基于风险评估来做安全对企业意味着什么?

本文讲的是 基于风险评估来做安全对企业意味着什么?,随着网络安全风险在数量和复杂度上的提升,公司企业需要从响应事件转变到发现事件以事先预防上来。

发展出健壮的基于风险的安全方法,需要专注于支持企业为了能预防、检测并相应攻击而进行信息安全威胁优先级划分、理解用于攻击的技术、评估控制的能力。不了解这一点,企业便难以确定对特定威胁的暴露程度,不清楚自身网络事件响应计划是否是结构化并足以在事发时解决威胁的。

保护你最敏感的信息

高官们十分熟悉网络空间的巨大好处,以及互联网和今天不断增长的联网设备是如何极大增长创新、合作、效率、竞争力和客户承诺的。然而,不幸的是,这些高管中很多人都在风险与回报的评估上挣扎非常。

当今时代,公司企业必须做的一件事是,确保具有标准安全措施。信息安全论坛(ISF)《良好实践标准》便是这方面指南的一个例子。

该《标准》被许多跨国公司用作信息安全的主要参考。它解决威胁和风险的快速进化,以及公司响应诸如网络犯罪、黑客主义、BYOD、云、内部人和间谍等活动带来的不断升级的安全威胁的需求。因而,该《标准》帮助ISF及其成员保持住在信息安全良好实践上的领先优势。

建立风险评估过程

ISF将信息风险评估定义成评估潜在商业影响,评估威胁和漏洞,以及选择合适的措施以达到企业信息安全要求的过程。

管理信息风险对所有企业的战略、计划和目标的实施都十分关键。因此,信息风险管理只有在能让企业达成这些目标,确保企业迈向成功,面对未知事件有应对能力的时候,才具有重大意义,所以,一家企业的风险管理活动,无论是企业范围内的协同项目还是仅在部门层面上的,都必须包含有对可能妨碍成功的信息风险的评估。

推荐查阅的一份补充材料是ISF的《威胁雷达》。《威胁雷达》标绘了针对潜在影响级别管理威胁的能力,有助于确定威胁对于特定企业的相对重要性。它还能用箭头示意出某段时间内可能会发生的任何可能的改变。

有必要提醒一点:防住所有威胁是不现实的。因而,企业需要紧密关注自身弹性:有哪些计划和安排可以最小化影响,加快恢复,从事件中学习经验教训,在未来进一步最小化不良影响。

练好兵

很多企业认识到了自身员工就是最大的资产。但是,他们依然没有意识到保护信息安全中人类因素的必要性。基本上,人本身应该是企业的最强控制。

然而,与简单地让人们意识到自身信息安全责任和相应的响应方法不同,公司企业应该将能使员工行为成为一种习惯和公司信息安全文化一部分的积极信息安全行为嵌入进来。尽管很多公司企业具有通常被称为‘安全意识’的合规活动,真正的驱动力却应该是风险,以及不断改变的员工行为能如何减低风险。

事件曝光会比数据失窃本身更具破坏性这种情况,绝对会摧毁客户信任。然而,预先谋划却常常缺乏,有技术背景的公共关系部门的服务同样缺乏。一定要仔细考虑响应方式,因为一旦曝光,你的公司是控制不了消息传播的。最好是与你的公共关系公司进行一些模拟,这样你在响应数据泄露事件时可以准备得更好一点。

注重网络弹性的需求

公司企业运转在一个网络越来越发达的世界,传统风险管理在处理来自网络空间活动的风险上显然不够灵活。简单说来,企业风险管理必须被扩展,要有建立在准备基础之上的风险弹性,能从企业承受力和风险属性上评估威胁界面。

随着全球公司、政府和经济体变得更加相互依赖,知道怎样打造网络弹性企业将会比网络安全更为关键。我们不再躲在防渗墙后,而是作为相互联系的整体运作。吸收冲击和奋勇进取的力量,对在网络空间及其他方面具备竞争优势和成长力都是不可或缺的。

时间: 2024-10-02 17:16:06

基于风险评估来做安全对企业意味着什么?的相关文章

蔡虎:爱乐活基于兴趣图谱做O2O媒体

今年6月,爱乐活CEO蔡虎在与媒体分享时表示,爱乐活是定位于社会化的O2O媒体,与http://www.aliyun.com/zixun/aggregation/3985.html">大众点评网并非直接竞争关系. 基于兴趣图谱 做社会化O2O媒体 蔡虎表示,当前做O2O的公司很多,有些公司重点在交易,爱乐活的重点在引导用户决策,做社会化O2O媒体. 蔡虎认为,仅提供商家信息不足以引导用户进行消费决策:评论的方式是浅层次的,且门槛太低,不够真实,也不能满足用户消费决策的需求. "爱

选择云计算对企业意味着什么?利弊在哪里?

麦肯锡最近一份报告指出,随着云部署范围的扩大,企业将面临更多困境与并增加云应用所面临的挑战.以下是目前关于云使用方面存在的一些疑问: 与云环境的吸引力呈正同步上升的还有企业增加的风险类型.管理人员问及外部云供应商能否保护关键数据并如何明确符合存储特定数据的地方与http://www.aliyun.com/zixun/aggregation/11872.html">访问数据的人员权限的问题. 部分CIO与CRO也在问及部署私有云是否会存在单一平台使用上的脆弱性. 针对麦肯锡的报告,外媒专栏专

基于.net Winform做个Excel数据比对软件

问题描述 不知道怎么实现,希望大侠们指点下数据如下:学校书名A1231A12312B1231B45345C1231C45345要实现的是数据比对,找出2个学校都有的书名跟3个学校都有的.因为之前没做过类似,能贴上代码的最好嘿嘿 解决方案 解决方案二:我理解的读Excel就像读数据库差不多吧...数据库你会读么?解决方案三:引用1楼的回复: 我理解的读Excel就像读数据库差不多吧...数据库你会读么? 当然会了.我理解也是跟读数据库差不多,做起来跟理解的往往差距很大地...解决方案四:这道题如果

设计实现 一个 基于extjs2.0 做皮肤的 struts2 样式

想法在 一年前 产生的.   首先使用 extjs2.0  的htm和css div 封装一套 struts2 的 theme   经过一年(业余时间调试) 查不多有个默样了.   想用这个 做 oa cms 等系统.并开源自己的代码.   http://freeweboa.appspot.com/index.html   系统截图:   系统是跑在 google appengine 下面的.如果想本地运行 还要下载google 的 eclipse 插件.   框架spring3 + jpa +

linux-想做一个基于图像对比视频监控的监控系统应该看哪些书籍或者推荐学习什么?

问题描述 想做一个基于图像对比视频监控的监控系统应该看哪些书籍或者推荐学习什么? 基于mini2440来做的,主要是通过图像对比看当前采集到的数据和之前的有没有变化,来决定采集到的数据要不要存储.

美团云的技术演变:先把云主机做稳定了再说别的

2013年上半年,美团发布了其公有云服务美团云.该产品一开始的背后支撑团队是美团系统运维组,到2014年6月,美团云业务部从系统运维组独立了出来,专门负责云计算方面的产品研发与运营. 近日,InfoQ中文站编辑与美团云业务部的三位工程师进行了交流,了解美团云目前的状态.过去的演变历程和下一步发展计划.以下内容根据这次交流整理而成. 背景 独立出来的美团云业务部目前有十几位工程师.虽然部门独立,但工作中仍然跟系统运维组有紧密的配合.美团系统运维组原本就有三分之二的开发工程师,而运维工程师也全部具备

微博取消140字“贴吧化”,为何要做内容大杂烩?

近日,几个明星产品的升级很有意思:微博不限字数了,140字这个最重要的标签竟然被干掉了:今日头条悄然公测头条问答对标知乎,还推出了图集.视频等功能:知乎在去年也发布了"读读日报".这些应用所做的事情越来越一致:都在成为UGC(用户生产内容)的多元化内容平台.今日头条不再只是资讯客户端,知乎不再只是问答平台,微博不再是140字短消息公共发布平台.综观国内UGC平台,除了上述选手之外,还有一直深耕UGC内容的百度贴吧.微信公众平台,以及豌豆荚去年推出的"一览".网易正在

小议阿里云"数加"平台对企业有何帮助?

文章讲的是小议阿里云"数加"平台对企业有何帮助,阿里云发布大数据平台"数加",让DT时代不再只是阿里巴巴鼓吹的一个概念,而是实实在在的落地了!通过数据倒推本质,意味着一个新的时代来临,而这对企业和个人开发者又意味着什么? 1月20日,阿里云在2016云栖大会上海峰会上发布了一站式大数据平台"数加",工欲善其事必先利其器,首批亮相的就有多达20款产品,覆盖数据采集.计算引擎.数据加工.数据分析.机器学习.数据应用等数据生产全链条. 阿里云大数据事业

疯狂的想法基于.NET的软件超市平台构想与5年实现之路

在2005年的时候,我曾经基于.NET 2003开发了一个小的组件,这个组件的目的是为了解决模块化开发和模块复用的问题.我将该组件命名为Common Form Framework,它的目的是允许每一个开发人员独立的开发自己的模块且可以直接专注于业务模块,然后通过配置可以快速将所有开发人员开发的业务逻辑窗体集成到这个组件中. 该组件的思路如下图所示.该组件提供了一个如"2"标识的空的窗体,每一个开发人员通过编写一个如"1"的XML配置文件即可将一个模块的功能附加到空窗