安全风险管理,你的企业准备好了吗?

简介:

在2013年末,爆发了一场大规模的数据泄露事件。黑客窃取了将近7000万消费者的个人信息和信用卡信息,该泄露事件最终造成1.6亿美元是损失并且CEO和CIO引咎辞职。尽管此次事件影响范围广泛,但此类事件却不在少数。

最近,LinkedIn发生了一次大规模的数据泄露事件,官方称这次是2012年的延伸,黑客窃取了超过1亿个用户账户,并在网络上售卖。尽管LinkedIn在2012年的信息首次公开是建议用户修改密码,但是直到四年后企业才决定取消这些已暴露的密码。无独有偶,地下黑市里也曝出了MySpace的用户账户数据,一时间国内外风起云涌。

面对这些状况,企业必须从这些血淋淋的案例中吸取经验。安全泄露事件不仅会导致清算时的财产损失,也会遭到联邦贸易委员会(FTC)的罚款、高管的辞职和名誉的损失。一份德勤报告指出,安全问题是道德问题之后的影响企业声誉的第二大因素。这些安全事件的影响会延续数年,甚至影响企业的股价和产品销售。

因此,对于业务包含敏感数据的企业来说,适当进行网络风险管理实践培训是非常有必要的。

利用安全框架

在几年以前,建立网络风险管理计划是很难创建并实施的,但是现在,有很多框架可以帮助企业建立风险管理体系。国际标准化组织制定了ISO 27000,来指导企业建立并完善信息安全管理系统。美国国家标准与技术研究院(NIST)制定了被美国政府广泛使用的风险管理框架。

2014年,NIST制定了网络安全框架(CSF),该框架被许多组织作为识别和管理日常网络风险的蓝图。CSF的主要优点在于,它可以为组织提供风险基线和易于理解的词汇表——从初级员工到高层,甚至董事会。

CSF允许所有类型和规模的组织从以下五个关键功能区域识别和评估网络风险:

1、识别——什么样的数据和资产需要被保护?

2、保护——有哪些现有的方法可以保护这些资产?

3、检测——怎样才能检测潜在的网络威胁?

4、响应——怎样才能响应安全事件?

5、恢复——怎样从安全事件中恢复?

从这些功能区域识别风险后,组织必须优先考虑和制定风险处理计划。作为计划的一部分,企业有以下选择:

如果为低风险,则忽略

通过不参与引发风险的活动来避免风险

通过投资新的安全技术来修复风险

转移风险(例如网络保险),主要针对出现可能性低,但影响级别高的风险

使用正确的工具

在指定了计划和发展路线之后,企业需要考虑的是如何实现这些网络风险管理策略。第一步是确定实现计划的可用资源。

目前网络安全专家需求量大且雇佣费用高。要找到拥有合适技能的人才十分困难,因此,企业可能需要猎头企业或尽量自动化流程。

企业规模越大,风险和威胁也就越大,手动实现风险管理的方法并不能满足需求,没有自动化和监控工具,企业将面临未能有效测量、不能保持一致且不在处理范围内的风险。自动化风险和合规的技术使企业可以快速且有效地操作框架。

没有合理使用风险管理技术的额外风险是可能会遭遇法律的审判。在泄露事件中,企业需要证明他们采取了合理的措施来积极防护此类事件。温德姆连锁酒店就曾受到过此类影响,在泄露了大量客户信息后,该酒店被FTC以没有安全维护客户信息的罪名起诉。虽然温德姆认为FTC并没有权利规范企业网络安全,而且法院判决也确实没有。

网络风险管理计划的重要性怎么强调都不为过。采取主动的方式来诊断风险可以使企业更好地掌握安全状况,并阻止潜在的威胁。通过制定和实施综合的风险管理计划,企业可以保护内部数据、客户信息,并避免带来深远影响的安全事故。
本文转自d1net(转载)

相关文章
|
8月前
|
数据采集 数据管理 项目管理
数据项目成败的关键-战略、规划、组织与制度! by彭文华
数据项目成败的关键-战略、规划、组织与制度! by彭文华
|
存储 安全 机器人
安全团队为远程工作快速发展做好准备了吗?
快速过渡到远程工作会给企业的安全团队带来压力,也迫使他们需要了解和应对一系列潜在的安全风险。
|
监控
CMMI落地中PQA实施的苦恼
CMMI一直强调组织愿景,组织战略,一切目标的制定,活动的裁剪都是围绕着“战略”二字展开。因此不同角色的定位和工作内容也由高层的战略指导方向而定,那么QA能做到什么样,老大的理解、定位、投入是很关键的。
CMMI落地中PQA实施的苦恼
做好危机复盘,调战略、练组织、观自我 | 首席增长官·大咖说第三期
只有在危机、在极端情况下,企业的商业模式、战略节奏、战略方向、组织架构、领导梯队的素养,才能得到放大式的体现。这个放大式的体现会让我们发现很多新的人才、也可能会曝露很多问题。所以复盘不只是对过去做一个回望的总结,更多是为了更加明确自己前行的方向。我今天会和大家一起分享下我们复盘到底要复什么,从哪些角度来复盘。 以下分享来自于湖畔大学内容总监魏一平在阿里云研究中心首席增长官内容平台的直播分享整理。完整版请扫码入群收看。
939 0
做好危机复盘,调战略、练组织、观自我 | 首席增长官·大咖说第三期
|
区块链 人工智能
区块链有望成遏制财务造假利器,“顺便”抢走500万财会工作机会
A股上市公司财务造假现象屡见不鲜。从今年年中的康美药业到最近爆出的欢瑞世纪,多家公司因财务造假,遭证监会重罚、造成股价暴跌。是否有技术手段可以从源头扼杀财务造假?区块链技术或是一条途径。
|
项目管理
一个运营人的自白:做好项目管理,摆脱工作996
今天七夕耶!!停,别高兴得太早,如果你忙到抽不出时间去约会,那今天也只能是个普通的星期三!!社畜最害怕听到了一组数字大概就是996了,可996并不少见啊,特别是初创型公司,钱没到位工作又累,一人身兼数职也是经常有的事,每当事情堆积在一起的时候,都恨不得自己能有多重影分身。
1213 0