CIO与CISO的相处之道

来源 :计算机世界 | 被引量 : 0次 | 上传用户:loveyue0414
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  一场疫情使CIO和CISO成为了同床异梦的盟友,而去年面对前所未有的严峻形势,他们不得不比以往更加紧密地通力合作。结果如何?两者的关系总体上已有所改进。
  在过去这几个月,众多组织已加快了数字化项目和向云端迁移的步伐,以支持远程员工和客户。Gartner研究公司的副总裁Jeffrey Wheatman表示,这已“导致人们的风险偏好发生了非常显著的变化,并促使CIO和CISO更紧密地联系在一起。”
  Wheatman表示,现在还需要一种共生的关系,因为“如今董事会在网络安全方面提出了更多的问题,有时提出了更到位的问题,而这促使CIO和CISO所讲的故事或表述至少得相互一致。”

  CIO和CISO一致認为,竭力实现人工流程和功能自动化以提高效率,势必需要更紧密的合作。保险公司Markel的首席隐私和信息安全官Patricia Titus说:“无论汇报架构如何,CIO和CISO在路线图和战略方面都必须步调高度一致。

安全现在具有战略意义


  CISO向CIO汇报工作时,情况并非总是如此。Wheatman说:“遗憾的是,一些CISO在CIO的领导下步履维艰,因为他们发现和需要解决的一些问题最终会使CIO更难完成工作。我认为,CISO希望确保传输中的数据不应该被那些不应看到数据的人所看到,同时确保系统完整性以及安全和合规,因此这两个职位在具体目标上会存在一点分歧。”
  他表示,好消息是,由于企业高管和利益相关者认识到他们日益依赖技术,这两个职位之间的冲突比过去要少,会有更显著的协同效应。
  安全这门学科也在日趋成熟。Wheatman说:“现在,安全已被更多视为一项战略性工作,不像以前人们常说的:‘不,停下来,别做了。’我们过去常将这种类型的CISO戏称为‘否定博士’(Dr. No)。现在这种情况比较少见了。”

  Wheatman补充道,当CIO和CISO将彼此更多地视为伙伴和拍档时,这就带来了协同效应。“如果我们看看物联网和云计算之类的运营技术相互融合,就认识到这两个角色要更加步调一致,而不是CIO把系统直接扔给对方,说:‘你要为我们已部署的这个系统确保安全。’”

CIO与CISO关系的演变


  Markel公司的首席隐私和信息安全官PatriciaTitus和该公司的CIO Mike Scyphers已经合作了近5个年头,堪称职场上的黄金搭档。他们相互尊重,相互欣赏,谈及对方则不吝溢美之辞。
  Scyphers表示,由于消费者技术数量激增,加上业务部门能够自行启用云服务,大家很容易专注于创新,“但却未将安全考虑在内”。他说自己与Titus的关系“很重要”,并说“如果没有这种合作关系,部署技术我想都不敢想。”
  Titus最初效力于IT部门,Scyphers表示自己“全力支持”她从IT部门跳出来。
  Scyphers表示,他不喜欢扮演“好警察或坏警察”的角色,因此出现安全问题时,IT部门向安全团队求助,“以了解情况。如果他们有了解决办法,我们就不用把时间浪费在这上面了。”
  软银投资顾问公司的CISO Gary Hayslip表示,人们长期以来一直认为,CIO与CISO是对立的关系,一方向另一方汇报工作,抱着“你得照我说的做”这种态度。
  Hayslip在职业生涯的早期担任过CIO,后来转任CISO岗位。他表示,他过去认为CISO不应该向CIO汇报工作。他解释道:“CISO的工作是利用人员、流程和技术来管理风险,而CIO的工作是提供服务。两者的视角全然不同。我们使用相同的资源,但处理问题的方式却大相径庭。”
  Hayslip补充道,话虽如此,技术的IT堆栈和安全堆栈交织在一起,这就意味着两个团队必须相互支持。
  Hayslip向软银公司的技术和信息安全主管Wil Bolivar汇报工作,他表示,他们是“真正的好友”。他还向软银的首席财务官汇报工作。Hayslip表示,在之前的工作岗位上,他向一些“很优秀的CIO”和CISO以及与他关系对立的其他人汇报工作。
  Hayslip说:“有时候你会遇到这种CISO,他一味关注安全和风险,在安全和风险方面几乎事事与你对立。这些CISO战术性很强,但不善于与他人合作,他们认为所有风险问题都必须立马处理。”
  Hayslip自诩是既有战术性又有战略性的CISO。“我将自己视为恰好负责网络安全的业务高管,我必须与其他业务部门的同仁合作”,并向他们解释安全的重要性。
  Hayslip说:“要做到这一点,唯一的方法是,我不能站在他们的对立面,我得了解他们的工作方式、他们的需求、他们的主要客户以及如何能为他们提供支持。我以这种方式来对待,结果颇受认同。”

  他补充道,如果CISO一味注重战术性,业务部门“对你的废话很快就会不耐烦,随后把你踢到一边。”   Hayslip认为,如果在小公司里,CISO只习惯于扮演救火队长的角色,则没有机会在职业生涯上获得发展,一味注重战术性是“不成熟的表现”。

汇报架构


  汇报架构因企业而异,还可能因行业而异。Gartner的Wheatman表示,比如说,如果你从事金融服务行业,向首席财务官汇报工作往往更合理。而从事于运输、物流或零售行业的CISO极有可能向首席运营官汇报工作。
  他说:“我每年接到600通电话,可能其中80到100通电话是关于组织架构的。一个根本问题是,CISO应不应该向CIO汇报工作?”Wheatman表示,他过去开展的研究发现,约1/3的受访CISO表示,他们不属于IT部门。
  他表示,当企业组织认识到安全是业务问题而不是技术问题时,网络安全常常被移到IT部门之外。“网络安全是CIO的工作范畴时,每个人都认为安全是个技术问题。这涉及到一些工具和技术,但网络安全是運营技术。”Wheatman表示,网络安全的重心是支持业务流程以及法律和监管要求。“而这些都不是CIO或技术部门的问题。”
  Wheatman表示,在他效力Gartner的14年期间,来自该公司安全会议的数据显示,自称是公司安全负责人的人当中约35%并不向IT部门汇报工作。“但现在不是这种情况了。”
  甲骨文的客户服务副总裁兼CISO Brennan Baybeck向业务部门负责人汇报工作,但他表示自己向CIO汇报工作已有7年了,整个过程很愉快。
  Baybeck还是IT治理组织国际信息系统审计协会(ISACA)的董事会成员,他说:“我有幸与一位优秀的CIO共事,他积极进取,明白安全的重要性,并大力支持安全。”Baybeck表示,他能够从业务和IT的角度向这位CIO阐述和表明安全对公司战略而言的重要性。为此,他“频繁地向CIO汇报工作,通报情况,使他认识到安全在如何助力我们的业务,并让他了解安全态势、风险和漏洞。”
  Baybeck表示,他主动定期与CIO碰面,不仅仅谈论安全,还交流想法,共同探讨如何通过安全服务使IT更卓有成效。
  他说:“他后来提拔我进入到其领导团队,这意味着我不仅可以在安全方面向高管们献计献策,还可以确保安全已融入业务和IT战略中,并与它们密切相关。此外,我还可以为IT团队带来价值。”
  推动安全工作占去了Baybeck大约75%的工作时间,他利用另外25%的时间来竭力获取更多资源。“对于我的许多同行而言,这个比例正好倒了过来,他们将大部分时间花在了争取资源和解释原由上。”
  Hayslip认为,CISO向CIO汇报工作是一件好事。这样一来,“风险就更清晰可见,企业组织也能够从战略角度了解哪些环节的风险将得到管理,”他说。
  他认为,CIO和CISO应并肩合作,应该每周碰面,相互沟通。

新冠疫情影响


  由于IT部门竭力支持远程办公,而安全团队努力确保员工在远程接入网络时身份得到了验证,并确保数据安全可靠,新冠疫情无疑促进了彼此的支持。Hayslip说:“如果在目前我们所处的新冠疫情环境下,您的安全团队在没有IT部门的支持下开展这项工作,你准会抓狂。”
  Hayslip特别指出,网络边缘已延伸到家庭。他说:“我有680名员工,因而我有680个网络要操心,而不是只有一个网络要操心。”
  虽然克莱姆森大学的副校长兼CIO Russell Kaurloto与CISO Hal Stone 在新冠疫情之前就有着良好的工作关系,但他同样认为,疫情“巩固了这层关系,并使我们更加紧密地分享信息、更加有效地进行沟通。”

  克莱姆森大学之前有约1800名学生在网上远程学习,而去年3月,这个数字猛增至约26000名学生,外加4000名教职员工。Kaurloto说:“我每周都与CISO进行面对面交流,不过他还参与每天的新冠病毒电话沟通,我们全面系统地介绍发生的情况。”

CIO与CISO的和谐相处之道


  Wheatman赞同Hayslip的观点,他表示,鉴于数字化业务蔚然成风,如果CISO向CIO说“你需要按我说的做,否则结果会怎样”的话,只会适得其反。更应该说“我们需要齐心协力,解决董事会、首席运营官、首席执行官或首席财务官认为很重要的问题。这一幕会越来越常见。”
  比如说,Wheatman曾与一家中型金融信用合作社的CISO合作,为其审计委员会制作一份演示文稿。他们草拟了该CISO的文稿,开头列出了业务目标,随后列出了CISO为制订网络安全计划所要采取的几个步骤。Wheatman回忆道:“CIO拿过文稿说:‘我们必须要跟董事会谈论安全威胁和相关技术,但我已跟董事会谈过了,他们对此根本不感兴趣,也不明白其中的要点是什么。’”
  他们最后只好与CIO进行三方通话,后者说:“瞧,这就是为什么这个想法不具有建设性。”虽然Wheatman不知道后来的结果如何,“但类似的场景仍然很常见。按理说,这些问题出现的概率应该不到5%才对,但实际上可能是20~25%。”
  Wheatman告诉安全负责人,他们要弄清楚如何讲故事——不仅仅向自己的上司讲故事,还要通过上司向他们的上司讲故事。
  他说:“我们常常沉迷于技术方面,最终纯粹为了技术而谈论技术,对业务价值、经营收入、企业文化和风险管理的谈论却不够深入。”
  他表示,CISO们需要列出一套常见的参考术语。“我们使用诸如‘网络安全’、‘威胁’、‘漏洞’和‘风险’之类的词语。而我们使用这些术语缺乏一致性,因此需要以一致的方式向大家传达参考框架。”   他們还要确保与业务目标保持一致。Wheatman说:“这听起来显而易见,但在很多情况下并非如此。CIO们往往考虑较成熟,他们需要帮助CISO将传达的信息提升到更高的层面。”他强调说,即使他们并非在所有事情上意见一致,但也需要步调合拍。“他们需要有同样的长期愿景,但情况并非总是如此。”
  Hayslip特别指出,造成摩擦的最大原因是预算问题。他表示,CIO将被告知需要削减预算,而CISO致力于设法加强网络安全计划,并管理风险。
  “十有八九这归结为他们的优先事项不一样。”Hayslip表示,他发现,如果沟通渠道保持畅通,CIO与CISO每周碰面,即使仅仅交谈半小时,向对方提供最新信息,双方也会了解很多情况。
  他说:“CIO将让您得以深入了解公司的人事纷争,从而使你对公司的问题或业务在发生怎样的转变有一番清晰的认识。”这样一来,他们可以一起商量,搞清楚可以从哪些方面节约成本。
  他表示,如果CIO和CISO相互交谈,就不会发生令人吃惊的事。“我发现,如果我们这么做,双方可以极好地通力合作。”
  Baybeck同样认为,促进关系和建立合作是关键所在。“CISO应努力成为CIO眼里值得信赖的顾问,甚至可以预料CIO的需求,并告知对方在安全风险方面可能想都不会想到的问题或机会。”
  所有CIO和CISO都一致认为,相互尊重可能是确保良好关系的最重要因素。
  克莱姆森大学的Kaurloto说:“从一开始,就要相互了解……我们每天要实现和保持的目标是什么。这是关键。第二个方面就是建立一种相互尊重的密切关系。你们不会总是得到同样的结果,也不会始终保持一致。但如果相互尊重,你们会找到那个共同点。”
  他补充道,还需要全面的透明度。“如果出现你言行不一致的情况,就无法获得CISO的尊重和理解。你总体上能否取得成功,和你的CISO有很大关系。如果你们没有良好的关系和真正的透明度,就会摩擦不断。”
  Markel的Scyphers表示,他和Titus专注于业务成果,而不是安全或IT问题。“我们俩都利用自己的专长来支持这一点。Patti是出类拔萃的专业人士……我鼓励建立这种信任。这至关重要。”
  至于Titus,她表示互相激励很重要,“那样的话,最终你们会有一致的立场。你们能关起门来解决问题。”
  她表示:“致力于这种合作关系很重要,双方可能都需要做出让步,以实现这一共同目标。我们在如何实现目标上可能存在一点分歧,但到头来,我们会携手跨过终点线。”
  就像任何美满的婚姻一样。
  本文作者Esther Shein是IDG的特约撰稿人,这位新闻记者在为传统媒体和互联网撰稿和编辑方面有着丰富的经验,侧重于商业和技术以及教育和一般内容的专栏文章。
  原文网址
  https://www.cio.com/article/3601471/perfect-strangers-how-cios-and-cisos-can-get-along.html?nsdr=true
其他文献
摘要 1861年4月1日,美国内战前夕,对国际国内形势十分担忧的国务卿威廉·亨利·西沃德提交给林肯总统一份备忘录,要求联邦政府对欧洲发动敌对行动和战争,以期南方放弃分裂行动。林肯反对西沃德的变内战为外战的政策,主张集中全力打赢国内战争,以拯救联邦。西沃德备忘录的根本目的是创建一个和平的环境,全力以赴投入海外扩张,实现“太平洋商业帝国”的伟大梦想。  关键词 备忘录,威廉·亨利·西沃德,萨姆特,太平
[摘要]日本对朝鲜之“西蕃观”脱胎于中国的华夷观念,但又不同于中国的华夷观念。“西蕃观”不是中国传统的以文化别华夷,只是以强硬手段控制朝鲜半岛,要求朝鲜半岛向日本朝贡。这种外在形式上的朝贡关系是“西蕃观”的主要核心内容,也是构成古代日本型华夷秩序的基石,基本经历了三个发展阶段,是从强力控制性朝贡转变为正常性朝贡,最后又演变成观念性朝贡。  [关键词]西蕃观,朝贡,华夷观念  [中图分类号]K3 [
云计算行业的竞争以算力为先,无论上层应用如何演化,算力的基础底座属性不变,头部云厂商往往更加重视平衡算力层的效率与成本,当规模足够大,万分之一的优化也能带来巨大的效益,云计算做的恰恰是规模生意。  2020腾讯全球数字生态大会期间,腾讯云计算力产品能力矩阵首次集中亮相。与此同时,腾讯自研星星海系列服务器产品路线愈发清晰,左手AMD,右手英特尔,腾讯云正在给自己的算力做加法。左手AMD,最“激进”的
自從近十年前加入Christiana医疗保健系统公司以来,首席信息官Randy Gaboriault亲历了自己职责的演变,感觉自己的角色越来越像是一个“首席信息官 ”了。现任首席信息官兼创新与战略发展高级副总裁Gaboriault评论说:“首席信息官的角色已经从战略参与者转变为战略推动者——即便不是战略塑造者,也是深远的影响者。”  很多首席信息官有着同样的职业轨迹。承担着部分战略角色,首席信息官
[摘要]中国访英团,又称中国报聘团,因为此次访英是对1942年英国议会访华团的一次回访。起初,中方对此次访英寄予厚望,希望此次访问可以为战时中英交涉及战后合作创造有利条件。因而,对于访英团成员的选择非常重视。然而,这一时期,英国的对华政策却令中国非常失望。最终,中方对此次访问兴趣大减,访英团成员的选择一波三折。访英团人选一再变更,一方面表明中方对中英关系非常重视,另一方面也反映出这一时期两国关系充
[摘要]基督教在近代吉林传播始于19世纪中叶以后,20世纪初发展较快。期间,教会为了传播基督教,采取了创办医院、开办学校等办法辅助布道。基督教在近代吉林的传播,对当地社会产生了一定的影响。  [关键词]近代,吉林,基督教,述论  [中图分类号]K25 [文献标识码]A [文章编号]0457-6241(2008)20-0038-04    基督教传入中国东北是在第二次鸦片战争以后,在吉林传播则要稍晚
根据三大运营商官方App公布的数据得知,截至10月7日16点,中国移动、中国联通和中国电信三家的5G商用预约用户总数已接近930万。其中,中国移动5G预约用户数已经达到560.3万,中国联通5G预约用户数为177.93万,中国电信5G预约用户数为190.85万。   关于5G套餐何时正式上线,三大运营商均未给出明确答复。   为了吸引用户踊跃参与预约活动,三大运营商均为用户提供了多种优惠活动。
工業和信息化部近日发布的2019年第61号公告显示,工信部批准了《5G移动通信网 核心网总体技术要求》等447项行业标准,其中通信行业标准32项。  《5G移动通信网 核心网总体技术要求》规定了基于SA架构的5G核心网总体技术要求,包括系统架构、高层功能特性、与4G网络互操作、网络功能服务架构等。本标准适用于基于SA架构的5GC核心网网络功能。  与此同时,工信部还依申请向中国广播电视网络有限公司
自从疫情爆发以来,提高运营效率变得越来越紧迫了。首席信息官们倾向于通过自动化、数字技术和云技术来解决问题并创造价值。  对于Gary Brantley来说,未来的道路是由创新技术铺就的,对此,这位亚特兰大市的首席信息官自疫情爆发以来一直在全力以赴,以提高运营效率。  Brantley介绍说,这包括一项“消除几种不同工具”的举措,例如,冗余的客户关系管理(CRM),以及该市各部门和机构使用的许可软件
国际数据公司(IDC)近日发布了十项最新预测,这些预测将在未来三至五年内对3D打印市场产生重大影响。  创新竞赛  今年初,IDC更新了其《全球半年度3D打印支出指南》(Worldwide Semiannual 3D Printing Spending Guide)。據该《指南》预测,2018年的全球增材制造市场支出“预计将达”120亿美元左右。  此次最新的《IDC未来展望:2019年全球3D打