CISO的真正挑战:密码管理、IoT安全&合规性

随着越来越多的公司安排了CISO,在企业责任方面CISO似乎越来越接近其他的高管。不过有些CISO尚不知道如何与其他高管合作,另外一些CISO则仍然在试图弥合技术和业务之间的沟通鸿沟。

无论在哪种情况下,这个职位还在不断发展,CISO面临着很多挑战。在2016年RSA大会的小组讨论会中,Baxter International医疗设备网络安全技术主管Pavel Slavin表示,企业通常会优先处理错误的事情,而没有发现他们真正面临的挑战。

“我们通常专注于制造安全错觉的东西——漂亮的报表、图表和我们成功阻止的威胁,然而,63%的用户已经丢失了其私人医疗信息,并且去年我们有两个输液泵被攻击,”Slavin表示,“我们可能过于强调我们的保护力度了。”

SANS研究所新兴安全趋势主管兼该讨论小组主持人John Pescatore认为,CISO需要发现其企业面临的具体网络安全挑战,并能够解决这些问题。“CISO的挑战是根据企业以企业所在的垂直行业、企业数据的价值以及其他因素平衡安全的重要性,”Pescatore称,“为什么有些公司没有遭遇数据泄露事故?那是因为他们有高质量的成熟的安全团队,并且,他们能够在企业中引领某些变革。他们还有优秀的CISO,以应对企业、技术以及人员面临的真正挑战。”

那么,CISO面临的共同挑战是什么?下面让我们来看看这些挑战:

CISO面临的真正挑战

据安全专家表示,有时候信息安全团队没有做好的都是简单的事情。Herjavec Group首席执行官兼创始人Robert Herjavec表示,“密码重置可能是大多数公司会遗漏的最简单的事情之一。”

RSA大会另一个小组成员是Rich Products公司首席信息安全官Don Smyczynski,他谈到了他最关注的问题:

1.知识产权遭窃取。Smyczynski称:“人们认为数据是他们的,他们可以任意处理数据;我们可以很好地保护流程,但数据仍能够被复制。这是真正重要的。”

2.工业控制系统。“我们在冻结方面做了很多,而这些冰柜需要进行适当管理在白天保持足够低温,在晚上不会太冷,”Smyczynski表示,“我们非常需要了解相关风险,以及保护所有IP连接的工业控制系统,无论是冻结还是离心机,这关系到生命安全。”

3.物联网。“工业工程师认为他们知道一切,在他们操作之前,不想等待IT安全来给他们指示;他们想要安全而迅速地工作。”

4.第三方供应商管理。“我们的生产和制造工厂雇佣了很多人员,他们有权限访问每个位置;查看多少人访问系统是一项艰巨的任务,有些人甚至已经离开公司,”Smyczynski称,“考虑到供应商的网络是公司自己网络的扩展,供应商网络也应该被考虑进来。你的供应商的安全做法可能最终成为最大的影响因素。”

CISO面临的其他挑战包括合规性挑战。对于添加到企业网络的新设备或系统,CISO可能需要采取冗长而复杂的步骤来确保企业的合规性。vArmour公司首席信息安全官(也是Sears online前任首席信息安全官)Lazarikos表示:“大多数CISO会围绕合规性来制定预算,将项目与投资关联在一起。”

例如,如果设备或机器将被放在监管网络中,那么,对该设备的投资应该考虑到以下安全成本:

我必须执行供应商审查

设备如何进行修复?

谁有权限访问该设备/系统?

该设备需要何种类型的安全监控?

谁在监控该设备的安全问题,供应商还是最终用户?

如果设备被攻击,谁将会通知最终用户以及如何通知?

无论是合规性、IoT安全性还是基本的密码管理,现在的CISO都面临着很多挑战。而且,更重要的是,这些挑战和技术都在不断变化,迫使CISO和企业领导团队不断发展并调整自己的安全计划。

结论

CISO的责任是保护其管辖范围内的东西,但说起来很容易,事情不止如此。对于不是CISO管辖范围内的问题该怎么办呢?下一部分将会侧重这些问题并探讨如何解决这些问题。
本文转自d1net(转载)

时间: 2024-10-26 08:44:05

CISO的真正挑战:密码管理、IoT安全&合规性的相关文章

pass:一款简单的基于Linux命令行的密码管理工具

现如今要记住类似 email.银行.社交媒体.在线支付.ftp 等等这么多的密码相信对每一个人来说都是一个巨大的挑战. 由于需求和使用,密码管理器现如今变得非常的流行.在 Linux 中我们可以有很多选择,包括基于 GUI 和基于 CLI 两种.今天我们要讲的是一款基于 CLI 的密码管理器叫做 pass . pass 是 Linux 上的一个简单的命令行密码管理器,它将密码存储在一个 gpg 加密后的文件里.这些加密后的文件很好地组织按目录结构存放. 所有密码都存在于 ~/.password-

密码管理器反而导致密码泄露,LastPass扩展成罪魁祸首

3月22日讯 密码库LastPass已经对其高危安全漏洞进行修复,各恶意网站此前已经利用这些漏洞窃取到数百万条受害者密码内容. 密码管理器反而导致密码泄露,LastPass扩展成罪魁祸首-E安全 这项安全漏洞由一名来自谷歌Project Zero项目安全团队的白帽黑客Tavis Ormandy所发现.他通过研究指出,LastPass Chrome扩展中存在一个可利用的内容脚本,将导致恶意网页能够从该管理器内提取到密码内容. 谷歌Chrome插件LastPass的作用在于将用户的密码存储于云端.其

关于服务器密码管理的问题

问题描述 关于服务器密码管理的问题 公司现在有一台服务器,里面装有很重要的资料.对于这服务器的管理,公司要求必须两个人同时在场,一个人掌握一半的密码,这样的做法很麻烦也很费事儿,大家有没有什么更好的方法解决这个问题呢?有没有什么产品,可以每次生成一个KEY,输入进去就可以登录了之类的呢? 解决方案 如果是每次生成密码有第三人在的话.可以先设定密码后用MD5加密.每人一半秘钥.这样俩人就不知道对方的秘钥以及自己的那一半是啥.需要的时候.俩人将各自的秘钥组合一下.直接读取出.

处理大数据挑战:管理与监督

大数据挑战需要管理监督 对于一些组织来说,管理和分析超大规模数 据集的最大挑战之一就是搜索可以带来商业利益的有价值的信息,决定哪些数据 可以被丢弃. 例如:UPMC是一家总部位于匹兹堡的医疗保健网络机构,它 拥有20多家医院和超过五万名员工,该机构发现最近几年的数据存储突飞猛进地 增长.William Costantini是该公司综合业务中心的副主任,他认为很大程度上 是因为员工们不敢删除任何信息. Costantini说:"目前最大的问题是要 弄清楚哪些你可以清除,哪些你不能清除,因为每个人都

保证Web登录安全的四种密码管理工具

好的密码往往是指一定长度并包含不同类型字符的密码,虽然使用不同的密码来登录每一个需要输入 密码登录的网站,是一个很好的做法,但是要想记住所有的密码确实是件很困难的事情.当然,你可以通 过将这些不同网站的登录密码保存在电脑加密的文件中来减轻自己的负担,在本文中,我们将分别看看四 种密码保护程序,这些保护程序能够在你需要密码的时候让你轻松获取密码,并且能够保护密码文件本身 . 当然,将密码保存在电脑中也必然有一定风险,而且密码保护程序可能会出错,程序使用的密码库也 可能会出问题,并且你将那些你存储在

将“密码管理”添加到控制面板中

很多朋友都知道,在Windows XP中运行"rundll32 netplwiz.dll,UsersRunDll"(注意大小写)或者"control userpasswords2"能够打开一个名为"用户账户"的窗口,这里提供了一个简易的账户管理界面,不但可以添加.删除账户,它还提供了非常有用的独特功能:选中登录账户,取消勾选"要使用本机,用户必须输入用户名和密码",可以实现Windows XP自动登录(图1).此外,切换到&q

XP系统在控制面板中添加"密码管理"

  XP系统在控制面板中添加"密码管理" 打开记事本,编辑如下内容,保存为xx.reg再导入注册表即可: Windows Registry Editor Version 5.00 [HKEY_CLASSES_ROOTCLSID{98641F47-8C25-4936-BEE4-C2CE1298969D}] @="密码管理" [HKEY_CLASSES_ROOTCLSID{98641F47-8C25-4936-BEE4-C2CE1298969D}DefaultIcon]

安全、私密、快捷,盘点IE11密码管理五大招

  Win7.Win8.1桌面用户在日常上网过程中,常常要与各类账户.密码打交道,这时我们直接使用IE11浏览器,带来更快速.可靠.密码管理等用户体验.同时,IE11也正式登陆WP8.1移动端,成功打造成一款跨平台的浏览器. 今天,微软IE团队也在官方博客上整理了IE11浏览器强大的密码管理,具体有以下五大招,下面一起学习下. 大招一.强力识别登录表单 只需一款IE11浏览器,它可以识别网络上90%的登录表单,支持记住密码.这也是IE11最出色的特性之一. 大招二.是否记住密码?你做主 当用户访

谁是互联时代的最佳密码管理器?

  好像称赞KeePass Password Safe已经持续了好多年了,这是一款开源免费的存储软件,可以用来存储你网页中全部密码与相关笔记.你可以在不同的设备上同步你的KeePass,我们同样建议读者可以将其数据库存储到Dropbox中.不过我们最近十分好奇与KeePass相比,另一款著名的浏览器密码管理器LastPass作为一站式的解决方案,是否在使用上更高级一些.为此在这个月,我们邀请了两位试用者来进行一次针锋相对的测试. 第一轮对决:设置 KeePass是一款很直截了当的数据库.在选择你