|
在本頁
組織如何控制、指導(dǎo)和溝通網(wǎng)絡(luò)安全。 什么是網(wǎng)絡(luò)安全治理?網(wǎng)絡(luò)安全治理是控制和指導(dǎo)組織的網(wǎng)絡(luò)安全方法的方式。如果做得好,它將有效地協(xié)調(diào)組織的活動,如果做得不好,它將導(dǎo)致網(wǎng)絡(luò)安全風(fēng)險決策的制定不佳和延遲。良好的網(wǎng)絡(luò)安全治理可以使網(wǎng)絡(luò)安全信息和決策在整個組織內(nèi)流動。 正如安全是組織內(nèi)每個人的責(zé)任一樣,安全決策也可以發(fā)生在各個級別。為了實現(xiàn)這一目標(biāo),組織的高級領(lǐng)導(dǎo)層應(yīng)使用安全治理來列出他們準(zhǔn)備讓員工承擔(dān)和不準(zhǔn)備承擔(dān)的安全風(fēng)險類型。 哪種安全治理方法適合我?不存在適用于每個組織的“一刀切”的治理方法。組織應(yīng)建立適合自己的安全風(fēng)險管理角色和決策流程(請記住,某些組織可能必須遵守強制性要求)。 無論任何預(yù)定的結(jié)構(gòu)或流程如何,在以下情況下更有可能采用良好的方法來治理整個組織的風(fēng)險管理:
當(dāng)組織決定哪種治理方法適合他們時,考慮以下因素也可能會有所幫助:
您應(yīng)該考慮您的組織面臨的問題并決定適合您的方法。這很重要,因為采用治理流程本身并不能實現(xiàn)良好的安全性。安全治理行為不應(yīng)脫離良好安全的日常運維。 例如,高級領(lǐng)導(dǎo)層僅僅聲明“安全風(fēng)險不可接受”是不夠的。這樣做將迫使低于此領(lǐng)導(dǎo)級別的人員僅根據(jù)個人知識和經(jīng)驗來承擔(dān)風(fēng)險,而不充分考慮組織的優(yōu)先事項。 良好的網(wǎng)絡(luò)安全治理是什么樣的?投資于風(fēng)險管理,信任決策者管理技術(shù)系統(tǒng)風(fēng)險的管理方式應(yīng)該與組織管理其他業(yè)務(wù)活動的方式?jīng)]有什么不同。治理一詞意味著組織主動對其面臨的風(fēng)險進(jìn)行控制,并為其業(yè)務(wù)安全提供指導(dǎo)。有效的安全治理要求組織投資于風(fēng)險管理資源并信任決策者,以便擁有合適的人員、結(jié)構(gòu)和風(fēng)險管理流程。這使得明智的風(fēng)險管理決策能夠?qū)崿F(xiàn)組織的業(yè)務(wù)目標(biāo)和目標(biāo)。 代表決策有效的網(wǎng)絡(luò)安全風(fēng)險管理建立在明智的決策之上。然而,雖然組織內(nèi)的高級管理層(例如董事會)仍然對網(wǎng)絡(luò)安全風(fēng)險管理負(fù)責(zé),但他們不一定需要做出所有風(fēng)險管理決策。風(fēng)險管理決策可以在組織的各個級別制定,并且可以委托給最了解問題的人員。決策者應(yīng)擁有正確的安全、業(yè)務(wù)和技術(shù)知識(以及技能和經(jīng)驗),使他們能夠在不同的業(yè)務(wù)環(huán)境中做出及時有效的風(fēng)險管理決策。 為了使安全風(fēng)險管理有效,重要的是在負(fù)責(zé)組織安全的人員和有權(quán)代表他們做出風(fēng)險管理決策的人員之間建立清晰的溝通渠道。授權(quán)決策權(quán)時,授權(quán)范圍必須明確。也就是說,他們應(yīng)該了解何時需要升級決策以獲得企業(yè)內(nèi)部更高層的關(guān)注。 應(yīng)對復(fù)雜性和不確定性用于提供現(xiàn)代業(yè)務(wù)功能的技術(shù)系統(tǒng)可以被視為復(fù)雜的“社會技術(shù)”系統(tǒng),技術(shù)、人員和業(yè)務(wù)流程之間存在交互。這種復(fù)雜性意味著有時可以了解并管理安全風(fēng)險的原因和影響,有時則不能。 風(fēng)險管理中的不確定性是不可避免的,因為決策者和從業(yè)者為安全決策提供信息所需的信息可能無法獲得、未知或主觀得出。這種不確定性因以下因素而加?。?/span>
這種復(fù)雜性和不確定性并不意味著組織無法采取任何措施來管理安全風(fēng)險。相反,負(fù)責(zé)決策的人需要:
發(fā)展有效的文化和環(huán)境有效的安全文化和環(huán)境還將幫助組織應(yīng)對與我們今天使用和依賴的系統(tǒng)和服務(wù)相關(guān)的不可避免的復(fù)雜性和不確定性。可以通過以下方式鼓勵適當(dāng)?shù)陌踩幕铜h(huán)境:
有效傳達(dá)風(fēng)險管理信息風(fēng)險管理信息的有效溝通有助于組織指導(dǎo)和控制風(fēng)險管理活動。為了使這種溝通有效,組織必須建立內(nèi)部和外部渠道來與員工、業(yè)務(wù)合作伙伴和客戶進(jìn)行溝通。當(dāng)組織內(nèi)部的溝通在組織的正確層級之間進(jìn)行時,溝通是最有效的:自上而下、自下而上和橫向:
內(nèi)部溝通時,這些信息至少應(yīng)包括:
當(dāng)與第三方進(jìn)行外部溝通時,這些信息至少應(yīng)包括:
為了以清晰且有意義的方式傳達(dá)風(fēng)險管理信息,組織應(yīng)使用簡單的英語和眾所周知的業(yè)務(wù)、技術(shù)和安全術(shù)語。應(yīng)避免使用定制的風(fēng)險管理語言或?qū)I(yè)術(shù)語。 人們通常認(rèn)為,由于組織使用通用的風(fēng)險評估(或風(fēng)險管理)方法,因此他們將能夠使用生成的風(fēng)險信息(例如順序風(fēng)險或影響級別或標(biāo)簽)作為速記方式將信息傳達(dá)給風(fēng)險管理決策者和業(yè)務(wù)合作伙伴。如果沒有就風(fēng)險管理信息的含義達(dá)成一致,這個假設(shè)是不正確的。人們和組織會根據(jù)個人和群體的偏見、經(jīng)驗、知識和優(yōu)先事項來解釋或誤解風(fēng)險相關(guān)信息。如果提供的風(fēng)險管理信息沒有含義、解釋或上下文,則尤其如此。 與任何其他關(guān)系一樣,各方之間的信任建立在良好的溝通基礎(chǔ)上,使各方能夠理解他人的價值,并就風(fēng)險管理信息和風(fēng)險評估輸出的具體含義達(dá)成一致。這種理解將使組織能夠信任其他人向他們提供的風(fēng)險管理信息,并充滿信心地使用技術(shù)系統(tǒng)和服務(wù)。 該系列前期內(nèi)容回顧: 網(wǎng)絡(luò)風(fēng)險的基本原理和基礎(chǔ)知識 英國國家網(wǎng)絡(luò)安全中心的風(fēng)險管理指南簡介 |
|
|