亚洲 在线 成 人色色 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 | 四虎影视永久免费观看网址-四虎影视永久地址www成人污-四虎影视网站-四虎影视网-日韩欧美高清色码-日韩欧美国产免费看清风阁 | 亚洲精品永久www嫩草-亚洲精品影院一区二区-亚洲精品影院久久久久久-亚洲精品影院-护士18p-护士16p | 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 一道本在线,国产成人综合精品一区,亚洲v日韩v欧美在线观看,欧美精品国产综合久久,精品日本一区二区三区在线观看,久久精品一区二区三区不卡牛牛 | 国产精品麻豆入口,二区在线观看,国产精品乱码在线观看,久99频这里只精品23热 视频,人成xxxwww免费视频,久久精品a一国产成人免费网站 | 免费一区在线-免费一区视频-免费一区区三区四区-免费一区二区视频-97dyy影院理论片-97caoporn | 亚洲欧美激情另类,国产成人一区二区三区免费观看,一区二区三区在线视频观看,亚洲一区二区三区精品视频,国产乱了真实在线观看,国产播放器一区 | aaak7美国发布站-a v 在线视频 亚洲免费-99综合色-99在线这精品视频-国产成人综合洲欧美在线-国产成人综合在线观看网站 | 天天综合天天看夜夜添狠狠玩-天天综合天天干-天天综合天天操-天天综合天天-久久dj视频-久久bb | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 激情 亚洲,欧美日韩一区二区在线观看视频,欧美亚洲第一页,国内精品福利在线视频,国产黄色小视频网站,日本欧美成人 | 久草免费在线观看-久草免费在线色站-久草免费在线视频-久草免费资源-天堂网中文在线-天堂网中文字幕 | 国产系列欧美系列日韩系列在线-国产午夜在线视频-国产午夜在线观看视频播放-国产午夜在线观看视频-性夜影院爽黄a免费视频-性视频网址 | 国产视频自拍一区-国产手机精品一区二区-国产手机视频在线-国产手机视频在线观看-国产手机在线播放-国产手机在线观看精品视频 | 国产成人综合在线观看网站-国产成人综合在线-国产成人综合亚洲亚洲欧美-国产成人综合亚洲动漫在线-国产成人综合亚洲-国产成人综合网在线观看 | 精品欧美小视频在线观看-精品欧美18videosex欧美-精品免费在线视频-精品免费视在线视频观看-亚洲视频区-亚洲视频欧美在线专区 | 五月天婷婷基地,久久精品1,中文字幕第一页亚洲,99精品国产高清一区二区三区香蕉,国产视频观看,日韩精品在线第一页 | www五月天,国产精品视频网站你懂得,精品国产你懂的在线观看,久久伊人成人,国产精品黄页网站在线播放免费,国产va在线 | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 欧美日日射-欧美日视频-欧美日穴-欧美日一级-草久久免费视频-草久伊人 | 一本一道久久-一本一道久久综合狠狠老-一本伊人-一本之道久-一本之道无吗一二三区-一道精品视频一区二区三区图片 | 亚洲精品国产免费-亚洲精品国产理论电影网-亚洲精品国产精品国自产网站-亚洲精品国产第1页-韩国电影一区二区-韩国电影一区 | 欧美视频综合-欧美视频中文字幕-欧美视频在线观在线看-欧美视频在线观看网站-直接观看黄网站免费视频-正在播放久久 | 成人av免费视频在线观看-成人av鲁丝片一区二区免费-成人av精品一区二区三区四区-成人aⅴ综合视频国产-成人aⅴ片-成年网站免费观看精品少妇人妻av一区二区三区 | 青草免费在线观看-青草免费在线-青草免费观看-青草久草视频-国产国语一级毛片-国产国语一级a毛片高清视频 | 五月婷婷六月丁香,国产免费高清mv视频在线观看,久久青草18免费观看网站,欧美一级爱爱,色青五月天,国产欧美另类久久精品91 | 丰满的日本护士-丰满的日本护士xxx-丰满的少妇一区二区三区免费观看-丰满的熟妇岳中文字幕-丰满多毛少妇做爰视频-丰满多毛少妇做爰视频爽爽和R | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 国产一区二区高清-国产一区二区福利久久-国产一区二区成人-国产一区二区不卡视频-亚洲高清网站-亚洲高清视频在线观看 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 午夜久久久久久-午夜久久久-午夜精品在线免费观看-午夜精品影院-国产日韩久久-国产日韩精品一区在线观看播放 | 欧美黑寡妇香蕉视频-欧美国产一区视频在线观看-欧美国产一区二区三区-欧美国产一区二区-国产成人精品第一区二区-国产成人精品2021欧美日韩 | 人妻不敢呻吟被中出A片视频-人妻超级精品碰碰在线97视频-人妻换人妻AA视频-人妻寂寞按摩中文字幕-人妻精品国产一区二区-人妻久久久精品99系列A片毛 | 久久久久久一级毛片免费野外-久久久久久一级毛片免费无遮挡-久久久久久亚洲精品影院-久久久久久亚洲精品不卡-午夜久久精品-午夜精品在线视频 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 |