安全指标:孰轻孰重

来源 :计算机世界 | 被引量 : 0次 | 上传用户:xuhuohua
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  首席信息安全官最难落实的一项任务是怎样对网络安全功能的成功与价值进行量化。
  事实上,安全主管及其部门多年来使用了无数的指标。然而,很多高管和董事会成员抱怨说,这些指标无法让他们充分深入分析或者理解安全部门的表现、改进情况,以及在哪些方面还存在不足。
  安全公司SpearTip的总裁兼首席执行官Jarrett Kolthoff解释说:“首席执行官和董事会听到的技术术语太多了。首席信息安全官一直在向董事会通报关键漏洞和补丁程序的数量,而董事会并不理解这些,因为没有提供适当的环境。”
  他补充道:“这些数字可能对首席信息安全官很有用,但首席信息安全官应制订配有适当环境的指标,以便董事会能够理解风险,知道需要在安全方面进行多少投资。”
  包括Kolthoff在内的网络安全专家认为,没有一个指标能让所有首席信息安全官证明他们的安全工作多么有效,以及他们是否在随着时间的推移而不断改进工作。但是,有一些指标,也就是度量标准和叙述的适当组合,比其他指标更有用。

对业务最重要的安全指标


  科技公司Armis的首席信息安全官、Sysco食品公司的前任首席信息安全官Curtis Simpson认为,考虑到对安全的期望越来越高,董事会在这一领域的监管力度也越来越大,安全指标比以往任何时候都更为重要。
  和其他首席信息安全官一样,Simpson也认为关键是要有正确的指标。他说:“我最喜欢的指标是企业真正关心的指标。”对此,他寻找描述安全怎樣帮助企业实现其目标的指标。
  作为一个例子,他列举了他在Sysco公司使用的指标,该公司既定目标是24小时全天候为全球客户提供服务。他解释说:“我必须讲一个故事,说明安全高风险会对实现这一目标造成多大的困难。”
  他没有报告公司遭受的攻击次数,而是用这些数据来衡量这些攻击对工作效率和运维等领域的影响,并展示以多大的成本怎样进行改进,改进措施将怎样降低风险,并最终改善影响业务的指标——所有这些都是为了实现全天候的客户支持。
  Simpson说:“这样每次都会引起共鸣,因为我们正在讨论的恰恰是业务部门想要实现的。”
  Simpson承认,某些具体的指标可能不适用于其他首席信息安全官。他建议他们找到有助于他们今后能够衡量安全相关业务影响、关键目标风险和缓解成功的指标。
  专家们一致认为,重要的不仅仅是所使用的数据,而是这些指标怎样突显业务工作的重要性,并说明首席信息安全官正在做什么来解决问题,推进实现业务目标。
  IT-Harvest首席研究分析师、《安全年鉴2020》一书的作者Richard Stiennon说,他与国防行业的一家公司合作,跟踪威胁并将威胁从低级别到武器化进行分类,并就此进行了报告。
  他介绍说,实际上,这家公司改变了通常毫无意义的数字(威胁的数量),并提供了其他高管和董事会成员能够理解的威胁环境,有助于针对安全改进措施的投资做出正确的决策。
  Stiennon补充道:“这里的教训是,不要只提供数字,而是要把所有人都关心的术语解释清楚。”
  其他人也提出了类似的建议。
  Murray安全服务公司总裁兼首席执行官、信息系统安全协会(ISSA)首席运营官Shawn P.Murray说:“你自己的指标要与企业内部的关键业务职能相一致,对董事会来说这才是最重要的。首席信息安全官的整个想法是与业务部门合作,了解需要维护哪些关键流程才能帮助业务部门成功。我们需要通过制订正确的指标来做到这一点。”
  他建议首席信息安全官根据与资产和目标相一致的信息分类,建立关键风险指标。
  因此,如果一个部门的安全目标是尽可能不出现中断,那么这个目标是可以测量和跟踪的。或者,如果一个部门希望安全改进措施与技术部署是一致的,首席信息安全官可以建立并跟踪指标,这类指标显示安全部门怎样、何时、何地参与和技术相关的采购,以及今后是怎样改进的。
  目前担任SecureAuth公司首席信息安全官的Bil Harmer是从业30年的IT和网络安全领导,他认为,用户满意度是另一个需要考虑的指标。他说,“所谓安全,一直都是怎样在可用性和安全性之间达到平衡”,并指出,可用性问题常常会导致折中方案,从而达不到预期的安全效果。
  不过,Harmer等人认为,不管是可用性还是其他指标,重要的是,首席信息安全官都必须找到实际能产生可量化信息的领域,他们能够从中实际获得数据以生成这些指标,并且可以一直这样做下去,而且会根据与业务目标相关的情况来衡量安全措施是否有效。
  Murray补充道:“首席信息安全官负责项目的所有功能都应与业务需求保持一致,首席信息安全官应理解这种一致性。一旦理解了这种一致性,首席信息安全官就可以建立很好的指标来衡量其目标绩效,以确保整个企业在战略上保持一致,业务上能够达到所预期的成功水平。”

6个仍然有价值的传统指标


  尽管评估安全与业务目标之间关系的指标仍然在使用,但资深的首席信息安全官和安全管理顾问表示,他们认为安全部门过去使用的很多指标仍然是很有价值的。
  不过,他们也表示,首席信息安全官也应该考虑这些指标所处的新环境。反烟草非营利组织Truth Initiative的首席信息官兼网络安全官Derrick A. Butts解释说,董事会不在乎截获了多少钓鱼邮件等类似的事件。他们关心的是,我们的系统能不能有效地防范这些风险,并防止对业务产生影响。”   下面是Butts和其他安全领导们使用的一些指标,这些指标的使用有其相应的环境。
  模拟网络钓鱼攻击的结果。Butts使用模拟的网络钓鱼攻击来帮助他评估安全意识培训的效果,并设定改进目标。
  平均恢复时间。Harmer根据企业既定的风险目标,衡量受安全事件影响的用户百分比、安全部门多快能够解决问题,以及解决问题的时间是否满足、超过或者低于目标时间。
  平均探测时间。Stiennon说,他建议使用平均探测时间等指标来衡量从攻击成功到被探测到所需的时间,因为这也表明了一个安全程序的工作是否有效,可以进行跟踪以显示改进情况。他说,这些指标有助于首席信息安全官与高管和董事会讨论需要在哪些方面投资才能带来改进。此外,这类指标鼓励持续改进:将平均探测时间减少到几分钟,而首席信息安全官可以要求将其减少到秒级。
  渗透测试。与模拟的网络钓鱼攻擊一样,渗透测试的指标表明了企业能够抵御此类事件的能力,并能够随着时间的推移跟踪改进情况。对于Harmer来说,这是他作为首席信息安全官以及其他高管和董事会成员应理解和重视的信息。
  漏洞管理。Murray建议首席信息安全官开发一个指标,用于报告其漏洞管理程序的有效性。他说,这不应该报告打上了多少补丁,而是根据企业的安全态势来衡量安全部门管理漏洞以达到最佳效果的能力。他说,毕竟,不仅仅是要打上100个低风险的补丁,而是一定要尽快打上风险最大的补丁。
  Murray补充道:“如果不相关或者不重要,那么作为首席信息安全官,我就不会报告。我只报告董事会需要知道的,因为这会影响业务。我会准备好这方面的指标。”
  企业安全审计。Butts使用的记分卡是美国国家标准与技术研究所(NIST)、信息技术基础设施图书馆(ITIL)和互联网安全中心(CIS)框架为他的部门开发的。他说:“这个指标是一个很好的快照,显示了工作是怎样开展的。”

4个应放弃的指标


  随着衡量安全功能有效性、经过改进的一系列新指标的出现,专家们建议,以下指标应该尽量少用——或者全部放弃。
  攻击次数。“没有人关心你在一个月内受到了10万次攻击,并阻止了攻击。这其实就是让人们说,‘如果你已经做得非常好了,为什么还要再给你100万美元?’”Simpson说。此外,重点不在于阻止了10万次低级攻击,而是挫败了一次能让公司倒闭的致命攻击。
  补丁打好了;已发现的漏洞数量;病毒被阻止。对于首席信息安全官来说,虽然这些指标可以在企业内部用于衡量已经完成的工作,或者用于确定某个部门是否遵守某些规定等,但这些指标本身几乎没有价值。Stiennon说:“另外,这些指标可能会让你产生一种虚假的安全感。”
  原文网址
  https://www.csoonline.com/article/3530230/6-security-metrics-that-matter-and-4-that-don-t.html
其他文献
首席信息官的首要任务是什么?你能否把首席信息官的工作描述清楚?事实上是可以的。  公司董事会和高管们可能不会花太多时间去考虑信息系统(除非他们是一家信息系统公司的高管),但有一件事他们肯定会考虑,而且确实很担心,那就是安全泄露事件和持续存在的网络威胁。  无论你的企业是否有首席信息安全官(CISO),作为CIO,你的首要任务就是保护好你的企业。  本文介绍保护企业知识的一些方法。在监狱里玩门控游戏
在云计算时代,加速创新是云服务商竞相追逐的高点。近日,中科睿光正式发布新一代国产云计算操作系统Cloudview SVM Edition V3。较之V2版本,Cloudview SVM Edition V3在安全性、可扩展性等方面均有大幅提升,可兼容多种IT基础资源,这使得Cloudview SVM Edition V3可根据各应用场景按需扩展。  据了解,Cloudview SVM Editio
企业组织迅速实现完全远程办公时,IT团队挑起了新的责任,在前途未卜的情形下保持公司正常运转。但是这项工作给不知道具体何时返回办公室的远程员工队伍造成了危害,很容易导致职场倦怠。  为了在艰难的情形下取得成功,IT领导人不得不调整其战略和领导方法。领导人表示,其中一些转变甚至在疫情结束后都会继续存在。  这些调整中最重要的莫过于IT领导人在困难时期保持士气的方式。文中几位IT领导人探讨了疫情如何改变
王文京  用友网络科技股份有限公司  董事长  新时期,用友构建和运营全球领先的商业创新平台,使能商业创新简单、便捷、大众化、社会化。  计世见证用友一路发展,衷心祝愿40岁的计世能够与时俱进,继续引领产业。石文宏  华硕电脑(上海)有限公司  总经理  面对“智变·创变”时代命题,华硕乘风破浪再起航,持续推动公司智能转型以及大数据智能、人工智能,强化人员管理,优化用户服务。唐毅  北京印象笔记科
业界通常会模糊地认定,满足-40℃到85℃工业温度的组件就能满足工业产品设计的所有要求。  发生在2016年的几个安全事件始终值得我们深思。  10月份的一场大规模互聯网瘫痪席卷了全美,包括推特、亚马逊、Paypal等在内的多家知名网站无法登陆。美安全研究人员表示,造成此次网络宕机事件可能是因大量的物联网设备——包括联网的摄像头和数字录像机被黑客攻陷。  无独有偶,美国运动相机制造商GoPro的K
3月2日,國家广播电视总局召开电视电话会议,贯彻落实中宣部等九部委联合印发的《全国有线电视网络整合发展实施方案》,启动全国有线电视网络整合和广电5G建设一体化发展工作。  根据方案,“全国一网”整合将由中国广播电视网络有限公司主导,联合各省级网络公司、战略投资者共同组建,形成按现代企业制度管理的“全国一网”股份公司。“全国一网”股份公司成立后,实行母子公司制架构,将建成统一的运营管理体系。以有线电
“我们真真切切地感受到来自于互联网的压力。交通属于服务行业,服务行业是互联网最擅长的。互联网往往会用服务作为入口攻击我们,我们很害怕有一天一觉醒来就被互联网公司干掉了。”周宏言语中,难掩焦虑。  周宏所在的江苏交通控股有限公司(以下简称“江苏交控”)负责江苏省高速公路、铁路、机场、港口、码头重点交通基础设施建设的投融资和江苏省高速公路的运营和管理。通过产业整合和兼并重组,江苏交控构建了大交通的投融
7月13日,在杭州召開的第二届柔性电子国际学术大会(ICFE2019)上,浙江省柔性电子与智能技术全球研究中心研发团队发布了两款经减薄后厚度小于25微米的柔性芯片——运放芯片和蓝牙SoC芯片,其中运放芯片能够对模拟信号进行放大处理,而蓝牙SoC芯片则集成了处理器和蓝牙无线通信功能。  柔性芯片将对人工智能、物联网、可穿戴设备、数字医疗……等诸多领域产生深远影响。目前,基于柔性芯片而设计、只有创可贴
雖然企业组织可以采取诸多措施来确保员工安全地远程办公,但形形色色的威胁分子已经在趁疫情危机大肆作乱。攻击者在加大力度,通过以新冠疫情为主题的电子邮件、应用程序、网站和社交媒体来传播恶意软件。本文细述了威胁分子用来攻击企业组织的潜在威胁途径和手法。1.网络钓鱼电子邮件  电子邮件是个人和组织面临的头号威胁途径,将来也会如此。网络犯罪分子长期以来利用全球事件实施网络钓鱼活动以提高命中率,新冠疫情也不例
对于网络安全而言,2018年会怎样,有可能比2017更糟糕吗?  2018年,网络安全领域几乎确定的事实是:市场会保持活跃,而攻击将变得更加复杂。  Gartner预测,2018年全球安全支出将达到960亿美元,比今年增长8%——这对于复杂的网络安全行业来说是个好消息。  这很容易理解。  如果说有哪一年能称得上是网络安全问题真正为人们所关注的一年,那么2017年应该首当其冲。  这一年一开始便延