安全风险管理,你的企业准备好了吗?

在2013年末,爆发了一场大规模的数据泄露事件。黑客窃取了将近7000万消费者的个人信息和信用卡信息,该泄露事件最终造成1.6亿美元是损失并且CEO和CIO引咎辞职。尽管此次事件影响范围广泛,但此类事件却不在少数。

最近,LinkedIn发生了一次大规模的数据泄露事件,官方称这次是2012年的延伸,黑客窃取了超过1亿个用户账户,并在网络上售卖。尽管LinkedIn在2012年的信息首次公开是建议用户修改密码,但是直到四年后企业才决定取消这些已暴露的密码。无独有偶,地下黑市里也曝出了MySpace的用户账户数据,一时间国内外风起云涌。

面对这些状况,企业必须从这些血淋淋的案例中吸取经验。安全泄露事件不仅会导致清算时的财产损失,也会遭到联邦贸易委员会(FTC)的罚款、高管的辞职和名誉的损失。一份德勤报告指出,安全问题是道德问题之后的影响企业声誉的第二大因素。这些安全事件的影响会延续数年,甚至影响企业的股价和产品销售。

因此,对于业务包含敏感数据的企业来说,适当进行网络风险管理实践培训是非常有必要的。

利用安全框架

在几年以前,建立网络风险管理计划是很难创建并实施的,但是现在,有很多框架可以帮助企业建立风险管理体系。国际标准化组织制定了ISO 27000,来指导企业建立并完善信息安全管理系统。美国国家标准与技术研究院(NIST)制定了被美国政府广泛使用的风险管理框架。

2014年,NIST制定了网络安全框架(CSF),该框架被许多组织作为识别和管理日常网络风险的蓝图。CSF的主要优点在于,它可以为组织提供风险基线和易于理解的词汇表——从初级员工到高层,甚至董事会。

CSF允许所有类型和规模的组织从以下五个关键功能区域识别和评估网络风险:

1、识别——什么样的数据和资产需要被保护?

2、保护——有哪些现有的方法可以保护这些资产?

3、检测——怎样才能检测潜在的网络威胁?

4、响应——怎样才能响应安全事件?

5、恢复——怎样从安全事件中恢复?

从这些功能区域识别风险后,组织必须优先考虑和制定风险处理计划。作为计划的一部分,企业有以下选择:

如果为低风险,则忽略

通过不参与引发风险的活动来避免风险

通过投资新的安全技术来修复风险

转移风险(例如网络保险),主要针对出现可能性低,但影响级别高的风险

使用正确的工具

在指定了计划和发展路线之后,企业需要考虑的是如何实现这些网络风险管理策略。第一步是确定实现计划的可用资源。

目前网络安全专家需求量大且雇佣费用高。要找到拥有合适技能的人才十分困难,因此,企业可能需要猎头企业或尽量自动化流程。

企业规模越大,风险和威胁也就越大,手动实现风险管理的方法并不能满足需求,没有自动化和监控工具,企业将面临未能有效测量、不能保持一致且不在处理范围内的风险。自动化风险和合规的技术使企业可以快速且有效地操作框架。

没有合理使用风险管理技术的额外风险是可能会遭遇法律的审判。在泄露事件中,企业需要证明他们采取了合理的措施来积极防护此类事件。温德姆连锁酒店就曾受到过此类影响,在泄露了大量客户信息后,该酒店被FTC以没有安全维护客户信息的罪名起诉。虽然温德姆认为FTC并没有权利规范企业网络安全,而且法院判决也确实没有。

网络风险管理计划的重要性怎么强调都不为过。采取主动的方式来诊断风险可以使企业更好地掌握安全状况,并阻止潜在的威胁。通过制定和实施综合的风险管理计划,企业可以保护内部数据、客户信息,并避免带来深远影响的安全事故。
本文转自d1net(转载)

时间: 2024-09-19 11:21:54

安全风险管理,你的企业准备好了吗?的相关文章

B2B电子商务:中国企业准备好了吗?(二)

电子商务 一.前景展望:中国的B2B电子商务准备好了吗? 根据上篇的分析,我们可以得出以下结论: 1.B2B电子商务无论在西方还是中国,都处于起步阶段,在发展过程中也还有许多不确定因素. 2.社会结构和文化上的差异使中国发展B2B电子商务更难.虽然,有些差异(政府角色,行业结构,决策的集中)似乎并不是真正的难题,但基础设施的缺乏,语言问题,业务流程不规范并不是短时期能解决的问题.这样,许多西方的B2B经营思想都必须与中国的实情相结合. 3.B2B电子商务发展符合中国企业自身利益的需要.这是因为,

B2B电子商务:中国企业准备好了吗?(一)

电子商务 导读:本文详尽分析了可能影响中国B2B电子商务发展的因素和中西方社会B2B发展的差异,并在此基础上对中国B2B电子商务发展前景进行了展望.同时,为那些对电子商务感兴趣的投资者和企业家提出在中国发展B2B电子商务的潜力和机会.  中国站长资讯网,中国站长第一门户,请不要盗链,内容来自www.chinahtml.com ,打造中国站长技术乐园 B2B在中国--前途光明,起步艰辛 尽管.com公司倒闭的高潮风起云涌,但B2B电子商务仍然还是在各行各业中生机勃勃地发展起来,因为它确实能极大地降

数字化颠覆即将到来,企业准备好了吗?

哈佛商业评论分析服务公司(Harvard Business Review Analytic Services)的一项研究发现,大多数公司认为数字化颠覆已经或即将瓦解他们所处的行业,但只有不到一半的公司已经制定了数字化战略. 哈佛商业评论分析服务公司的一份新报告指出,大多数商业领袖都认为数字化转型是技术推动的商业创新浪潮,正在或即将打乱其业务,而只有不到一半的企业已经制定了数字化战略. 由微软公司发起的这份报告发现,在783个调查对象(来自各个行业.各个岗位.全球各地区和不同组织规模)中有80%认

大数据时代新营销革命企业准备好了吗?

营销学领域过去半个多世纪的发展让我们见证了从"以产品为中心"向"以客户为中心"的 转变,最受欢迎的营销理论也从"4P"转向了以消费者需求为导 向的"4C"理论和以关系营销为导向的"4R"理论.互联网与移动互联网主导下的数字化信息时代可以帮助企业以前所未有的速度收集用户的海量行为数据,在 大数据的基础上分析.洞察和预测消费者的偏好,并据此为 消费者提供最能满足他们需求的产品.信息和服务. 然而,即使在大数据时

KVM背靠Linux好乘凉 开源KVM为企业准备好了吗

虚拟化是走向云的第一步,同理,开源虚拟化是走向开源云的第一步.云计算所提供的产品与方案都是围绕着IT资源的新交付与消费模式.云的形式多样,私有云.公有云与混合云,无论哪种云都具有三个关键特征:虚拟化.标准化与自动化.那么,KVM是什么?它能否满足企业对云的需求? KVM是什么? KVM(Kernel-based Virtual Machine)源自一家公司叫Qumranet.2008年9月,该公司被红帽收购后大力发展KVM的社区,目的在于增强底层架构功能,简化虚拟机管理.KVM是一个开源的系统虚

金融危机驱动GRC市场企业进入风险管理时代

3年前,CIO们称自己为企业IT的"消防员",每天花费大量时间"救火",3年后的今天,CIO们仍然还需要"救火",但不同的是CIO开始了解到关注潜在的火情,预防其成为"霹雳火"或者"森林大火"的工作显得更为重要. Gartner认为企业存在4种风险即:企业联系(公司与供应商.合作伙伴.消费者之间的联系愈发紧密,这不仅使企业对他们的依赖度越来越高,而且也带来了企业信息被窃取或滥用的可能).合规性要求.消费者要

大数据时代的企业风险管理论坛成功举办

文章讲的是大数据时代的企业风险管理论坛成功举办,2015年9月10日景华天创.IBM和ACCA在广州联合举办的"大数据时代的企业风险管理论坛"活动成功落幕,很荣幸邀请到了IBM及ACCA的有关专家.学者和实务工作者等近百人齐聚一堂,就企业内部控制与内部审计的关系及其实践.风险管理信息系统解决方案.风险管理系统在国内企业落地的方法论和成功案例以及相关热点话题进行了交流和讨论. 中国经济正处于结构转型和市场决定资源配置的"新常态"时期,新常态并不意味着经济和企业经营的一

五步开启企业IT风险管理大门

IT风险管理绝对能够引起高管的重视.由于我们的经济开始越来越依赖于互联网和IT系统,使这些系统中存在的风险尤为瞩目.但是IT风险管理涉及多方人员:首席信息官,首席信息安全官,企业风险管理团队,合规和监管人员以及内部和外部审计员等.以下五个步骤将助你开启IT风险管理大门: 第一步:选择正确的语言 通常有这样两种首席信息官:基础设施管理型的和思考家型的,一般后者能够成功开展IT风险管理工作,因为他们能够选择正确的语言与高管进行谈判,他们更多地会从对企业造成的损失来说,而不是技术名词. 最好不要谈论"

企业选择云计算需认清三大类服务的区别与差异

云计算的三大类服务是各不相同的,企业在选择云计算的时候要注意区别它们之间的差异.如果需要对服务有更多的控制, 那么企业应该选取IaaS类服务.但 是,更多的控制同时对http://www.aliyun.com/zixun/aggregation/13597.html">企业IT的技术要求要更高,因为IaaS服务底层的硬件平台由服务商管理, 但是其上的平台一般需要客户自己来管理.如果需要把尽可能 多的IT服务外包出去,那么企业应该选择最上层的SaaS类服务.当然,如果选这类服务,企业对服务环