评论
指导风险评估的背景和指标不断变化,我们对安全团队进展的理解也在不断变化。测量一切是不可能的,并且仅仅因为你可以测量它并不意味着它很重要。这很容易让我们迷失在细节中而错过大局:我们是否有方向性的改进?
问题的很大一部分在于标准的安全策略,它追求完美,却忽视了可实现的目标。在我们的行业中,我们有政策规定,例如,“所有高风险漏洞必须在 10 天内得到解决”,或者“所有用户访问必须每季度进行一次审查”。我们的假设是,您将争取 100% 的努力,而不会讨论这是否可以实现以及需要哪些资源来实现该目标。
通常,安全团队在 70% 的情况下会实现该目标,这被视为失败。团队经常花费大量资源试图缩小差距,例如,通过解决 70% 的关键漏洞和 100% 的策略目标。当这些资源可以更好地用在其他地方时,他们最终可能会耗尽资源来追求完美。
作为一个行业,我们需要退后一步,重新评估指导我们计划的政策和指标,决定它们是否现实,以及它们是否是正确的衡量标准。为实现这一目标,需要采取以下三个步骤。
1. 确定您的风险偏好
在所有风险领域都达到完美是不可能的。安全团队最终可能会玩打地鼠游戏,而失去对更微妙风险的关注。需要进行业务级别的对话来定义组织最大的安全风险在哪里、在哪里投入资源,以及管理人员可以承受一定风险级别的领域。例如,像 MOVEit 这样的关键漏洞可能在业务的一个领域代表可接受的风险,但在拥有一级系统且对业务影响的容限为零或最小的另一领域则不然。 中央情报局三合会 机密性、完整性和可用性。查看您所在行业中最大的漏洞以及通常针对您所在领域的企业的攻击类型,以执行风险评估。
2.设定灵活、可实现的目标
下一步是根据风险评估制定可实现的安全策略,重点关注渐进式进展。您不可能一夜之间从修补 50% 的漏洞跃升至 95%。重要的是要了解实现您的目标所需的资源,以及如果目标是完全修补而不是 85%,您会放弃哪些机会。关闭最后几个点可能不值得投资。
不要设定静态目标并力求完美,而是专注于相对于之前的情况改进计划。您应该问的问题是:我们正在朝着正确的方向前进吗?程序有改进吗?我们是否总体上降低了风险?
3.定期重新评估
由于漏洞和攻击方法总是在变化,安全领导者应定期与更广泛的企业进行讨论,以重新评估风险偏好和安全策略。至少应每年进行一次。重新评估目标是否与已知风险和风险承受能力相一致,并做出有意识的权衡决策。
例如,您可能确定可以在 85 天内解决 10% 的关键漏洞。为了达到90%, X 资源量,用以下术语表示 金钱投入、时间投入、人员投入, 将被要求。与这些额外资源进行权衡后,您可能会发现 85% 的风险水平是可接受的。
追求进步,而不是完美
有关风险的决策不应在真空中做出。这就是为什么安全领导者必须拥有这些 与其他企业领导人和董事会的对话。底线:在这个行业中,完美是很难实现的,追求完美可能弊大于利。相反,专注于取得进步。设定现实的目标,采取小步骤来实现目标,并不断提高标准,直到达到风险缓解的最佳水平。
- :具有
- :是
- :不是
- :在哪里
- $UP
- 1
- 10
- 7
- 95%
- a
- 关于
- 绝对
- 可接受
- ACCESS
- 可实现
- 额外
- 地址
- 解决
- 解决
- 驳
- 瞄准
- 致力
- 目标
- 对齐的
- 所有类型
- 时刻
- 量
- an
- 和
- 每年
- 另一个
- 食欲
- 保健
- 国家 / 地区
- 地区
- AS
- 问
- 评定
- 评估
- 假设
- At
- 攻击
- 攻击
- 可用性
- 背部
- 酒吧
- 基于
- BE
- 因为
- before
- 更好
- 大
- 大
- 最大
- 半身裙/裤
- 更广泛
- 商业
- 商业领袖
- 企业
- 但是
- by
- CAN
- 一定
- 改变
- 关闭
- 舒适
- 常用
- 保密
- 意识
- 经常
- 上下文
- 谈话
- 可以
- 危急
- 一年中的
- 决定
- 决定
- 认为
- 定义
- 详情
- 确定
- 方向
- 讨论
- do
- 不会
- 完成
- 易
- 别处
- 结束
- 甚至
- 一切
- 例子
- 管理人员
- 表示
- 失败
- 少数
- 找到最适合您的地方
- 柔软
- 专注焦点
- 针对
- 止
- 差距
- 得到
- 给
- 目标
- 理想中
- 非常好
- 指导
- 伤害
- 有
- 相关信息
- 高风险
- 击中
- 举行
- HTTPS
- 影响力故事
- 重要
- 不可能
- 改善
- in
- 增量
- 行业中的应用:
- 例
- 代替
- 诚信
- 投资
- IT
- 它的
- JPG
- 跳
- 只是
- 保持
- 已知
- 名:
- 领导人
- Level
- 谎言
- 喜欢
- Line
- ll
- 看
- LOOKS
- 失去
- 失去
- 丢失
- 制成
- 使
- 制作
- 制作
- 可能..
- 意味着
- 衡量
- 测量
- 测量
- 方法
- 指标
- 最小
- 最低限度
- 错过
- 减轻
- 更多
- 移动
- 必须
- 需求
- 需要
- 下页
- 没有
- 数
- of
- 经常
- on
- 一
- 机会
- 最佳
- or
- 组织
- 其他名称
- 我们的
- 最划算
- 过夜
- 部分
- 修补
- 员工
- 完美
- 演出
- 图片
- 柏拉图
- 柏拉图数据智能
- 柏拉图数据
- 播放
- 点
- 政策
- 政策
- 可能
- 市场问题
- 曲目
- 训练课程
- 进展
- 季刊
- 有疑问吗?
- 提高
- 很少
- RE
- 达到
- 现实
- 减少
- 重新评估
- 经常
- 相对的
- 代表
- 必须
- 资源
- 审查
- 右
- 风险
- 风险偏好
- 风险评估
- 风险
- s
- 对工资盗窃
- 保安
- 安全政策
- 安全风险
- 集
- 设置
- 应该
- 视力
- 小
- So
- 太空
- 花
- 花费
- 标准
- 静止
- 操舵
- 步
- 步骤
- Stop 停止
- 努力
- 产品
- 采取
- 目标
- 团队
- 队
- 条款
- 比
- 这
- 那里。
- 博曼
- 他们
- Free Introduction
- 那些
- 三
- 一线
- 第一层
- 次
- 至
- 公差
- 合计
- 试图
- 类型
- 理解
- 理解
- 直到
- 用户
- 真空
- Ve
- 与
- 漏洞
- 漏洞
- we
- 井
- 为
- 乱作一团的痣
- 什么是
- ,尤其是
- 是否
- 这
- 而
- 为什么
- 将
- 中
- 价值
- 将
- 完全
- 您一站式解决方案
- 和风网
- 零