安全领域新概念:安全评级服务的兴起

本文讲的是安全领域新概念:安全评级服务的兴起,Gartner最近的报告中出现了一种安全领域的新概念——安全评级服务(SRS, Security Rating Services),Gartner将其定义为,“为组织实体提供持续的、独立的、量化的安全分析和评级服务”。

到底什么是SRS?

说的直白一点,SRS就是一种以大数据分析和威胁情报为基础,对企业的信息资产,进行量化的快速的安全风险评估。这种评估通过主动和被动(均无需打扰被评价方)两种形式,从各种公开和私有资源收集数据,使用特定的分析方法分析数据并使用实体自身的标准评级方法论来打分。可用来做企业内部的安全报告,以及对第三方合作伙伴的风险管理。

对于企业来说,核心业务之外的服务需要越来越多的第三方供应商,在网络虚拟化的大潮下,对云服务提供商的需求尤为凸显。为此,除了对本身安全状况的掌握,“如何了解大量业务伙伴和第三方服务安全状况”的需求也逐渐增长起来。

传统的第三方安全评估有着各种限制,尤其是当涉及到成百甚至上千的外部服务和合作伙伴时。而且,传统的第三方确认或证明往往只在某个时间点上有效,无法提供持续性的安全状态评估。而其他常用评估方法,如基于通用标准或调查框架的问卷,同样也有时间点的问题,而且结果的客观性还要取决于被调查者的回答。

此外,企业本身也常常需要向管理层提供,自身安全状态与友商和竞争对手的比较标准。SRS正是这样一种基于独立数据资源的第三方评估工具。

哪些应用场景需要SRS?

SRS目前尚未得到普遍应用,但明显的应用需求已经出现。下面是国内六个典型的应用场景:

  1. 行业态势分析

为行业主管部门和研究分析机构提供提供自动化的风险评估,并作出定量评价;还可提供行业网络安全态势分析报告,对比行业网络安全状况的差异。

  1. 安全绩效测量

越来越多的组织希望通过将信息安全重点工作纳入绩效考核的方式强化责任落实,但传统的安全绩效测量方法存在很大局限性。如调查问卷形式只展示了某个时间点的风险状态,无法提供持续性的安全状态评估,而且结果的准确性还要取决于被调查者回答的客观性。另一方面,通过技术检查需要依赖部署各种检查设备以获取信息,且实施成本高、周期长、分析难度大。

SRS可帮助总部管理层掌握下级单位的安全风险,并对安全状况进行客观评价,辅助开展安全绩效测量。

  1. 第三方风险管理

为应对大量的合作伙伴和供应商带来的安全风险,风险管理部门需要能够及时获取对其客观的安全评价报告,完成风险评估;采用人工检测和调查的方法势必会带来巨大工作量,并且无法做到及时性和持续性。SRS可以实现保护业务和品牌的完整性,同时对合作伙伴、供应商网络安全状况进行持续监测,为风险管理部门提供合作伙伴或供应商的安全评价报告。

  1. 企业安全评级

网络安全评价可以引入企业信用评价体系,构建更完整的企业信用评价体系,提供更客观、准确、定量化的报告,反映出更真实的企业信用现状。为征信机构和保险公司提供企业安全评级报告,帮助挖掘潜在客户并提高业务竞争力。

网络安全保险业务已是大趋势,全球市场已突破700亿美元。但如果不能获悉客户真实的IT安全风险状况很难签署保险协议。通过SRS服务,可在不影响客户网络运行的前提下,获得一个详尽、深入的网络安全评级报告,能够快速有效的支持网络保险的业务办理和帮助对潜在客户的挖掘。

  1. 大数据风险评估

大数据风险评估弥补了传统方法的不足,对内管理层需要了解安全措施和安全投入的有效性,对外需要向合作伙伴、客户和监管机构证明自己的网络安全现状。SRS提供了一个快速、独立的第三方审计手段。

  1. GRC&SIEM的扩展

优秀SRS服务的一个关键支撑是海量的数据资源,通过大数据和威胁情报准确地发现企业互联网资产的风险,并可通过API标准接口,为合作伙伴和客户的GRC和SIEM产品提供外部风险数据接入,以提升产品整体能力。

SRS应用中的关键点

SRS要在行业中更好的得以应用,一方面分析的数据应确保准确性和及时性,另一方面需要考虑国家不同的政策要求和行业特点实现可定制的风险指标计算体系。

国内外SRS产品并没有统一的计算标准,数据类型也各不相同,均根据各自的数据类型特点建立了各自的评价模型和算法来应对客户需求。这些数据类型包括僵尸网络、垃圾邮件、恶意代码、安全漏洞、DNS、信息泄露、异常流量攻击等。

另外SRS提供商的服务方案所面向的对象不同,分别定位在行业安全主管部门、集团管理层、风险管理部、信息安全管理部、保险公司、征信机构。

目前,SRS的市场认可度和成熟度还处于非常早期的阶段,国外主要的提供商有BitSight、FICO、SecurityScorecard等,国内目前仅有一家正式推出并已拥有多个成功案例的SRS服务,安全值。

时间: 2024-11-05 21:48:38

安全领域新概念:安全评级服务的兴起的相关文章

盘点2014营销领域出现的新概念

即将告别2014,迎来2015,这一年营销领域又出现了哪些新概念?掰掰手指头数数:消费者交互管理:移群营销:服务设计:网络营销架构师:M2M(O2M):微频营销等等.来看看你有没有错过啥吧! 1.消费者交互管理(互联网化的产品) 在年轻一代消费者消费信息更对称.消费需求更有形.消费周期更动态.消费期待更娱乐的前提下,强调建立基于互联网的社区化消费者交叉互动平台,确保在研发.生产.销售与售后的全流程中的关键决策是基于与消费者保持信息交互给出的,并开辟更多的消费者实时参与机制. 最具代表性的当然是小

网络营销服务整合新概念:网络做大水果零售

中介交易 SEO诊断 淘宝客 云主机 技术大厅 美国网上零售商杂志发布"2006年最佳网上零售网站TOP50,被选出的网上商店反映了当今最优秀的网上零售商所能达到的在线零售水平.入选网上商店从Amazon.com这样的大规模零售商到Musicnotes.com这样的小型网上商店.而列入TOP50的网上零售商TheFruitCompany.com网站因为是入选网上零售网站TOP50中惟一的水果零售网站而备受瞩目. 一.国内水果网站的现状和问题 我国自古以来既是水果生产大国也是水果消费大国,对于历史

《机器人爱好者(第1辑)》——机器人领域新动态

机器人领域新动态 Tom Carroll 撰文 李军 译 春天是万物蓬勃待发的季节,2015年的春天对于机器人行业来说也是如此.各种类型的机器人在我们的日常生活中已经变得非常普及了.非工业消费类机器人和家用机器人快速地从销售数量和销售收入上超过了工业和军用机器人.多年以来,消费类机器人的构成,要么是像Tomy Omnibot 2000这样的高端的"玩具"机器人(如图1所示),要么是Heath Hero 2000这样的工具和教育机器人(如图2所示).在型号的后面加上数字2000,试图向预

网络家庭:触摸生活新概念

中介交易 SEO诊断 淘宝客 云主机 技术大厅 一粒沙里见世界,一滴水里见天堂!互联网已经将世界变成了一个地球村,简单的0和1在数字化的时代扮演了非常奇妙的角色.<骇客帝国>中迅速滑落的数字群,隐藏着"电话转移人体"的秘密,熟练应用数字科技的人可以在其中体验一种享受超级方便的快感.说到底,这种"运筹帷幄之中,决胜千里之外"的能耐一直是人类的不懈追求! 这是一个盛产"概念"的时代,当类似于SOHO.3G等字眼充斥于报端街角,您能不动心?

“物联网”“云计算” IT业新概念风起云涌

本文讲的是"物联网""云计算" IT业新概念风起云涌,[IT168 资讯]近年来,信息技术领域出现了"物联网""云计算""智慧地球"等一系列新概念.这些新概念受到一些业内人士的推崇,认为世界会因此而改变:但也有人质疑说,这些概念是新瓶装旧酒,在核心内容上没有多少新意,更多出于经济目的. "物联网"的概念是在1999年提出的,它的定义很简单:把所有物品通过射频识别等信息传感设备与互联网连接

“三马”打造互联网保险新概念,噱头还是颠覆?

生命不息,折腾不止.马云在电商领域折腾完,就开始折腾互联网金融.物流等领域:马化腾折腾完QQ以及周边应用.游戏,又开始折腾微信--现在这国内两大著名的互联网大佬又联合中国平安马明哲开始折腾起互联网保险!究竟由这"三马"打造的互联网保险,是吸引关注的噱头还是颠覆式的新概念? 互联网保险新启程 近日,领军金融保险业.电子商务.互联网社交的中国平安马明哲.阿里巴巴马云.腾讯马化腾首度集体在上海复旦大学校园公开亮相热闹非凡.这一次的亮相是为他们牵头打造的互联网保险公司--众安保险的开业造势.

谷歌推出网店评级服务可信商店计划

摘要: <连线>杂志近日撰文称,由于亚马逊在商品搜索方面已经大幅领先谷歌,使得谷歌坐立难安.所以谷歌便推出了网店评级服务可信商店计划.谷歌希望利用这一计划,挽回流失的产品 <连线>杂志近日撰文称,由于亚马逊在商品搜索方面已经大幅领先谷歌,使得谷歌坐立难安.所以谷歌便推出了网店评级服务"可信商店"计划.谷歌希望利用这一计划,挽回流失的产品搜索用户,以确保其广告业务的根基-搜索. 以下为文章主要内容: 仔细想一想,谷歌似乎在互联网的很多方面都做的很出色,但是在电子商

060_《Delphi7新概念百例》

<Delphi7新概念百例> Delphi 教程 系列书籍 (060) <Delphi7新概念百例> 网友(邦)整理 EMail: shuaihj@163.com 下载地址: Pdf 作者: 沈坚 张增强 丛书名: 万水新概念百例丛书 出版社:中国水利水电出版社 ISBN:750841473X 上架时间:2003-5-20 出版日期:2003 年4月 开本:16开 页码:399 版次:1-1 内容简介 本书是一本通过讲解Delphi实例,来说明使用Delphi编程时通常采用的编程思

报告 | 威胁捕捉成为安全领域新黑马

本文讲的是 报告 | 威胁捕捉成为安全领域新黑马,系统网络安全协会近期发布的研究显示,威胁捕捉(Threat Hunting)可帮助机构尽早甄别并消除网络漏洞,它现在已成为企业安全的新的趋势. 这项研究由表明,几乎86%的机构采取了与威胁捕捉有关的措施,而且能够在这一新兴领域发现价值.在调查的494位受访者中,74%表示威胁捕捉帮助他们减少了攻击界面. 调查显示,使用威胁捕捉的的52%受访者表示它帮助他们发现了企业潜藏的威胁.此外,59%受访者表示,使用这种安全技术增加了其响应的精确度和速度.