IT 运营和安全团队需要自动化,而不是夫妻疗法

IT 运营和安全团队需要自动化,而不是夫妻疗法

IT 运营和安全团队需要自动化,而不是耦合疗法 PlatoBlockchain 数据智能。垂直搜索。人工智能。

越来越多的基本业务流程需要安全和 IT 运营团队共同承担责任。 不幸的是,他们的合作能力常常达不到所需要的。 优先事项冲突、文化差异和流程盲点导致系统效率低下、IT 风险,有时还会导致两个团队之间产生摩擦。 鉴于他们的共同责任越来越多,他们不能相互指责,而是需要利用流程来促进协作 自动化 创造共同点。

两个团队之间会产生摩擦,因为安全部门负责制定风险管理策略以及遵守各种内部和外部指令。 然而,由于 IT 运营团队积极管理 IT 资产,因此他们是实施这些策略的人,因此间接拥有策略执行权。 这就是为什么协作如此重要,特别是对于跨越多个组织孤岛和技术堆栈的复杂用例,例如安全员工离职、IT 审计和合规准备以及 SaaS 用户和生命周期管理等用例。

安全离职是一个涉及 IT、安全和人力资源的关键业务流程。 自大流行开始以来,它也一直承受着持续而巨大的压力。 鉴于持续的裁员、员工流动率的增加以及动态的远程工作政策,这种情况看起来不会很快消退。 所有这些因素都使得安全的离职流程已经成熟,可以实现自动化,以减少人工开销、错误和安全漏洞——即使是在拥有复杂和/或成熟流程的公司也是如此。

Block,Square 支付系统的所有者,当它经历了一次违规事件时,它经历了惨痛的教训,一名前员工使用仍然开放的访问凭据窃取了数百万用户的数据。 正如所做的那样 摩根士丹利同意支付 60 万美元 (PDF) 解决涉及数据中心设备不当退役导致重大数据泄露的法律索赔。 这些只是失败的离职流程如何影响公司利润的众多例子中的两个。

例如,如果 IT 运营人员正在管理离职流程,则需要与安全部门合作,以确定员工离职时需要执行的所有控制措施,否则就会产生安全风险。 需要取消配置哪些帐户、应用程序和访问权限? 哪些情况需要依法搁置? 需要保留哪些数据才能遵守数据保留要求? 此外,管理与回收和重新分配资产相关的操作任务和安全方面面临着越来越大的挑战。

IT 审计与合规性如何融合

IT 审计和合规性是另一个包含大量联合流程的领域,这些流程可能包含数十个故障点。 准确高效的 IT 审计需要基于所有硬件和软件的当前库存,在资产管理方面保持良好的卫生状况。 即使公司已经拥有资产管理工具,但考虑到大多数公司的 IT 足迹高度分散,完成这项任务比以往任何时候都更具挑战性。

例如,假设安全团队负责执行一项基本安全策略,即所有远程笔记本电脑上必须安装 CrowdStrike 和 Tanium,且必须处于活动状态并保持最新状态。 然而,他们依赖 IT 运营人员来执行该策略,因为他们拥有应用程序部署和补丁管理。

IT 运营人员可能了解该政策,但仍忙于其他职责。 因此,他们不会为其分配相同的优先级。 由于安全团队最终是对因不合规而发生的安全事件负责的人,因此他们可能不明白为什么安全部门在争先恐后地帮助他们时会抱怨。

管理 SaaS 产品组合

最后一个例子是管理不断增长的 SaaS 产品组合。 投资 SaaS 的业务部门行动迅速。 在评估选项后,做出选择并迅速实施。 IT 运营人员甚至可能不知道这一点。 这种分散采购的结果是 大约一半的 SaaS 应用程序是在 IT 范围之外购买的。

虽然这会加快业务发展速度,但也会带来问题。 组织如何准确预测续订,发现未使用许可证造成的低效率浪费,并确定整合机会以结合不同的供应商协议以提高谈判杠杆和节省成本?

还有很多安全考虑。 IT 和安全部门需要协作来确定哪些应用程序需要 SOC 2 合规性、存储敏感数据或 PHI 数据,或者具有合规性驱动的刷新周期。 安全和 IT 需要共同解决这个问题,并为 SaaS 产品组合实施适当的策略,以确保企业能够管理其风险。

显然,当谈到有效运营时,IT 运营和安全部门不能再只在自己的车道上运行——不管你喜欢与否,他们的车已经搭好了。 改善其动态的第一步是战略性地调整特定流程的内容和原因。 一旦建立,他们就可以共同创建和实施自动化工作流程,为两个团队的长期目标服务——无论是单独还是共同。

这是一条 IT 运营和安全人员可以遵循的清晰路径,从“不愉快的约会”演变为天作之合 - 和 企业将因此变得更好。

时间戳记:

更多来自 暗读