这篇文章很好的诠释了为什么安全框架如此重要?

本文讲的是这篇文章很好的诠释了为什么安全框架如此重要?,很多安全公司没有研究、开发和实现各种各样的项目框架不也运营的还行么?那我们为什么还要专门弄个团队来干这事儿呢?然而,“运营得还行”本身就是答案的一部分。在缺乏可见后果的情况下,安全主管和从业员工需要遵循框架来更有效理解自己的工作。

首先,得承认信息安全是一门历史不足30年的新兴学科。与IT其他方面和非计算机相关产业相比,信息安全还只处于婴儿期。不过,随着这一行业的成熟发展,杰出的领导者们开始共享自己的成功与困难,发展出供其他人遵循的模式。这些模式从口耳相传的话语,演变成了业界支持的正式框架。

安全框架就是为了给各种程序性安全机制的设计提供参考,以便确保我们能从全行业的成功和失败经验中获得益处。

制定框架与征求1000名密友(财富1000强公司)同意订披萨很类似。制定旨在提供广泛辅助的模型或框架,并非努力找出共同点来让每个人都高兴。而是努力定义一个能让最少的人大为光火的框架。可以设想一下负责组织赛跑的情形。基本上每个人对需要设置起点和终点都没有异议,但中间的部分,可以争论的地方就太多了。

那么,为什么框架是折磨安全公司的诸多问题的解呢?安全公司面临的两大挑战,一是可复现性,二是标杆管理。安全企业难以复现同时代公司及同行的成功——特别是每家企业都感觉像是独一无二的雪花。标杆管理是随着高管们开始在行业内交流经验而在业内兴起的东西。

试想一下在财富1000强公司里建立网络威胁情报(CTI)项目的情形。该怎样利用同行在医疗健康公司处得到的教训和经验,来设计对金融服务公司有效的CTI项目呢?另外,又该怎样避免因产品驱动而创建的具有可互换组件的项目呢?答案是:实现既规定了每个CTI项目都需要的核心功能(做什么),又留出单个用例具体实施细节(怎么做)的框架。这就在创建了灵活性的同时,又持有标准供多市场垂直行业进行比较(标杆管理)。

从结果起步的模型能让人理解朝向的目标,解决有效性问题。可以跨定义好的功能、核心和元素建立起一系列形成结果的能力。这些能力是从一些需要资源(人、过程、技术)来运营的活动中建立起来的。

如果你想要的结果是击败2016 F1赛车总冠军车队,你就需要一个框架。既然有了目标,现在需要的就是获得那些功能性元素,或者说,构建砖块。

基本构建砖块是车轮、引擎、车架、机师、工程师、老板、媒体关系和其他上百万个组件。然后,可以开始搬砖了——拿机师举个例子,要确保他们有能力在2.8秒内换完4个轮子。为了拥有这种能力,你至少得要12名机师、车轮、气动工具和其他东西。这些就是你的资源。最后,你还需要分析出该怎样衡量是否已经成功打败该冠军车队的方法。

在现实世界中,度量似乎很简单——上述案例中,跟踪单圈计时便可知。但在数字程序开发的世界,潜在度量的迭代太多了,而它们之中又极少有表达性和可复现性都足以和业务相关的。

那么,怎样打造一个有效的CTI项目呢?从确定你想要的结果开始。自此,你可以垒砌功能性构建砖块,找到你需要开发出哪些能力来支持你的结果。然后,草拟出构建这些能力所需的活动和资源。最后,找出衡量评价的方法。就这么简单。

然而,事情实际上并没有叙述的那么简单。拿出一个框架需要成千上万小时对公司及其运营的研究分析,然后再从这些仔细观察和分析的数据中构建出模型。不如去找一个符合自家公司项目要求,适合公司方向和特定需求的框架。找到这么一个框架,采纳它,持续应用之。今天开始应用的框架,或许就是你明天调整预算需求、额外人员和促销的途径。

时间: 2024-10-27 21:44:58

这篇文章很好的诠释了为什么安全框架如此重要?的相关文章

这篇文章很不错,推荐大伙儿都看看

Tips and Tricks Contents Flicker free drawing in controls Embedding bitmaps in your manifest Creating type safe collections the quick way Flicker free drawing in controls You have just spent several days writing a beautiful looking custom control but

硬盘修理方面的两篇文章——硬盘维修与数据恢复第1/2页_其它相关

费了很大力气去贴这两篇文章,觉得值得,用电脑这么长时间也遇见过很多的硬盘问题,很多问题都无功而返.让我很痛心的是人为造成硬盘数据的丢失,这样的回数有好几次,有一段时间看过这方面的资料,以前想做了一个"数据恢复之不完全手册"也从未动过,没有条件时想去创造条件,等有了条件却又不去做...... 软件能够修复硬盘吗?--硬盘损坏全分析 作者:致鸣前言 这是作者致鸣写给我的一段话:"想写这篇文章很久了,之所以一直没有动笔,是因为碍于个人的责任感,担心自己所掌握的知识面不够,不能全面.

平台选择很重要:30天25篇文章、60W阅读量

导读:互联网的平台有很多,在大家都扎堆微信的时候,有人也另辟蹊径去一些竞争相对较弱的平台,同样也能有所成就.也不要死死的抱住自己的网站那一点点可怜的流量不放,互联网的世界很大,很多平台都能创造价值.例如今天本文要分享的案例. 早之前就听说有些牛人在今日头条发的文章能获得千万点击,掐指一算,这尼玛是我博客一年的才能到达的数据啊.当时还是持半信半疑的态度,后面壹起航的青哥把他的后台数据截图发给我看,这次真信了: (数据截至日期为http://www.aliyun.com/zixun/aggregat

推荐一篇文章

防止使用者按上一頁按鈕 討論區上常有網友問到這個問題, 如何防止使用者按回上一頁按鈕, 為何會問這一個問題? 應該通常是在防止使用者重複執行一個應用程式, 例如資料庫的新增, 如果使用者按了回上一頁, 有可能會造成重複新增資料, 今天這篇文章就要介紹如何 "盡可能" 的防止使用者按回上一頁 伺服端防止快取 首先來看看伺服端的方法, ASP 的 Response 物件提供了幾個網頁快取 (cache) 相關的屬性, 說明如下 屬性 說明 CacheControl 判斷代理伺服器 (Pro

安防人 这篇文章你能看懂多少?

安防人 这篇文章你能看懂多少? 在互联网技术高速发展的今天,因网络的开放性.隐蔽性.跨地域性等特性,许多安全问题亟待解决,比如在过去的2015年,全球便发生了多起网络安全事件,如美国人事管理局OPM数据泄露,规模达2570万,直接导致主管引咎辞职:英宽带运营商TalkTalk被反复攻击,400余万用户隐私数据终泄露:摩根士丹利35万客户信息涉嫌被员工盗取:日本养老金系统遭网络攻击,上百万份个人信息泄露等. 虽然这些数据我们时常耳闻,但安防行业人士仍然会认为网络安全问题距离我们仍很遥远甚至无关,但

如何用 Caffe 生成对抗样本?这篇文章告诉你一个更高效的算法

Fast Gradient Sign方法 先回顾一下<杂谈CNN:如何通过优化求解输入图像>中通过加噪音生成对抗样本的方法,出自Christian Szegedy的论文<Intriguing properties of neural networks>: 其中n是要求的噪音,是相应的系数,L是x+n属于某个类别的loss,c是某个错误类别的标签.论文中用来得到图像噪声的办法是L-BFGS,这个方法虽然稳定有效,但是很考验算力的,Christian在Google反正机器多又强,用这个

如果看了这篇文章你还不懂傅里叶变换,那就过来掐死我吧(下)

上一篇文章发出来之后,为了掐死我,大家真是很下工夫啊,有拿给姐姐看的,有拿给妹妹看的,还有拿给女朋友看的,就是为了听到一句"完全看不懂啊".幸亏我留了个心眼,不然就真的像标题配图那样了.我的文章题目是,如果看了这篇文章你"还"不懂就过来掐死我,潜台词就是在你学了,但是没学明白的情况下看了还是不懂,才过来掐死我. 另外,想跟很多人抱歉,因为评论太多了,时间有限,不能给每个人回复,还望大家谅解.但是很感谢一直在评论区帮忙解答读者问题的各位,就不一一@了. 这里郑重感谢大

我看过的关于职业规划最好最全面的一篇文章

转自:点击打开链接 在担任公司高管的几年间,我面试过数以百计的各个层面的员工,其中最让我感到遗憾的一个现象就是很多人有着非常好的素质,甚至有的还是名校的毕业生,因为不懂得去规划自己的职业,在工作多年后,依然拿着微薄的薪水,为了一份好一点的工作而奔波.很多这样的人,他们只要稍微修正一下自己的职业方向,就能够在职业发展上走得更从容.  有一次一个大连理工大学的研究生,好像是学电子的,来应聘我们的公关企划部部长.那小伙长得不错,将近一米八的身高,很阳光,个人素质也很好.他研究生毕业后去了一家稍微有点规

想成为数据科学家?你得先读读这篇文章

市场营销学者Kevin Gray对肯纳索州立大学研究生院副院长.统计学及数据科学教授Jennifer Priestley做了一个采访,请教数据科学究竟是什么.一个好数据科学家应具备哪些品质以及如何成为一个好的数据科学家,访谈全文如下. Q:您能否用简单.外行人也能听得懂的话向我们解释数据科学? A:我认为Slack的数据工程总监Josh Wills给出的定义非常恰当--"(数据科学家是)擅长统计学的软件工程师与擅长软件工程的统计学家的混合体.",我还想在这里加上我本人的"Pr