企业要做好安全遵从的五个实用技巧

本文讲的是企业要做好安全遵从的五个实用技巧,如今在很多的企业或组织中,数据安全和规范管理已经成为一个很重要的问题,虽然企业制定了很多需要遵守的规范和准则,但数据泄漏和安全威胁依然来势汹汹,它们在IT治理、风险管理及合规审查(IT GRC)世界中演绎了一场完美风暴。

  虽然GRC具有很高的复杂性,但还是有很多组织依然在用“竖井”方式(即孤立的、不与他人联系的方式)在管理风险。可是,每个项目都有不同的方法和解决方案,这就导致了不同项目之间存在着一定的矛盾。如果对于风险和规范的认识不到位的话,将会阻碍决策的制定,另外可能还会因为重复性工作导致预算的超支。

  然而,随着越来越多的违规事件被目标组织之外的同行揭露,发现一个数据外泄事件的平均时间还在继续延长。与此同时,先进的网络攻击也扩大了攻击范围,已经超越了一般的黑客,我们知道,黑客仅仅是为了财务收益而作为网络间谍,来窃取知识产权或内幕消息。

  可不幸的是,网络攻击的目标是所有的组织,不仅仅是政府、军队和高效益的公司。因此,对于那些缺少防范工具、人员和远见性的公司来说,要发现、分析或组织、、阻止IT安全漏洞,实现GRC管理,这的确是个噩梦。

  在这两方面,岱凯和Check Point软件技术这两家公司已经合作开发出了一个GRC方案,把IT安全和规范一体化。

  据Gartner调查,面对任何一项管理挑战,选择个性化解决方案的公司,与那些具有前瞻性、使用综合解决方案的公司相比,将多花费10倍的开销。

  规范性应该是风险管理的产物,而不是通常而言的规范要求。Gartner的研究总监约翰惠勒说:“首席信息官必须要避免成为规则的追随者,不能让规范支配商业决策,在解决企业面临的严重威胁时,要主动成为风险领导者”。

  以下就是采取这种方法需要注意的几点:

  1.把利益相关者和组织架构统一起来

  IT安全是企业战略和经营目标中不可分割的部分,Check Point公司已经明确了管理多个GRC进程,也称之为“GRC模型”的关键步骤,这些步骤包括建立一个统一的组织架构,使得由于错误的风险和控制计算而产生的错误评估值降到最低。同时,GRC项目研究小组应该对利益相关者进行一下整合,包括终端用户。另外,关键的利益相关者应该从高层管理部门那里获得支持,当实施GRC软件时,也应该咨询一下这些利益相关者。

  2.保证通信畅通,并鼓励参与

  定义一个共同的GRC术语,那样的话熟悉组织业务的GRC团队就能有效建立和交流实施措施。此外,风险和规范的参与者应该是友好的、有帮助的。比如,在GRC评测期间,岱凯的GRC服务通过使用基于度量的业务语言,加强了所有利益相关者之间的交流,员工也从中获得了很有用的信息。

  3.制定一个目标确定的计划

  在自己所处的位置上进行风险评估,来确定当前和未来的GRC需求,岱凯公司的GRC评估服务帮助组织回顾现存的处理策略,明确关键的风险、资产和缺口,建立IP风险与合规指标。我们相信该服务的成功指日可待,这个指标可以用来明确当前的安全规范水平,还有未来所期望达到的高度;让IT安全伴随着整个组织,发现技术部署上、活动进程上和安全控制上以及其他的收益活动上的矛盾。

  4.实用和具有效益的改进计划

  在评估和分析完风险之后,要根据GRC孰轻孰重来实现近期和长期的目标。岱凯公司采取了成本效益和战略风险评估策略,考虑固有风险而进行选择性投资。对核心的业务流程有一个比较全面的了解,这将有助于一个组织把现有的政策转化为规则、参考,甚至是标准,并确定现有的控件和框架,以便重复使用在新的工作中。此外,计划未来变化也是为了实现安全目标。

  5.流线型风险和控制

  为了避免不必要的风险和控制开销,GRC团队需要理解风险和控制之间的多对多关系,明确那些与条规共享的风险和控制独有的属性特征。通过识别风险、控件与GRC进程间控件的依赖关系、链接和多级层次结构,来尽量减少控件的重复性工作。不同进程之间的信息共享也将在系统和定位件之间形成最佳实践标准。

  岱凯公司在GRC审计中,完成了在所有的利益相关者之间有效实现工作流程的自动化。其间,利益相关者能够意识到威胁,并申请使用公用语言来描述这些缺陷,然后评估商业影响力和响应度,把任务合理分配给个人或团队,并且监视任务的完成。最后还要跨团队、商业领域和地理位置,来分享知识经验,让风险和规范活动清晰化。

作者:欧雪娥/译

来源:it168网站

原文标题:企业要做好安全遵从的五个实用技巧

时间: 2024-08-30 11:40:07

企业要做好安全遵从的五个实用技巧的相关文章

【转】优化PHP性能的五个实用技巧

摘要:本文总结了5个优化PHP性能技巧,熟练掌握后对开发还是很有帮助的. 以下是五个优化技巧,熟练掌握后对于开发还是很有帮助的. 1.对字符串使用单引号 PHP引擎允许使用单引号和双引号来封装字符串变量,但是这个是有很大的差别的!使用双引号的字符串告诉PHP引擎首先去读取字符串内容,查找其中的变量,并改为变量对应的值.一般来说字符串是没有变量的,所以使用双引号会导致性能不佳.最好是使用字符串连接而不是双引号字符串. BAD: $output = "This is a plain string&q

企业网站优化之原创文章来源最实用技巧

随着企业对网络营销的重视,很多企业会招聘一个网站优化人员甚至团队来做网络营销推广,这也为我们的能力展现拓展了更多的空间.但是企业网站的优化,有个问题是挺伤脑筋的,那就是新闻(原创文章)的持续更新. 这个问题曾经困扰了我挺长一段时间,看过很多前辈的文章,总算摸索出一些保持文章更新的技巧,拿出来分享一下.正在用的请笑过,还不知道的请试试,效果绝对好. 做SEO的都知道百度对原创文章的青睐,以及对长时间.有规律更新的网站的喜欢.但是企业网站,特别是中小企业网站,要实现这一点确实有点伤脑筋.公司介绍.荣

萧涵:亲身分享企业如何做好百度知道推广

中介交易 SEO诊断 淘宝客 云主机 技术大厅 经常在论坛里听到一些朋友抱怨百度太自私了,总是喜欢把自己的产品放在搜索结果的前面,把排名的位置占掉,这明显是一种挤压SEO的表现.其实为什么大家不换一种眼光去看这些事情呢?百度自己的产品不是排名很好么,那么我们就去利用百度的产品,大家都知道百度自己的产品,权重都非常高,相信大家都非常了解.如今企业做网络营销推广,如果能够清楚百度知道的一些收录算法,利用百度知道带来的流量换成企业转化率是非常简单的.你一个网站优化一个热门关键词,例如1000指数以上的

如何让你的内存NoSQL数据库为企业应用做好准备

对于每一个关注于用户体验的web与移动应用程序来说,诸如开源的Redis与Memcached等基于内存的NoSQL存储系统正在成为事实上的标准.但是,近几年间,大型企业对于这些数据库的使用仍发展缓慢,其原因主要归结于性能.可伸缩性及可用性等方面的挑战. 幸运的是,现代编程语言(Ruby,Node.js和Python等)以及开发平台(Rails,Sinatra和Django等)已经直接创建好了一系列的工具和类库,它们能够充分利用基于内存的数据存储系统(Redis体现得尤为明显)的高性能以及各种操作

企业如何做好云计算实施之前的准备

许多企业的IT专业人员把云计算看作是外包的低级形式.这反映了这样一个事实:大多数基于云计算的服务仍没有达到企业标准,不能由IT经理监督和控制. 然而,业务部门把云计算概念看作是一个诱人的选择.业务部门对于企业IT部门适应云计算需求的速度感到困惑. 云计算拥有作为一个颠覆性技术创新的全部的品质证明.所有的IT专业人员都应该注意到这一点. 正如一个早期应用者指出的那样,对于云计算的抵制主要是政治的和官僚的原因,而不是技术原因.当你进入云计算的时候,你不知道谁控制着什么和谁目前在什么资源上.我们仍在研

“双11”将至,企业如何做好网络营销?

一年一度的"双11"抢购节又要到来了,这个时候是有人欢喜有人愁呀,往年的这个时候,卖断货的商家也有,无人问津的商家也不少.那么,企业该如何做好营销,应站今年的"双11"呢? 从往年看,"双11"的促销活动不外乎:优惠券.促销.团购.打折.大转盘随机抽取礼品等活动.但企业如何在网站上实现这些促销活动呢?要是找人写个代码,设计个样式,恐怕等促销系统做到,"双11"都已经过了.其实,有一款自助建站系统是支持优惠券.团购秒杀.打折促销

企业站做好站内优化要注意哪些事项

企业站做好站内优化要注意哪些事项 网站优化,结构优化是seo网站上线之后必须扎实用心去做的基础优化工作,作为一个站长我们必须兼顾各个方面的细节问题,力争将优化工作做精做细,下面徐州网站优化小编就和大家详细探讨下,企业网站结构优化我们应该通过那些方面进行考虑和分析,下面网商天下以自己的浅薄之见和广大站长进行讨论. 第一,企业网站结构扁平化是第一个优化要点 我们知道网站结构是搜索引擎蜘蛛提升抓取效率,是用户浏览习惯的最佳体现方式,作为一个合格的站长,网站上线之后,我们不要急于优化标签.代码等首先要进

2014年企业加强云服务安全的五种方法

本文讲的是2014年企业加强云服务安全的五种方法,回顾即将过去的2013年,企业越来越多地开始使用云计算服务,但是云计算的安全问题仍然是企业部署这些服务的最大障碍.对于大多数行业而言,云服务已经成为企业基础设施的一部分,很多员工在没有经过IT部门批准就已经部署了云服务.例如云服务评估公司Skyhigh Networks增加了约500项云服务. Skyhigh Networks首席执行官兼联合创始人Rajiv Gupta表示:"员工使用云服务几乎没有评估这些服务的风险."出于这个原因,在

企业网站做好seo的五大点

摘要: 在互联网发展的今天,基本上每一家企业都建立了自己的网站,但是这个企业应该怎么做好seo呢,相信很多企业都不是很明白,在很多企业之中都没有属于自己的专门的seo优化团队,很 在互联网发展的今天,基本上每一家企业都建立了自己的网站,但是这个企业应该怎么做好seo呢,相信很多企业都不是很明白,在很多企业之中都没有属于自己的专门的seo优化团队,很多都对搜索引擎一头雾水,其实seo不管是对企业网站还是对企业的销售都是很有好处的,企业网站做好seo是非常重要的. 第一点:网站结构要调整好 从网站本