怎样让你的安全预算更具战略性?

Joseph Granneman是SearchSecurity.com的信息安全管理方面的专家。他拥有超过20年的信息安全方面的技术经验。

作为一个安全管理和预算方面的新手,我正在试图制定一个有效的信息安全支出计划。对于做好战略性安全预算,你是否有任何建议呢?

Joseph Granneman:在过去十年中,信息安全技术已经得到了很多改进,例如下一代防火墙和改进的入侵防御系统。然而,在过去一年中,我们也看到非常多成功的网络攻击和数据泄露事故。现在攻击变得越来越复杂,我们需要新的防御技术来与攻击者进行网络军备竞赛。但攻击的复杂性并不一定是数据泄露事故激增的根本原因。

数据泄露事故的增加只是因为很少企业将信息安全作为战略重点。信息安全往往被视为成功部署新项目或新产品的路障,这种看法直接关联到信息安全产业的不成熟性。在乘客安全方面,汽车行业也经历着类似的阶段。安全带和安全气囊只是根据法律要求而被添加,因为开发更安全的产品需要更多时间,并要到很久以后才会带动汽车的销售。安全预算通常只是满足最低限度的合规要求,而没有被纳入企业战略,其实后者这样才更有效。

首席信息安全官或信息安全经理可以采取一些步骤来帮助将信息安全从开销费用转变为战略机会。下面是三个例子:

首先,安全领导很重要。大多数企业领导者对CISO的职能范围只有基本的了解。他们知道这个角色的存在是为了提供安全性和合规性。这种情况可以被视为是一个缺点,但这实际上是一个机会。这种模糊性为CISO提供了机会来为自己重新定义这个角色,同时可将对信息安全的看法从成本中心转变为战略合作伙伴。强有力的信息安全领导还可以从其他业务领导获得战略安全预算所需的支持。

其次,避免所谓的灭火式做法。很多安全领导掉入了只能响应的陷阱。这可能是由于缺乏资源、不安全的环境,或者习惯采用反应式做法。有效的安全领导者知道,为了构建有效的战略,他们不能总是远离前线。他们可能需要外包某些功能,或构建自动化流程来专注于更大的蓝图。这似乎有悖常理,但花时间来向领导层构建用例来获得更多资源,要比抓住键盘来编写新的防火墙规则有着更大的整体影响。

为信息安全战略性预算获得支持的最后一步是专注于制定和报告指标。安全领导必须非常坦诚地交代现有信息安全计划的缺点,并以指标和报告的方式展示可操作的数据,这是提供诚实评估的最佳方式。不同的企业安全部门可能会使用不同的指标,因为这些是企业特有的指标。有些指标通常会联系到企业提供的特定产品或服务,这些指标可能产生最大的影响;一个很好的指标示例是:通过企业开发的移动应用丢失个人信息的客户百分比。企业通过部署更强的安全做法,这个数据应该最终会减少,并可以以此要求战略性安全预算。

战略性安全预算可以帮助避免很多最近发生的大型数据泄露事故。这种预算类型很难以得到,因为信息安全领域仍然没有得到企业领导的理解。首席信息安全官或信息安全经理必须提供强有力的领导力来帮助这些领导了解战略性信息安全预算的价值。他们也需要让自己从日常灭火式活动中脱离出来,以便把重点放在高层次的战术,其中包括制定和报告指标数据。

笔者希望有这么一天,企业领导了解了信息安全在企业战略中的重要性,正如气囊和安全带对于汽车的重要性。现在是信息安全领域激动人心的时候,因为现在的首席信息安全官和信息安全领导有机会开拓出一条道路。

作者:Joseph Granneman

来源:51CTO

时间: 2024-10-24 13:05:36

怎样让你的安全预算更具战略性?的相关文章

Strategy Analytics:问卷调查揭示物联网支出低于企业IT预算的10%

Strategy Analytics近期的企业物联网问卷调查结果显示,尽管IoT未来潜力巨大,但企业仍未能完全掌控IoT,对IoT的投入和部署依旧保守. Strategy Analytics发布了一系列国家和垂直行业的报告,报告指出: IoT解决方案在当前主要由运营需求驱动,而不是战略规划. 大多数企业部署的IoT设备有限. 基础的On/Off指令是部署最多的IoT应用,紧随其后的是安全性和合规性应用. 在大多数市场,移动运营商和微软是最主要被考虑的厂商. Strategy Analytics执

提高数据中心效率、可用性和容量的五项最佳实践方案

数据中心可以说是任何企业中最具活力和最为关键的操作之一.近年来,随着数据中心的密度和容量呈现稳步增长,其复杂性和安全风险也在不断增加,资源日趋紧张,进一步为其相关设备的性能带来了不良的影响.根据一项针对数据中心行业的停机中断研究结果显示,数据中心的任何类型的停机中断的平均成本为389,879欧元,而部分的停机中断的平均成本为199,103欧元.完全停机中断的成本超过524,464欧元.鉴于停机中断的成本如此之高,使得IT容量的可用性通常是评估数据中心的最重要的指标.然而,在今天,数据中心还必须同

十大顶级云工具纵览

新的云工具能够帮助IT主管削减云成本.优化资源.整合和管理云实例.云厂商正在交付大量新工具,以帮助企业IT创建.购买.管理.监控.改进和追踪云服务.这些工具的设计目的是帮助IT主管解放资金预算和人手,以便将这些资源用于更具战略性的业务项目中.美国<Network World>对云从业者进行了观察,总结出了这张最有用的云工具榜单.以下是其中排名前十位的云工具厂商及其产品. 1.公司名称:Cloudability 产品名称:Cloudability 工具类型:云成本分析 Cloudability是

为您的数据中心环境选择最合适的机架配电装置的最佳方案

随着数据信息日益成为许多企业组织背后最为强大的驱动力,数据中心现在业已成为了企业业务成功运营的基础.在这种环境下,峰值期间的工作效率和可靠性无疑是数据中心的必需品;如果数据中心瘫痪,企业业务必将受到影响.因此,这些需求正在改变企业设计和运营数据中心的方式. 数据中心越来越需要对内部所运行的每一台耗电设备实施监控,并且是以高精度和细粒度进行监控.对于企业和多租户的数据中心一样,保持其数据中心的正常运行需要借助先进的机架配电单元(PDU),以便能够精确的监视电源的每个方面,并实现良好的配电管理.如果

IDC发布《简化IT以提高业务成果和投资回报率》白皮书

北京, 2014年7月11日--根据全球领先的IT研究和咨询机构IDC最 新的调查结果显示,IT 复杂度问题会导致利润降低,甚至阻碍企业推动创新和发展的步伐.在调查中,实现了简化IT的企业能够获得8300万美元的平均年收益.不仅如此,通过简化IT,这些企业还收获了很多其他业务成果,包括加速了产品上市时间,提高了客户服务水平,并能够将更多的IT资源投入到更具战略性的项目中.   IDC近日发布了题为<简化IT以提高业务成果和投资回报率>的白皮书.该白皮书由甲骨文公司赞助发起,阐述了IT 复杂度问

2015年推动数据中心领域变革的十大趋势

近日召开的加特纳集团IT运营战略和解决方案峰会上,分析师DavidJ.Cappuccio概述了有望在明年及之后影响数据中心的十大IT趋势. 数据中心技术正以惊人的速度不断涌现和不断变化.只要想想像虚拟化这样的新兴概念如何在短短几年内变成一项必不可少的基础设施技术,或者想想固态硬盘在高性能存储缓存和虚拟存储区域网(SAN)部署环境中扮演越来越广泛的角色. IT专业人员需要密切关注新动向,并考虑那些产品或项目给数据中心以及公司业务可能带来的影响.在近日召开的加特纳集团IT运营战略和解决方案峰会上,分

让您的数据中心为物联网做好准备

现如今,大多数IT专业人员和CIO们都已然充分意识到了围绕着物联网(IoT)吃所充斥的大量惊人的数据信息,特别是由于其涉及到正日益增长的网络所收集的被连接的设备的海量数据信息.事实上,根据思科的调研数据显示,到2020年,全球预计将有超过500亿互联的设备. 根据调研机构Forrester介绍,这主要是由到2017年超过82%的企业将使用物联网应用程序所推动的.而对于物联网利用的兴趣的迅速增长推动了互联网支出的大规模增加.根据塔塔咨询服务公司(Tata Consultancy Services)

经济衰退期企业应该问自己的十个问题

在经济衰退时期,企业希望在保持业务稳定和收入增长的同时,能够降低运营成本,包括在IT方面的支出.因此,很多企业已经开始审查保持关键信息可用性的措施,包括业务连续性与灾难恢复(BC/DR)计划,以降低成本. 虽然http://www.aliyun.com/zixun/aggregation/31873.html">全球经济正在下滑,但企业对信息可用性的要求依然很强烈,自然或人为的灾难往往会突然发生.另外,即使IT投入可能下降,但合规性要求并没有因此而消除. 以下是一些需要自问的问题,可以帮助

大数据锁定消费者没用,核心是锁住用户的“脑袋”!

现在很多企业只是简单的用大数据来找到目标用户,以此来做营销.然而真相却是,大数据必须深挖,要解决用户背后的战略性问题,具体是什么?一起来看看. 大数据解决的营销问题:消费与客户的关联方式 大数据给营销带来了非常大的希冀.特别是,它能解决营销人员一直觉得棘手的两个问题: 谁在什么时候以什么价格买了啥? 客户所听.所读和所看到的东西究竟与他们消费购买有无关联? 解决它们就能更容易地锁定目标客户,发现并消除所谓被"浪费了的50%"的广告预算,从而使营销变得更高效.因此,为了解决这两个问题,营