安全值:国内首个网络安全评价服务

Gartner最近的报告中出现了一种网络安全领域的新概念——安全评级服务(SRS, Security Rating Services),Gartner将其定义为“为组织实体提供持续的、独立的、量化的安全分析和评级服务”。

到底什么是SRS?

说的直白一点,SRS就是一种以大数据分析和威胁情报为基础,对企业的信息资产,进行量化的快速的安全风险评估。这种评估通过主动和被动(均无需打扰被评价方)两种形式,从各种公开和私有资源收集数据,使用特定的分析方法分析数据并使用实体自身的标准评级方法论来打分。可用来做企业内部的安全报告,以及对第三方合作伙伴的风险管理。此外,企业本身也常常需要向管理层提供,自身安全状态与友商和竞争对手的比较标准。SRS正是这样一种基于独立数据资源的第三方评估工具。

作为国内首个安全评价服务商,安全值正式发布了适用于国内的六个典型的应用场景解决方案:

1. 行业态势分析

为行业主管部门和研究分析机构提供行业网络安全态势分析报告,对比行业网络安全状况的差异。

服务对象:行业主管部门和研究分析机构

互联网技术的发展带来了新的威胁,各行业的安全风险与自身业务特点有直接的关系,这让网络安全变得更加复杂,快速、全面了解行业网络安全态势成为迫切需求。随着大数据技术和威胁情报的发展,可以通过大数据技术与威胁情报数据结合,发现各行业的安全风险。安全值整合了100多家外部数据资源,为行业主管部门提供自动化的风险评估,并作出定量评价。无需部署任何设备,即可从业务、隐私、应用、主机、网络、环境6个方面识别多种风险类型(目前更新到12类)。通过安全值不仅可以帮助行业机构完成定量化安全评价,还可以与其它行业进行对比,揭示行业共性风险,提高行业安全风险预警能力。

同时,您可以获取安全值发布的各行业网络安全分析报告。

2. 安全绩效测量

让总部管理层掌握下级单位的安全风险,并对安全状况进行客观评价,辅助开展安全绩效测量。

服务对象:总部管理层

各组织对网络安全工作益发重视,越来越多的组织希望通过将信息安全重点工作纳入绩效考核的方式强化责任落实。但传统的安全绩效测量方法存在很大局限性,一方面通过调查问卷形式只展示了某个时间点的风险状态,无法提供持续性的安全状态评估,而且结果的准确性还要取决于被调查者回答的客观性;另一方面通过技术检查需要依赖部署各种检查设备获取信息,实施成本高、周期长、分析难度大。

很多集团型企业总部使用安全值,无需部署任何设备实现了对各单位网络安全持续的、客观的外部安全评价,用定量化的方法完成安全状况的测量。并通过和内部结合,构建了内、外两个维度的大数据安全评价模式,为安全绩效考核工作提供了良好的支撑。

3. 第三方风险管理

为风险管理部门提供合作伙伴或供应商的安全评价报告,实现对第三方风险进行持续监测。

服务对象:风险管理部门

多数公司忽视了由合作伙伴或供应商带来引发的第三方安全风险。《2015年的网络犯罪报告》中指出只有16%的受访者表示评估过第三方的安全,23%的受访者从不不评估第三方安全。

在《银行业金融机构信息科技外包风险监管指引》中指出“银行业金融机构对关联外包服务提供商定期进行的安全检查,不得以服务提供商的自评估替代,不得因关联关系而影响检查的独立性、客观性及公正性。”第三方安全风险已经逐渐成为国内外共同关注的主要风险领域。

为应对大量的合作伙伴和供应商带来的安全风险,风险管理部门需要能够及时获取对其客观的安全评价报告,完成风险评估,采用人工检测和调查的方法势必会带来巨大工作量,并且无法做到及时性和持续性。安全值可以实现保护业务和品牌的完整性,同时对合作伙伴、供应商网络安全状况进行持续监测。

4. 企业安全评级

为征信机构和保险公司提供企业安全评级报告,帮助挖掘潜在客户并提高业务竞争力。

服务对象:征信机构、保险公司

网络安全评价可以引入企业信用评价体系,构建更完整的企业信用评价体系,提供更客观、准确、定量化的报告,反映出更真实的企业信用现状。

购买网络保险是全球的一大趋势,当您的客户需要网络保险,如果不能调查出他真实世界的IT安全风险问题是很难签署协议的。通过安全值平台,比较您的投保人所在行业标准,在不影响客户网络运行的前提下,既获得一个详尽、深入的网络安全评级报告,能够快速有效的支持网络保险的业务办理和帮助对潜在客户的挖掘。

5. 大数据风险评估

面向CSO管理层提供大数据风险评估方法,以补充传统手段的不足,识别互联网安全风险。

服务对象:CSO管理层

你可能还没有意识到,你的合作伙伴因法律要求或担心第三方风险的影响,必须对你的安全风险进行审计,正在通过各种方式了解你的安全状况。安全值可以帮助你从外部发现安全风险,并持续监测。

管理层想了解企业的安全投入是否让企业变得更安全,也需要向客户和监管机构积极证明你的网络安全现状,安全值提供了一个快速、独立的审计程序来验证你的安全措施和安全投入的有效性。

大数据风险评估弥补了传统方法的不足,发现被忽略的互联网风险,了解你的安全在自身行业中的位置,基于各项安全指标与垂直行业进行差异比较。帮助你做出理性的、基于事实数据的参考,在安全管理和风险控制过程中做出更明智的投资决策。

6. GRC&SIEM的扩展

为合作伙伴的GRC&SIEM产品提供外部威胁情报数据集成,提升产品整体能力

服务对象:GRC&SIEM产品

安全值已经整合国内外100多家数据资源,能够发现任何企业互联网资产的风险,并提供API接口,为合作伙伴和客户的GRC和SIEM提供外部风险数据接入。

SRS应用中的关键点

SRS要在行业中更好的得以应用,一方面分析的数据应确保准确性和及时性,另一方面需要考虑国家不同的政策要求和行业特点实现可定制的风险指标计算体系。

国内外SRS产品并没有统一的计算标准,数据类型也各不相同,均根据各自的数据类型特点建立了各自的评价模型和算法来应对客户需求,这些数据类型包括僵尸网络、垃圾邮件、恶意代码、安全漏洞、DNS、信息泄露、异常流量攻击等。

另外SRS提供商的服务方案所面向的对象不同,分别定位在行业安全主管部门、集团管理层、风险管理部、信息安全管理部、保险公司、征信机构。

目前,SRS的市场认可度和成熟度尚处于早期阶段,国外主要的提供商有BitSight、FICO、SecurityScorecard等,国内目前仅有一家正式推出并已拥有多个成功案例的SRS服务,安全值。

作者:佚名

来源:51CTO

时间: 2024-09-01 15:31:50

安全值:国内首个网络安全评价服务的相关文章

安全值——国内首个网络安全评价服务

Gartner最近的报告中出现了一种网络安全领域的新概念--安全评级服务(SRS, Security Rating Services),Gartner将其定义为"为组织实体提供持续的.独立的.量化的安全分析和评级服务". 到底什么是SRS? 说的直白一点,SRS就是一种以大数据分析和威胁情报为基础,对企业的信息资产,进行量化的快速的安全风险评估.这种评估通过主动和被动(均无需打扰被评价方)两种形式,从各种公开和私有资源收集数据,使用特定的分析方法分析数据并使用实体自身的标准评级方法论来

国内首家将IM服务彻底免费的企业

谈起社交,狭义上很多人认为只有微信.QQ.微博.脉脉等才算是社交产品,但一种观点也认为,社交将在未来无处不在,并发挥更大的价值和作用.近日,拥有神州泰岳背景的融云公司将这一趋势朝前又推进了一步,宣布推出了免费的即时通讯云服务,这意味着任何一款移动应用APP都可以自动调用IM功能,嫁接到产品中,为用户提供社交型的产品. 对此,神州泰岳融云CEO韩迎接受记者采访时表示,神州泰岳多年来一直为中国移动飞信提供研发和运营服务,和腾讯.阿里旺旺同处于IM即时通讯第一梯队.经过十多年的积累,神州泰岳在即时通讯

阿里云推国内首个云计算创投服务平台 亿元资金支持云上创业

12月20日消息,记者从阿里巴巴旗下阿里云获悉,阿里云联合银杏谷资本.真格基金等风险投资机构,推出了国内首个云计算数据化创投服务平台.通过运作流程.诚信体系.http://www.aliyun.com/zixun/aggregation/8063.html">平台运营.数据转化,为云上创业者提供云计算独有的数据化创投服务. 在该云计算数据化创投服务平台中,阿里云特意联合银杏谷资本,推出面向基于云服务和大数据服务的一支创投基金,规模为人民币1亿元,为还处于种子期和初创期的开发群体提供资金支持

国内首家电商服务B2B平台siilu思路上线

[亿邦动力网讯]6月7日消息,由亿邦动力网推出的国内首家第三方电子商务服务B2B平台--siilu思路网(www.siilu.com)新版正式上线.siilu思路网首次将"超市"概念引入B2B平台,弥合了传统企业和电子商务服务商之间的鸿沟,在电子商务服务业的井喷时代,为传统企业和电子商务服务的对接提供了一条捷径. "siilu思路网可以理解为是一家基于电子商务服务的垂直B2B网站,作为传统企业和电子商务服务商的桥梁,一方面能让做电子商务的企业更便捷找到适合的服务商或服务产品协

业内网友积极评价国内首份民航服务评测报告

民航资源网2012年10月23日消息:10月22日,国内首份由第三方机构对航空公司的服务评测正式出炉.民航资源网利用移动http://www.aliyun.com/zixun/aggregation/5739.html">互联网技术,以调查问卷的形式,对实际乘坐当次航班的旅客进行航空公司服务20个关键参数满意度调查,最终产生"航空公司服务评测报告".据悉这是中国民航首次利用互联网技术采集真实旅客的调查结果. 长期以来,中国民航旅客服务一直缺乏一个真实.客观的第三方评测,

阿里云发布国内首个可视化GPU云服务

本文讲的是阿里云发布国内首个可视化GPU云服务[IT168 资讯]2月24日,阿里云全新GPU计算实例GA1正式发布.这是一个集GPU.CPU.存储.网络于一体的计算实例.基于最新的AMD服务器图形处理卡能大大提升图形.图像渲染领域的计算效率. 这是国内首款可视化GPU计算实例,也是全球首个基于AMD GPU的公共云计算实例. GA1强大的图形处理和浮点数运算能力让可视化计算处理与获得洞见成为可能.据了解,该实例能够为用户提供单实例最大总计8192个并行处理核心.32GB的GPU显存.15 TF

国内首家园区一站式云自助服务平台巍云在线电商平台正式上线运营

11月25日,中启创科技自主研发的国内首家园区一站式云自助服务平台--巍云在线电商平台正式上线运营,其首创了云计算服务在线上.线下双轨运营(O2O)模式.该平台最大的特点为全自动.全自助,全自主,用户可直接在"巍云在线"中迅速得到任意需要的业务应用,轻松完成在线注册-登陆-选品-下单-支付-交付,实现以租代买. IT能力按需交付.客户应用一键部署.资源使用弹性伸缩. 中启创"巍云在线"--国内首家园区企业一站式IT云自助服务平台 据了解,中启创已成为国内最大的产业园

国内首个专业罕见病咨询医疗服务平台“博士360”上线

2014年11月5日,在第二届世界罕见病大会召开之际,国内首家为罕见病患者提供专业咨询医疗服务的网络平台,博士360网站(www.boshi360.com)正式上线.该服务平台由全球领先的新药研发公司药明康德倾力打造,旨在为罕见病人群及病因不明患者提供从疾病咨询.筛查,到诊断及治疗的全方位医学服务,同时推动罕见病领域的临床研究及相关药物的研发进程,博士360的诞生或将彻底改变国内罕见病"诊不了,治不起"的困境. "确诊难,治疗难,是我国罕见病患者面临的普遍性问题,"

腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业

10月30日下午,博鳌,2014腾讯全球合作伙伴大会精彩纷呈,腾讯云"大云端·大生态"峰会上,英国标准协会(British Standards Institution,以下简称BSI)亚太区董事总经理David Horlock先生为腾讯云颁发了ISO 27001:2013认证证书,此举宣告腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业,同时也意味着腾讯云的信息安全管理达到国际领先水平. 腾讯云计算公司副总裁曾佳欣女士表示,从苦练内功提升安全技术能力.到严格遵守国