小男孩‘自慰网亚洲一区二区,亚洲一级在线播放毛片,亚洲中文字幕av每天更新,黄aⅴ永久免费无码,91成人午夜在线精品,色网站免费在线观看,亚洲欧洲wwwww在线观看

分享

風(fēng)險管理之網(wǎng)絡(luò)安全治理

 祺印說信安 2023-08-03 發(fā)布于河南

在本頁
  • .什么是網(wǎng)絡(luò)安全治理?

  • .哪種安全治理方法適合我?

  • .良好的網(wǎng)絡(luò)安全治理是什么樣的?

組織如何控制、指導(dǎo)和溝通網(wǎng)絡(luò)安全。

什么是網(wǎng)絡(luò)安全治理?

網(wǎng)絡(luò)安全治理是控制和指導(dǎo)組織的網(wǎng)絡(luò)安全方法的方式。如果做得好,它將有效地協(xié)調(diào)組織的活動,如果做得不好,它將導(dǎo)致網(wǎng)絡(luò)安全風(fēng)險決策的制定不佳和延遲。良好的網(wǎng)絡(luò)安全治理可以使網(wǎng)絡(luò)安全信息和決策在整個組織內(nèi)流動。

正如安全是組織內(nèi)每個人的責(zé)任一樣,安全決策也可以發(fā)生在各個級別。為了實現(xiàn)這一目標(biāo),組織的高級領(lǐng)導(dǎo)層應(yīng)使用安全治理來列出他們準(zhǔn)備讓員工承擔(dān)和不準(zhǔn)備承擔(dān)的安全風(fēng)險類型。


哪種安全治理方法適合我?

不存在適用于每個組織的“一刀切”的治理方法。組織應(yīng)建立適合自己的安全風(fēng)險管理角色和決策流程(請記住,某些組織可能必須遵守強制性要求)。

無論任何預(yù)定的結(jié)構(gòu)或流程如何,在以下情況下更有可能采用良好的方法來治理整個組織的風(fēng)險管理:

  • 該組織的業(yè)務(wù)目標(biāo)、優(yōu)先事項和對網(wǎng)絡(luò)安全風(fēng)險的偏好是明確的

  • 明確識別組織關(guān)心的資產(chǎn)(或?qū)崿F(xiàn)其業(yè)務(wù)目標(biāo)的價值)

  • 組織制定了使風(fēng)險管理有效所需的措施

  • 該組織明白,為了確保安全有效,它必須成為“一切照舊”的一部分

  • 組織確定誰負(fù)責(zé)(和負(fù)責(zé))技術(shù)系統(tǒng)的安全并做出有關(guān)其安全的決策(包括這些系統(tǒng)在整個系統(tǒng)生命周期中的持續(xù)安全)

  • 該組織知道如何獲取為有效和及時的網(wǎng)絡(luò)安全決策提供信息所需的信息

當(dāng)組織決定哪種治理方法適合他們時,考慮以下因素也可能會有所幫助:

  • 組織如何在不同的業(yè)務(wù)、技術(shù)和決策環(huán)境中管理與技術(shù)相關(guān)的安全風(fēng)險。

  • 在管理與技術(shù)相關(guān)的安全風(fēng)險時,哪些外部因素是相關(guān)的(例如法律、監(jiān)管或特定部門)?

  • 需要哪些業(yè)務(wù)流程來支持安全風(fēng)險管理決策?

  • 決策者需要哪些信息和文件才能做出及時、知情和客觀的安全風(fēng)險管理決策?

  • 組織如何確保負(fù)責(zé)管理風(fēng)險(并制定風(fēng)險管理決策)的人員擁有正確的業(yè)務(wù)和安全技能、知識和培訓(xùn)?

  • 組織如何讓人們相信其管理風(fēng)險的方法是有效的,以及其用于業(yè)務(wù)的系統(tǒng)足夠安全以滿足其需求?

  • 組織將如何確保風(fēng)險管理決策和行動的可追溯性和問責(zé)制?

  • 組織將如何持續(xù)改進(jìn)管理安全風(fēng)險的方式?

您應(yīng)該考慮您的組織面臨的問題并決定適合您的方法。這很重要,因為采用治理流程本身并不能實現(xiàn)良好的安全性。安全治理行為不應(yīng)脫離良好安全的日常運維。

例如,高級領(lǐng)導(dǎo)層僅僅聲明“安全風(fēng)險不可接受”是不夠的。這樣做將迫使低于此領(lǐng)導(dǎo)級別的人員僅根據(jù)個人知識和經(jīng)驗來承擔(dān)風(fēng)險,而不充分考慮組織的優(yōu)先事項。


良好的網(wǎng)絡(luò)安全治理是什么樣的?

投資于風(fēng)險管理,信任決策者

管理技術(shù)系統(tǒng)風(fēng)險的管理方式應(yīng)該與組織管理其他業(yè)務(wù)活動的方式?jīng)]有什么不同。治理一詞意味著組織主動對其面臨的風(fēng)險進(jìn)行控制,并為其業(yè)務(wù)安全提供指導(dǎo)。有效的安全治理要求組織投資于風(fēng)險管理資源并信任決策者,以便擁有合適的人員、結(jié)構(gòu)和風(fēng)險管理流程。這使得明智的風(fēng)險管理決策能夠?qū)崿F(xiàn)組織的業(yè)務(wù)目標(biāo)和目標(biāo)。

代表決策

有效的網(wǎng)絡(luò)安全風(fēng)險管理建立在明智的決策之上。然而,雖然組織內(nèi)的高級管理層(例如董事會)仍然對網(wǎng)絡(luò)安全風(fēng)險管理負(fù)責(zé),但他們不一定需要做出所有風(fēng)險管理決策。風(fēng)險管理決策可以在組織的各個級別制定,并且可以委托給最了解問題的人員。決策者應(yīng)擁有正確的安全、業(yè)務(wù)和技術(shù)知識(以及技能和經(jīng)驗),使他們能夠在不同的業(yè)務(wù)環(huán)境中做出及時有效的風(fēng)險管理決策。

為了使安全風(fēng)險管理有效,重要的是在負(fù)責(zé)組織安全的人員和有權(quán)代表他們做出風(fēng)險管理決策的人員之間建立清晰的溝通渠道。授權(quán)決策權(quán)時,授權(quán)范圍必須明確。也就是說,他們應(yīng)該了解何時需要升級決策以獲得企業(yè)內(nèi)部更高層的關(guān)注。

應(yīng)對復(fù)雜性和不確定性

用于提供現(xiàn)代業(yè)務(wù)功能的技術(shù)系統(tǒng)可以被視為復(fù)雜的“社會技術(shù)”系統(tǒng),技術(shù)、人員和業(yè)務(wù)流程之間存在交互。這種復(fù)雜性意味著有時可以了解并管理安全風(fēng)險的原因和影響,有時則不能。

風(fēng)險管理中的不確定性是不可避免的,因為決策者和從業(yè)者為安全決策提供信息所需的信息可能無法獲得、未知或主觀得出。這種不確定性因以下因素而加?。?/span>

  • 參與風(fēng)險分析、評估和決策過程的人員的偏見

  • 現(xiàn)有風(fēng)險管理技能和經(jīng)驗的局限性

  • 方法和工具及其使用方式的局限性

這種復(fù)雜性和不確定性并不意味著組織無法采取任何措施來管理安全風(fēng)險。相反,負(fù)責(zé)決策的人需要:

  • 了解他們所使用的方法、途徑和工具的局限性

  • 了解在某些情況下可以通過實施預(yù)定義的安全控制和方法來管理風(fēng)險,而在某些情況下則無法通過實施預(yù)定義的安全控制和方法來管理風(fēng)險

  • 采用不同的策略在不同的情況下做出明智的安全風(fēng)險管理決策

發(fā)展有效的文化和環(huán)境

有效的安全文化和環(huán)境還將幫助組織應(yīng)對與我們今天使用和依賴的系統(tǒng)和服務(wù)相關(guān)的不可避免的復(fù)雜性和不確定性。可以通過以下方式鼓勵適當(dāng)?shù)陌踩幕铜h(huán)境:

  • 確保參與安全風(fēng)險管理決策的每個人都了解實現(xiàn)目標(biāo)和維護(hù)業(yè)務(wù)優(yōu)先級比遵守通用的預(yù)定清單更重要

  • 雇用具有網(wǎng)絡(luò)安全、業(yè)務(wù)和風(fēng)險管理技能以及提供信息、制定和實現(xiàn)有效決策所需的知識和專業(yè)知識的人員

  • 信任并授權(quán)這些人做出風(fēng)險管理決策

  • 將程序和文件工作量降至最低,僅達(dá)到及時有效決策所必需的程度

  • 通過應(yīng)用良好的安全設(shè)計原則,將風(fēng)險管理納入正常業(yè)務(wù)以及設(shè)計和開發(fā)生命周期中,因此它被視為一項與其他風(fēng)險管理方式一致的持續(xù)活動(而不是一次性行動)

  • 使負(fù)責(zé)制定風(fēng)險管理決策的人員能夠輕松訪問(并理解)他們所需的信息

  • 減少信息被誤解、削弱或以任何引入不確定性和偏見的方式闡述的機會

  • 接受技術(shù)和安全風(fēng)險將會發(fā)生的事實,并了解組織將采取哪些措施來最大程度地減少損害、繼續(xù)運營并根據(jù)吸取的經(jīng)驗教訓(xùn)進(jìn)行改進(jìn)

  • 確保負(fù)責(zé)安全的人員、負(fù)責(zé)制定風(fēng)險管理決策的人員以及負(fù)責(zé)開展風(fēng)險管理活動的人員之間的溝通清晰且有意義,以便能夠根據(jù)信息正確有效地采取行動

有效傳達(dá)風(fēng)險管理信息

風(fēng)險管理信息的有效溝通有助于組織指導(dǎo)和控制風(fēng)險管理活動。為了使這種溝通有效,組織必須建立內(nèi)部和外部渠道來與員工、業(yè)務(wù)合作伙伴和客戶進(jìn)行溝通。當(dāng)組織內(nèi)部的溝通在組織的正確層級之間進(jìn)行時,溝通是最有效的:自上而下、自下而上和橫向:

  • 自上而下的溝通為決策者提供公司方向和業(yè)務(wù)目標(biāo)

  • 自下而上和橫向溝通提供詳細(xì)的技術(shù)、非技術(shù)和安全信息,為風(fēng)險管理決策提供信息

內(nèi)部溝通時,這些信息至少應(yīng)包括:

  • 業(yè)務(wù)目標(biāo)、優(yōu)先事項和風(fēng)險管理方向

  • 組織關(guān)心什么以及為什么

  • 組織將(和不會)承擔(dān)哪些風(fēng)險

  • 誰負(fù)責(zé)制定風(fēng)險管理決策

當(dāng)與第三方進(jìn)行外部溝通時,這些信息至少應(yīng)包括:

  • 風(fēng)險管理和決策背景

  • 需要保護(hù)什么以及為什么

  • 如果受保護(hù)資產(chǎn)的安全依賴于另一方,那么組織希望該方采取什么措施來保護(hù)它?(例如合同中的安全條款、程序或安全要求)

  • 如果第三方為組織關(guān)心的事物提供安全性,組織如何獲得第三方正在按預(yù)期提供安全性的信心?

為了以清晰且有意義的方式傳達(dá)風(fēng)險管理信息,組織應(yīng)使用簡單的英語和眾所周知的業(yè)務(wù)、技術(shù)和安全術(shù)語。應(yīng)避免使用定制的風(fēng)險管理語言或?qū)I(yè)術(shù)語。

人們通常認(rèn)為,由于組織使用通用的風(fēng)險評估(或風(fēng)險管理)方法,因此他們將能夠使用生成的風(fēng)險信息(例如順序風(fēng)險或影響級別或標(biāo)簽)作為速記方式將信息傳達(dá)給風(fēng)險管理決策者和業(yè)務(wù)合作伙伴。如果沒有就風(fēng)險管理信息的含義達(dá)成一致,這個假設(shè)是不正確的。人們和組織會根據(jù)個人和群體的偏見、經(jīng)驗、知識和優(yōu)先事項來解釋或誤解風(fēng)險相關(guān)信息。如果提供的風(fēng)險管理信息沒有含義、解釋或上下文,則尤其如此。

與任何其他關(guān)系一樣,各方之間的信任建立在良好的溝通基礎(chǔ)上,使各方能夠理解他人的價值,并就風(fēng)險管理信息和風(fēng)險評估輸出的具體含義達(dá)成一致。這種理解將使組織能夠信任其他人向他們提供的風(fēng)險管理信息,并充滿信心地使用技術(shù)系統(tǒng)和服務(wù)。

該系列前期內(nèi)容回顧:

網(wǎng)絡(luò)安全風(fēng)險管理框架

網(wǎng)絡(luò)風(fēng)險的基本原理和基礎(chǔ)知識

英國國家網(wǎng)絡(luò)安全中心的風(fēng)險管理指南簡介

>>>等級保護(hù)<<<
開啟等級保護(hù)之路:GB 17859網(wǎng)絡(luò)安全等級保護(hù)上位標(biāo)準(zhǔn)
網(wǎng)絡(luò)安全等級保護(hù):什么是等級保護(hù)?
網(wǎng)絡(luò)安全等級保護(hù):等級保護(hù)工作從定級到備案
網(wǎng)絡(luò)安全等級保護(hù):等級測評中的滲透測試應(yīng)該如何做
網(wǎng)絡(luò)安全等級保護(hù):等級保護(hù)測評過程及各方責(zé)任
網(wǎng)絡(luò)安全等級保護(hù):政務(wù)計算機終端核心配置規(guī)范思維導(dǎo)圖
網(wǎng)絡(luò)安全等級保護(hù):信息技術(shù)服務(wù)過程一般要求
網(wǎng)絡(luò)安全等級保護(hù):淺談物理位置選擇測評項
閑話等級保護(hù):網(wǎng)絡(luò)安全等級保護(hù)基礎(chǔ)標(biāo)準(zhǔn)(等保十大標(biāo)準(zhǔn))下載
閑話等級保護(hù):什么是網(wǎng)絡(luò)安全等級保護(hù)工作的內(nèi)涵?
閑話等級保護(hù):網(wǎng)絡(luò)產(chǎn)品和服務(wù)安全通用要求之基本級安全通用要求
閑話等級保護(hù):測評師能力要求思維導(dǎo)圖
閑話等級保護(hù):應(yīng)急響應(yīng)計劃規(guī)范思維導(dǎo)圖
閑話等級保護(hù):淺談應(yīng)急響應(yīng)與保障
閑話等級保護(hù):如何做好網(wǎng)絡(luò)總體安全規(guī)劃
閑話等級保護(hù):如何做好網(wǎng)絡(luò)安全設(shè)計與實施
閑話等級保護(hù):要做好網(wǎng)絡(luò)安全運行與維護(hù)
閑話等級保護(hù):人員離崗管理的參考實踐
信息安全服務(wù)與信息系統(tǒng)生命周期的對應(yīng)關(guān)系

>>>工控安全<<<
工業(yè)控制系統(tǒng)安全:信息安全防護(hù)指南
工業(yè)控制系統(tǒng)安全:工控系統(tǒng)信息安全分級規(guī)范思維導(dǎo)圖
工業(yè)控制系統(tǒng)安全:DCS防護(hù)要求思維導(dǎo)圖
工業(yè)控制系統(tǒng)安全:DCS管理要求思維導(dǎo)圖
工業(yè)控制系統(tǒng)安全:DCS評估指南思維導(dǎo)圖
工業(yè)控制安全:工業(yè)控制系統(tǒng)風(fēng)險評估實施指南思維導(dǎo)圖
工業(yè)控制系統(tǒng)安全:安全檢查指南思維導(dǎo)圖(內(nèi)附下載鏈接)
業(yè)控制系統(tǒng)安全:DCS風(fēng)險與脆弱性檢測要求思維導(dǎo)圖

>>>數(shù)據(jù)安全<<<
數(shù)據(jù)治理和數(shù)據(jù)安全
數(shù)據(jù)安全風(fēng)險評估清單
成功執(zhí)行數(shù)據(jù)安全風(fēng)險評估的3個步驟
美國關(guān)鍵信息基礎(chǔ)設(shè)施數(shù)據(jù)泄露的成本
備份:網(wǎng)絡(luò)和數(shù)據(jù)安全的最后一道防線
數(shù)據(jù)安全:數(shù)據(jù)安全能力成熟度模型
數(shù)據(jù)安全知識:什么是數(shù)據(jù)保護(hù)以及數(shù)據(jù)保護(hù)為何重要?
信息安全技術(shù):健康醫(yī)療數(shù)據(jù)安全指南思維導(dǎo)圖
金融數(shù)據(jù)安全:數(shù)據(jù)安全分級指南思維導(dǎo)圖
金融數(shù)據(jù)安全:數(shù)據(jù)生命周期安全規(guī)范思維導(dǎo)圖
>>>供應(yīng)鏈安全<<<
美國政府為客戶發(fā)布軟件供應(yīng)鏈安全指南
OpenSSF 采用微軟內(nèi)置的供應(yīng)鏈安全框架
供應(yīng)鏈安全指南:了解組織為何應(yīng)關(guān)注供應(yīng)鏈網(wǎng)絡(luò)安全
供應(yīng)鏈安全指南:確定組織中的關(guān)鍵參與者和評估風(fēng)險
供應(yīng)鏈安全指南:了解關(guān)心的內(nèi)容并確定其優(yōu)先級
供應(yīng)鏈安全指南:為方法創(chuàng)建關(guān)鍵組件
供應(yīng)鏈安全指南:將方法整合到現(xiàn)有供應(yīng)商合同中
供應(yīng)鏈安全指南:將方法應(yīng)用于新的供應(yīng)商關(guān)系
供應(yīng)鏈安全指南:建立基礎(chǔ),持續(xù)改進(jìn)。
思維導(dǎo)圖:ICT供應(yīng)鏈安全風(fēng)險管理指南思維導(dǎo)圖
英國的供應(yīng)鏈網(wǎng)絡(luò)安全評估
>>>其他<<<
網(wǎng)絡(luò)安全十大安全漏洞
網(wǎng)絡(luò)安全等級保護(hù):做等級保護(hù)不知道咋定級?來一份定級指南思維導(dǎo)圖
網(wǎng)絡(luò)安全等級保護(hù):應(yīng)急響應(yīng)計劃規(guī)范思維導(dǎo)圖
安全從組織內(nèi)部人員開始
VMware 發(fā)布9.8分高危漏洞補丁
影響2022 年網(wǎng)絡(luò)安全的五個故事
2023年的4大網(wǎng)絡(luò)風(fēng)險以及如何應(yīng)對
網(wǎng)絡(luò)安全知識:物流業(yè)的網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全知識:什么是AAA(認(rèn)證、授權(quán)和記賬)?
美國白宮發(fā)布國家網(wǎng)絡(luò)安全戰(zhàn)略
開源代碼帶來的 10 大安全和運營風(fēng)險
不能放松警惕的勒索軟件攻擊
10種防網(wǎng)絡(luò)釣魚攻擊的方法
5年后的IT職業(yè)可能會是什么樣子?
累不死的IT加班人:網(wǎng)絡(luò)安全倦怠可以預(yù)防嗎?
網(wǎng)絡(luò)風(fēng)險評估是什么以及為什么需要
美國關(guān)于烏克蘭戰(zhàn)爭計劃的秘密文件泄露
五角大樓調(diào)查烏克蘭絕密文件泄露事件
湖南網(wǎng)安適用《數(shù)據(jù)安全法》對多個單位作出行政處罰
如何減少制造攻擊面的暴露
來自不安全的經(jīng)濟(jì)、網(wǎng)絡(luò)犯罪和內(nèi)部威脅三重威脅
2023 年OWASP Top 10 API 安全風(fēng)險
全國網(wǎng)絡(luò)安全等級測評與檢測評估機構(gòu)目錄(6月6日更新)
什么是滲透測試,能防止數(shù)據(jù)泄露嗎?
SSH 與 Telnet 有何不同?

    轉(zhuǎn)藏 分享 獻(xiàn)花(0

    0條評論

    發(fā)表

    請遵守用戶 評論公約

    類似文章 更多