虚拟CISO(首席信息安全官)是您的安全问题解决方案吗?(上)

首席信息安全官是一种相对稀缺的人才。毕竟,信息安全只是IT行业的一个相对较新的新增领域,只占行业的一小部分,虽然多数大型企业现在都自称拥有CISO、CSO(首席安全官)或信息安全主管,但许多企业仍然没有。事实上,通常情况下,公司都是在数据泄露之后才任命第一位CISO,比如Target公司在2014年和索尼公司在2011年都是如此。

然而,使自己成为一名CISO,并且成为一名优秀的CISO,这并非易事。

有证据表明,InfoSec领域存在巨大的技术缺口,包括思科公司、培训机构ISC2和其他机构共计人才短缺约150万至200万人,而国际信息系统审计协会(ISACA)则说这是安全人员“缺失的一代”。

这种人才短缺,虽然仍有争议,包括来自美国国土安全部的不同看法,但最敏感的网络分析师和越来越多的数据科学家都有同感,这也影响到了企业CISO的技术水平。

对于初创企业,资源有限,最优秀的CISO身价昂贵,或者被竞争对手挖走或不断被猎头公司追逐,而糟糕的CISO则不断跳槽且有很多的负面评价。

所有这些造成了一个局面,这也许就是媒体所关注的更多顶尖CISO人才的流失。事实上,根据思科公司2015年年度安全报告,91%的公司有直接负责安全的主管,而只有29%的公司拥有CISO。不出所料,拥有CISO的企业对其安全具有极高的信心。

那么,如果您没有CISO,该怎么办?而这就是虚拟CISO出现的原因。因为这些经验丰富的安全人员通常是通过远程操作,所以价格合理、随时可以提供服务且技术娴熟,这就意味着他们可以开始工作了。

ISSA英国公司总裁兼2Sec公司首席执行官Tim Holman说,“虚拟CISO起到一种外包董事会咨询职能,更像一个非执行董事,”它为客户提供虚拟CISO服务。“现在你几乎可以得到一个虚拟的“任何东西”,从虚拟个人助理到虚拟财务总监。虚拟这个词更多是指一种资源,它不是实际存在的,也不是直接由您的公司所雇用。”

“网络安全技能的短缺助推了虚拟CISO行业发展壮大,一名技术娴熟的咨询专家可以同时为多家公司提供帮助。然而,因为这些公司或者是法律上的原因,或是监管上的原因,或是安全漏洞的原因,他们通常是在最后一分钟才打电话求助。

Jane Frankland是一名网络安全连续创业的企业家和CISO顾问,他补充说,一个虚拟CISO“就是一个在行业中工作多年的人,拥有丰富的经验来处理各种不同的情况,并指导您的企业(机构)进行信息安全管理。

“通常这些CISO从事设计企业的安全战略,有些可能还负责管理实施。许多人还成为董事会成员、主要利益相关者和监管机构人员。他们是从每月几个小时的兼职工作开始的,这些工作通常是远程操作。”

Brian Honan是BH Consulting公司的CEO,他自己公司的(虚拟首席信息安全官)vCISO服务就是为客户提供机会接触经验丰富的网络安全顾问,为客户提供持续的咨询服务,告诉客户如何部署其网络安全框架以保护他们的数据和系统。

“通常,这将涉及我们要协商一个工作计划,由此来确定关键举措,然后我们来管理实施工作。同时,我们也可为高级管理团队服务,为企业如何管理其系统威胁和管理其网络风险提供持续的建议和指导。”

本文转自d1net(转载)

时间: 2024-10-25 07:40:13

虚拟CISO(首席信息安全官)是您的安全问题解决方案吗?(上)的相关文章

首席信息安全官们的SaaS安全标准清单

在SaaS提供商提高安全标准(对客户可见并可控)之前,用户仍然需要控制潜在的合规风险.显然,将业务应用移出企业,安全是最大的问题. 看不到用户活动.没有监控和限制访问控制,SaaS对首席信息安全官(CISO)来说很严峻,特别是合规责任.为了减少安全问题,安全团队(特别是企业)必须做很多工作,包括: 积极参与采购,采取积极主动的态度并审核所有SaaS关系. 充分意识到数据合规问题,它围绕着每个SaaS应用. 拒绝不能提供足够可见度.活动监控或访问控制的供应商. SaaS安全标准清单 SaaS还在起

首席信息安全官的未来将何去何从?

随着计算机网络技术的高速发展,一个企业的安全状况逐渐成为成功与否的重要因素.随着网络安全重要性的日益增强,首席信息安全官这一角色,与其职业道路,也在不断演变. Forrester公司最近一份题为"选择成为2018年首席信息安全官还是选择灭亡"的报告强调,首席信息安全官的角色正在向专于变更管理与过程监督的业务经理转变. 过去几年里,许多大公司深受数据泄露之苦,这使得现代首席信息安全官的责任愈发重大.数据泄密会对企业造成巨大的持续性影响,包括收入损失与企业名誉损害. 关键问题是,与众多第三

为什么首席信息安全官需要自己的驾驶舱

航空发展早期,飞行员穿着家常衣服就开着飞机上天了,可用的仪表和导航帮助少得可怜.引擎问题只能从冒烟情况来判断,飞行速度是靠飞行员头发被风吹动的程度来感知,导航基本靠使用星星和太阳的航位推测法.随着飞机越来越复杂高端.今天,飞行员们手上有了"玻璃面板"和GPS,一板可知飞行所需的所有信息,还有几乎可让飞机自行飞行的自动驾驶系统. 就像飞行员肩负最小化风险.保障乘客和飞机安全的终极多任务处理挑战一样,首席信息安全官(CISO)也需要同时关注许多仪表和工具以最小化企业的网络风险,保护最贵重的

Gartner:首席信息安全官必须评估风险并鉴别“真实的”安全预算

:全球领先的信息技术研究和顾问公司Gartner近期发布的IT关键指标数据显示,各企业机构在IT安全与风险管理方面的支出平均占到IT总预算的5.6%.但分析师指出,IT安全支出占IT预算的比例介于约1%至13%之间,并可能在衡量项目成功与否时充当了一种误导性指标. 客户往往希望知道自己在信息安全方面的支出是否与其所在行业.地区内的其他公司以及同等规模的公司不相下上,以此评估是否应对安全性及相关项目实施尽职调查. 然而,有关行业平均值的笼统对比并不会对您的具体安全状态有多大帮助.您的支出可能与同行

美国宣布任命首任联邦首席信息安全官

2016年2月,美国总统奥巴马宣布推出"美国国家网络行动计划"(Cybersecurity National Action Plan ,CNAP),采取一系列短期和长期的行动计划,来改善联邦政府和全国各地的网络安全状况."美国国家网络行动计划"(CNAP)建构在过去近八年内的一系列广泛的行动之上,已经从根本上改变了美国在数字时代的网络安全状况,并提升了整个国家的网络安全水平. 在过去的一年内,美国在以下信息安全方面取得显著进步: (1)成立了加强国家网络安全的相关委

美国任命首位首席信息安全官

美国白宫日前宣布,退役空军准将雷戈里·陶希尔将被任命为美国首位首席信息安全官(CISO).联邦首席信息官托尼·斯科特和总统特别助理.网络安全协调员迈克尔·丹尼尔共同撰写博文宣布了这项任命,并在博文中称,首席信息安全官的主要工作是确保政府各机构在信息安全方面采取正确的政策和举措,保持美国政府在21世纪网络安全领域的领先地位. 首席信息安全官及其领导的团队将被安排在总统预算与管理办公室,直接向首席信息官汇报工作.白宫称,该职位是美国<网络安全国家行动计划>(CNAP)中的一项目标.据悉,CNAP是

白宫任命退伍将军担任首位联邦首席信息安全官

网络时代人与人透过网络链接越来越密切,却也意味危险之处也增加了,像是信息安全威胁,或是以国家力量在背后支持的网络攻击.面对越来越严峻的信息安全挑战,美国白宫日前实现其 8 个月前的承诺,任命退伍军人 Gregory Touhill 出任首位首席信息安全官 (Chief Information Security Officer, CISO). 美国首席信息官 Tony Scott 和信息安全协调人 J. Michael Daniel 共同宣布 Gregory Touhill 为美国首位首席信息安全

RSA新报告为首席信息安全官提供战略路线图

RSA,EMC 信息安全事业部日前发布了其业务创新安全理事会的第三份报告结果:<驱动业务快速前进:严峻经济下管理信息安全以获得战略优势>.在这一报告中,来自全球的顶级安全领袖检视了当前经济危机带来的信息安全挑战,并为2009年少花钱多办事建议了具体的策略. RSA总裁亚瑟•W•科维洛(Art Coviello)表示,"当严峻的经济形势下,驾驭业务创新对企业很有诱惑力.但是,使收入增长和业务转型的战略举措比以往任何时候都更加重要.信息安全从业人员可以帮助企业领导者通过了解风险的图景.确

被动的安全战略给首席信息安全官带来巨大挑战

今天,F5 Networks在新加坡国际网络周上发布一份全面的全球报告,分析了首席信息安全官这一角色的作用以及全球企业为应对当今不断演进的威胁环境所采取的 IT 安全方法.报告发现,随着 IT 安全问题不断成为企业的当务之急,首席信息安全官在企业内的影响力不断提高.但是许多企业的安全战略仍在很大程度上十分被动,并且与业务部门缺乏融合. 该调查由波耐蒙研究所实施,报告结果基于对七个国家(美国.英国.德国.巴西.墨西哥.印度和中国)184 家公司的高级 IT 安全专家的访谈得出. F5 首席信息安全