精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全行業(yè)動態(tài) → 正文

如何以及為什么衡量網(wǎng)絡(luò)安全

責(zé)任編輯:cres 作者:Steve Durbin |來源:企業(yè)網(wǎng)D1Net  2023-03-02 12:16:27 原創(chuàng)文章 企業(yè)網(wǎng)D1Net

成熟的網(wǎng)絡(luò)風(fēng)險計劃的核心支柱是衡量、分析和報告網(wǎng)絡(luò)安全威脅和性能的能力。話雖如此,衡量網(wǎng)絡(luò)安全并不容易。一方面,企業(yè)領(lǐng)導(dǎo)者很難理解信息風(fēng)險(因為他們通常沒有網(wǎng)絡(luò)安全背景);另一方面,安全人員陷入了太多的技術(shù)細節(jié),最終導(dǎo)致混淆、誤解或誤導(dǎo)利益相關(guān)者。
 
在理想的情況下,網(wǎng)絡(luò)安全人員必須以企業(yè)高管能夠理解、發(fā)現(xiàn)有用、滿足好奇心并導(dǎo)致可操作結(jié)果的方式衡量和報告網(wǎng)絡(luò)安全。
 
在網(wǎng)絡(luò)安全方面可以衡量什么?
 
大多數(shù)利益相關(guān)者通常對風(fēng)險、合規(guī)性或保證存在疑問。不幸的是,這些問題通常無法使用單一數(shù)據(jù)點來回答。幸運的是,為了解決利益相關(guān)者的問題和擔憂,網(wǎng)絡(luò)安全人員可以衡量各種各樣的事情,這些可大致分類為:
 
•控制:為應(yīng)對威脅和降低信息風(fēng)險而采取的措施。
 
•資產(chǎn):企業(yè)擁有的任何有價值的物品。
 
•漏洞:系統(tǒng)中可能被威脅利用的弱點。
 
•威脅事件:由能夠?qū)Y產(chǎn)造成損害的威脅發(fā)起的行動。
 
•安全事件:在中斷、停機、系統(tǒng)關(guān)閉、數(shù)據(jù)泄露、網(wǎng)絡(luò)釣魚、勒索軟件等方面成功影響業(yè)務(wù)的事件。
 
以上類別可以根據(jù)數(shù)量、時間或成本進一步細分。例如,通過數(shù)字可以衡量未打補丁的服務(wù)器的總數(shù)和百分比,未打補丁的服務(wù)器與所需基線和容量的比率,或者可能修補的服務(wù)器數(shù)量。通過時間可以衡量識別事件所花費的時間,或者特定網(wǎng)絡(luò)威脅在一段時間內(nèi)發(fā)生的頻率。通過成本可以幫助企業(yè)從財務(wù)方面衡量事件的影響、恢復(fù)成本以及由于停機造成的業(yè)務(wù)損失。
 
為什么要關(guān)注KPI?
 
網(wǎng)絡(luò)安全人員在向業(yè)務(wù)團隊報告時必須選擇最相關(guān)的指標。大多數(shù)網(wǎng)絡(luò)安全團隊專注于指標,這些是與資產(chǎn)、漏洞和威脅事件相關(guān)的基本指標。另一方面,執(zhí)行團隊關(guān)心關(guān)鍵績效指標(KPI)和關(guān)鍵風(fēng)險指標(KRI),因為這些指標可以幫助回答與信息安全風(fēng)險、運行狀況、準備工作和業(yè)務(wù)優(yōu)先級相關(guān)的具體問題:
 
•企業(yè)的系統(tǒng)安全嗎?
 
•安全投資是否為企業(yè)帶來價值?
 
•從安全角度來看,是否符合監(jiān)管義務(wù)?
 
•企業(yè)如何應(yīng)對勒索軟件攻擊或供應(yīng)鏈攻擊?
 
這些都是KPI和KRI幫助回答的問題類型,這就是為什么網(wǎng)絡(luò)安全人員必須專注于KPI和KRI的原因,衡量他們的安全性能、準備和有效性。
 
安全團隊如何衡量網(wǎng)絡(luò)安全?
 
構(gòu)建正確的衡量框架是一個漸進的迭代過程,以下探索構(gòu)建安全衡量周期所涉及的五個主要步驟:
 
(1)定義需求
 
與利益相關(guān)者進行雙向?qū)υ挘远x和理解他們的需求。在開始時,利益相關(guān)者并不總是對信息風(fēng)險和他們自己的需求有很好的理解,因此需要一種更加自下而上的方法,即安全人員衡量他們認為重要的內(nèi)容并向上報告。安全從業(yè)人員可以利用這些對話自己提出探究性問題,制定必要的議程。
 
(2)選擇關(guān)鍵指標
 
一旦定義了利益相關(guān)者的需求,網(wǎng)絡(luò)安全人員應(yīng)該確定并選擇有助于支持這些需求的關(guān)鍵指標,必須咨詢所有利益相關(guān)者,并告知將在稍后階段提出的衡量標準。
 
關(guān)鍵指標應(yīng)使利益相關(guān)者能夠采取行動或做出決定。這些關(guān)鍵指標應(yīng)處于較高水平,且數(shù)量較少。其目標是幫助決策,而不是用數(shù)據(jù)來壓倒或混淆人們。
 
(3)確定指標
 
在確定了企業(yè)的高層目標和指標之后,安全團隊現(xiàn)在必須專注于確定有助于報告這些指標的基本指標。根據(jù)指標的確切性質(zhì),這可能涉及所需的幾十個指標,涉及上述各種指標類別。
 
(4)收集和分析指標,計算關(guān)鍵指標
 
既然確定了需求,選擇了關(guān)鍵指標并確定了衡量標準,網(wǎng)絡(luò)安全人員現(xiàn)在可以開始收集和分析基于這些關(guān)鍵指標的數(shù)據(jù)。衡量標準必須只使用準確、及時、相關(guān)和值得信賴的數(shù)據(jù)。否則,企業(yè)高管可能會做出錯誤的決策,在業(yè)務(wù)方面造成嚴重后果。安全團隊必須找到在持續(xù)的基礎(chǔ)上收集這些數(shù)據(jù)的方法(大多數(shù)衡量需要查看隨時間變化的趨勢視圖),并且最好使該過程盡可能自動化(人工過程可能很累且耗時)。
 
(5)向利益相關(guān)者報告關(guān)鍵指標
 
關(guān)鍵指標必須及時向決策者報告,安全人員和利益相關(guān)者應(yīng)該就節(jié)奏達成一致:報告需要多長時間提交一次?報告風(fēng)格也必須達成一致,因為不同的方法適合不同的利益相關(guān)者:是需要儀表板,還是幻燈片演示?關(guān)鍵指標應(yīng)清晰可見,易于理解。最后,報告應(yīng)該促進決策或行動。
 
最后,在每個報告周期之后,重要的是審查關(guān)鍵指標并與利益相關(guān)者重新驗證它們。安全團隊和利益相關(guān)者必須問,所報告的指標是否仍然具有價值?是否需要更改某些內(nèi)容?如果業(yè)務(wù)需求確實發(fā)生了變化,那么必須重新定義需求并分析不同的指標。
 
不要忘記,網(wǎng)絡(luò)威脅環(huán)境總是在變化,因此安全也必須同步發(fā)展。企業(yè)、利益相關(guān)者和網(wǎng)絡(luò)安全人員不應(yīng)該害怕倒退。快速失敗、繼續(xù)前進、即興發(fā)揮或重新規(guī)劃的能力是成功衡量網(wǎng)絡(luò)安全的關(guān)鍵。
 
關(guān)于企業(yè)網(wǎng)D1net(hfnxjk.com):
 
國內(nèi)主流的to B IT門戶,同時在運營國內(nèi)最大的甲方CIO專家?guī)旌椭橇敵黾吧缃黄脚_-信眾智(www.cioall.com)。同時運營19個IT行業(yè)公眾號(微信搜索D1net即可關(guān)注)
 
版權(quán)聲明:本文為企業(yè)網(wǎng)D1Net編譯,轉(zhuǎn)載需在文章開頭注明出處為:企業(yè)網(wǎng)D1Net,如果不注明出處,企業(yè)網(wǎng)D1Net將保留追究其法律責(zé)任的權(quán)利。

關(guān)鍵字:網(wǎng)絡(luò)安全

原創(chuàng)文章 企業(yè)網(wǎng)D1Net

x 如何以及為什么衡量網(wǎng)絡(luò)安全 掃一掃
分享本文到朋友圈
當前位置:安全行業(yè)動態(tài) → 正文

如何以及為什么衡量網(wǎng)絡(luò)安全

責(zé)任編輯:cres 作者:Steve Durbin |來源:企業(yè)網(wǎng)D1Net  2023-03-02 12:16:27 原創(chuàng)文章 企業(yè)網(wǎng)D1Net

成熟的網(wǎng)絡(luò)風(fēng)險計劃的核心支柱是衡量、分析和報告網(wǎng)絡(luò)安全威脅和性能的能力。話雖如此,衡量網(wǎng)絡(luò)安全并不容易。一方面,企業(yè)領(lǐng)導(dǎo)者很難理解信息風(fēng)險(因為他們通常沒有網(wǎng)絡(luò)安全背景);另一方面,安全人員陷入了太多的技術(shù)細節(jié),最終導(dǎo)致混淆、誤解或誤導(dǎo)利益相關(guān)者。
 
在理想的情況下,網(wǎng)絡(luò)安全人員必須以企業(yè)高管能夠理解、發(fā)現(xiàn)有用、滿足好奇心并導(dǎo)致可操作結(jié)果的方式衡量和報告網(wǎng)絡(luò)安全。
 
在網(wǎng)絡(luò)安全方面可以衡量什么?
 
大多數(shù)利益相關(guān)者通常對風(fēng)險、合規(guī)性或保證存在疑問。不幸的是,這些問題通常無法使用單一數(shù)據(jù)點來回答。幸運的是,為了解決利益相關(guān)者的問題和擔憂,網(wǎng)絡(luò)安全人員可以衡量各種各樣的事情,這些可大致分類為:
 
•控制:為應(yīng)對威脅和降低信息風(fēng)險而采取的措施。
 
•資產(chǎn):企業(yè)擁有的任何有價值的物品。
 
•漏洞:系統(tǒng)中可能被威脅利用的弱點。
 
•威脅事件:由能夠?qū)Y產(chǎn)造成損害的威脅發(fā)起的行動。
 
•安全事件:在中斷、停機、系統(tǒng)關(guān)閉、數(shù)據(jù)泄露、網(wǎng)絡(luò)釣魚、勒索軟件等方面成功影響業(yè)務(wù)的事件。
 
以上類別可以根據(jù)數(shù)量、時間或成本進一步細分。例如,通過數(shù)字可以衡量未打補丁的服務(wù)器的總數(shù)和百分比,未打補丁的服務(wù)器與所需基線和容量的比率,或者可能修補的服務(wù)器數(shù)量。通過時間可以衡量識別事件所花費的時間,或者特定網(wǎng)絡(luò)威脅在一段時間內(nèi)發(fā)生的頻率。通過成本可以幫助企業(yè)從財務(wù)方面衡量事件的影響、恢復(fù)成本以及由于停機造成的業(yè)務(wù)損失。
 
為什么要關(guān)注KPI?
 
網(wǎng)絡(luò)安全人員在向業(yè)務(wù)團隊報告時必須選擇最相關(guān)的指標。大多數(shù)網(wǎng)絡(luò)安全團隊專注于指標,這些是與資產(chǎn)、漏洞和威脅事件相關(guān)的基本指標。另一方面,執(zhí)行團隊關(guān)心關(guān)鍵績效指標(KPI)和關(guān)鍵風(fēng)險指標(KRI),因為這些指標可以幫助回答與信息安全風(fēng)險、運行狀況、準備工作和業(yè)務(wù)優(yōu)先級相關(guān)的具體問題:
 
•企業(yè)的系統(tǒng)安全嗎?
 
•安全投資是否為企業(yè)帶來價值?
 
•從安全角度來看,是否符合監(jiān)管義務(wù)?
 
•企業(yè)如何應(yīng)對勒索軟件攻擊或供應(yīng)鏈攻擊?
 
這些都是KPI和KRI幫助回答的問題類型,這就是為什么網(wǎng)絡(luò)安全人員必須專注于KPI和KRI的原因,衡量他們的安全性能、準備和有效性。
 
安全團隊如何衡量網(wǎng)絡(luò)安全?
 
構(gòu)建正確的衡量框架是一個漸進的迭代過程,以下探索構(gòu)建安全衡量周期所涉及的五個主要步驟:
 
(1)定義需求
 
與利益相關(guān)者進行雙向?qū)υ挘远x和理解他們的需求。在開始時,利益相關(guān)者并不總是對信息風(fēng)險和他們自己的需求有很好的理解,因此需要一種更加自下而上的方法,即安全人員衡量他們認為重要的內(nèi)容并向上報告。安全從業(yè)人員可以利用這些對話自己提出探究性問題,制定必要的議程。
 
(2)選擇關(guān)鍵指標
 
一旦定義了利益相關(guān)者的需求,網(wǎng)絡(luò)安全人員應(yīng)該確定并選擇有助于支持這些需求的關(guān)鍵指標,必須咨詢所有利益相關(guān)者,并告知將在稍后階段提出的衡量標準。
 
關(guān)鍵指標應(yīng)使利益相關(guān)者能夠采取行動或做出決定。這些關(guān)鍵指標應(yīng)處于較高水平,且數(shù)量較少。其目標是幫助決策,而不是用數(shù)據(jù)來壓倒或混淆人們。
 
(3)確定指標
 
在確定了企業(yè)的高層目標和指標之后,安全團隊現(xiàn)在必須專注于確定有助于報告這些指標的基本指標。根據(jù)指標的確切性質(zhì),這可能涉及所需的幾十個指標,涉及上述各種指標類別。
 
(4)收集和分析指標,計算關(guān)鍵指標
 
既然確定了需求,選擇了關(guān)鍵指標并確定了衡量標準,網(wǎng)絡(luò)安全人員現(xiàn)在可以開始收集和分析基于這些關(guān)鍵指標的數(shù)據(jù)。衡量標準必須只使用準確、及時、相關(guān)和值得信賴的數(shù)據(jù)。否則,企業(yè)高管可能會做出錯誤的決策,在業(yè)務(wù)方面造成嚴重后果。安全團隊必須找到在持續(xù)的基礎(chǔ)上收集這些數(shù)據(jù)的方法(大多數(shù)衡量需要查看隨時間變化的趨勢視圖),并且最好使該過程盡可能自動化(人工過程可能很累且耗時)。
 
(5)向利益相關(guān)者報告關(guān)鍵指標
 
關(guān)鍵指標必須及時向決策者報告,安全人員和利益相關(guān)者應(yīng)該就節(jié)奏達成一致:報告需要多長時間提交一次?報告風(fēng)格也必須達成一致,因為不同的方法適合不同的利益相關(guān)者:是需要儀表板,還是幻燈片演示?關(guān)鍵指標應(yīng)清晰可見,易于理解。最后,報告應(yīng)該促進決策或行動。
 
最后,在每個報告周期之后,重要的是審查關(guān)鍵指標并與利益相關(guān)者重新驗證它們。安全團隊和利益相關(guān)者必須問,所報告的指標是否仍然具有價值?是否需要更改某些內(nèi)容?如果業(yè)務(wù)需求確實發(fā)生了變化,那么必須重新定義需求并分析不同的指標。
 
不要忘記,網(wǎng)絡(luò)威脅環(huán)境總是在變化,因此安全也必須同步發(fā)展。企業(yè)、利益相關(guān)者和網(wǎng)絡(luò)安全人員不應(yīng)該害怕倒退。快速失敗、繼續(xù)前進、即興發(fā)揮或重新規(guī)劃的能力是成功衡量網(wǎng)絡(luò)安全的關(guān)鍵。
 
關(guān)于企業(yè)網(wǎng)D1net(hfnxjk.com):
 
國內(nèi)主流的to B IT門戶,同時在運營國內(nèi)最大的甲方CIO專家?guī)旌椭橇敵黾吧缃黄脚_-信眾智(www.cioall.com)。同時運營19個IT行業(yè)公眾號(微信搜索D1net即可關(guān)注)
 
版權(quán)聲明:本文為企業(yè)網(wǎng)D1Net編譯,轉(zhuǎn)載需在文章開頭注明出處為:企業(yè)網(wǎng)D1Net,如果不注明出處,企業(yè)網(wǎng)D1Net將保留追究其法律責(zé)任的權(quán)利。

關(guān)鍵字:網(wǎng)絡(luò)安全

原創(chuàng)文章 企業(yè)網(wǎng)D1Net

電子周刊
回到頂部

關(guān)于我們聯(lián)系我們版權(quán)聲明隱私條款廣告服務(wù)友情鏈接投稿中心招賢納士

企業(yè)網(wǎng)版權(quán)所有 ©2010-2024 京ICP備09108050號-6 京公網(wǎng)安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 大姚县| 区。| 吴堡县| 舞钢市| 龙海市| 崇州市| 双流县| 社旗县| 南充市| 叙永县| 灵川县| 九龙县| 连城县| 石楼县| 资源县| 东乡| 田东县| 崇礼县| 磐安县| 琼海市| 敦煌市| 沙河市| 芮城县| 石台县| 岳西县| 永春县| 宝应县| 漳平市| 鄂尔多斯市| 临沂市| 天长市| 山西省| 疏勒县| 平乐县| 玛沁县| 尚志市| 郯城县| 韩城市| 张家口市| 东平县| 临猗县|