企业信息安全工作的价值体现路在何方

摘要:
信息安全工作本身是由风险驱动的。当然,信息安全工作最直接的价值是控制风险和减少损失。如何利用第三方客观评估来体现信息安全工作的价值?在内部控制审计中,信息安全审计占一定比例,因此信息安全的效果甚至可能影响股价走势和主要投资者的信心。

企业进行任何的管理活动,其目的无非有以下两点:一是希望得到更多的产出,能够赚更多的钱;二是希望减少不必要的损失,降低可能产生损害的风险。

信息安全工作当然也不例外,企业逐渐投入越来越多的资源,配备越来越多的安全岗位人员,部署越来越多的信息安全产品,实施越来越多信息安全工作项目,当然希望能够使信息安全工作的价值发挥到最大。

那么,信息安全工作的价值到底体现在哪里呢?下面先从控制风险、减少损失这个方面进行简单的说明。

信息安全工作本身就是由风险驱动的,信息安全工作最直接的价值,当然是控制风险、减少损失。

虽然说明信息安全工作在这个方面的价值体现并不算太难,但主要问题是最高管理层可能听不懂这么专业的内容,或者对这些技术细节问题不是很感兴趣。

所以说,想要在控制风险、减少损失方面体现信息安全工作的价值,就需要将信息安全工作所起到的作用,用管理层能听懂并感兴趣的方式进行沟通,说白了就是要学会讲故事。

那么,要想将这个故事讲的足够精彩,需要抓住哪几个主要的脉络呢?

首先,是抓住内部安全工作效果的脉络

内部安全工作效果这条脉络,无非是没有太多的安全投入时,安全漏洞很多、安全事件频发、安全损失很大,随着安全投入的增加、安全工作的深入,安全漏洞越来越少、安全事件逐步降低、安全损失得到有效的控制。

这条脉络讲故事是不算太难,但关键问题是有没有机会向大老板讲,就算有了机会敢不敢将这些和盘托出。坦白讲如果知无不言、言无不尽的讲出来,这样做的难度和风险无疑都是很大的。

曾经就有个企业的安全负责人,经常越级向大老板汇报安全问题,希望大老板能够重视安全工作,而被直属上级领导直接挤兑走了。这位安全负责人有次出差回来,发现自己的办公室空了,所有东西都被收走了,然后愤而辞职。

如果造成这样的结果,对企业来讲当然是巨大的损失,对于安全工作来讲,也是得不偿失。

其次,是抓住外部安全威胁难度的脉络

外部安全威胁难度这条脉络,主要是说明外部威胁对企业造成损害变得越来越困难了。比起内部安全工作效果,外部安全威胁难度这条脉络就不是那么容易说的清楚了,因为威胁是无处不在的,并且是很难衡量的。

当然,事情往往就是这样,容易事情的很难让人信服,内部安全工作效果讲的再好,由于是站在安全工作自身的角度谈问题,令人信服的程度就会大打折扣。如果能够客观的对外部威胁能够进行一个分析,这会使安全工作所体现的价值令人信服程度大大增加。

举个例子说明一下。

有个企业由于缺乏基本的安全控制,导致自身的大量客户信息在网上被公开叫卖,而且每一条客户数据都极其便宜,也就是两毛钱一条数据。发现问题后,进行了基本的安全控制,效果立马得到体现了,原来两毛钱一条数据变成了一块钱一条数据了。加强安全控制后,网上贩卖的数据大大减少,而且数据的价格变得贵了很多,已经到了三、四块钱一条数据了。

最后,是抓住第三方客观评价的脉络

第三方客观评价这条脉络,比较适合面临着上级单位评级、监管检查、安全审计的企业,对于一般性的企业如果没有面临这些合规需求,就算找个第三方来进行评价,也很难有说服力。

如何利用第三方客观评价,使信息安全工作价值得以体现呢?下面举例进行说明:

比如,在央企、国企的信息化测评中,信息安全工作是占一定比例的评分的,虽然所占比重不是很大,但也能够从侧面反映信息安全工作的价值。

在金融行业的监管检查与风险评级中,信息安全工作的价值就能够很大程度的体现了,如果信息安全工作效果很好,风险评级分数领先,会给企业客户以信心,并带来业务的增长;相反,信息安全工作开展不到位,会直接影响企业的风险评级,风险评级过低会被监管机构处罚,领导可能丢了乌纱帽不说,还会影响业务的发展。

对于上市公司,尤其是在美国上市的企业,面临着萨班斯法律的约束,并且每年需要接受内控审计。在内控审计中,信息安全审计占有一定的比重,那么,信息安全工作所取得的效果甚至可能影响股价的走势,影响主要投资者的信心。

企业信息安全工作,在控制风险、减少损失方面所体现的价值,今天就先描述到这里,下一次从提供服务、创造利润的方面,再来深入阐述一下信息安全工作价值。

免责声明:文章转载自《企业信息安全工作的价值体现路在何方》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇SSLTLS 服务器瞬时 Diffie-Hellman 公共密钥过弱【原理扫描】解决说明OSGI开发的一点心得下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

中国商用密码生产企业和商用密码产品及标准

目录 中国商用密码生产企业和商用密码产品及标准 商用密码生产企业 北京 上海 天津 山东 广东 河南 湖北 吉林 江苏 江西 宁夏 山西 四川 浙江 陕西 商用密码产品 密码芯片 密码卡 服务器密码机 商用密码(国密)标准 参考 中国商用密码生产企业和商用密码产品及标准 商用密码生产企业 北京 北京-中安网脉(北京)技术股份有限...

利用ItextSharp产PDF完整操作

记得上回有写到用C#操作Excel(.net 4.0) 很多朋友说推荐用NPOI,的确,用微软自带的操作execl会有很大的问题。客户的主机不愿意安装excel, 这时我才意识到用自带组件完全是不行的,我本来准备改用NPOI组件,但是这时客户提出为了安全(数据安全),改用后台产PDF。 这就有了本文中ITextSharp的用法 本文介绍了基本全套的用法,包...

国内外有名的安全扫描工具,你知道几个?

  1. Nikto   以下是引用片段: 这是一个开源的Web 服务器扫描程序,它可以对Web 服务器的多种项目(包括3500个潜在的危险   文件/CGI,以及超过900 个服务器版本,还有250 多个服务器上的版本特定问题)进行全面的测   试。其扫描项目和插件经常更新并且可以自动更新(如果需要的话)。   Nikto 可以在尽可能短的周期内测试你的...

HTTP.SYS远程代码执行漏洞测试

简介:     在2015年4月安全补丁日,微软发布的众多安全更新中,修复了HTTP.sys中一处允许远程执行代码漏洞,编号为:CVE-2015-1635(MS15-034 )。利用HTTP.sys的安全漏洞,攻击者只需要发送恶意的http请求数据包,就可能远程读取IIS服务器的内存数据,或使服务器系统蓝屏崩溃。根据公告显示,该漏洞对服务器系统造成了不小的...

乌云主站所有漏洞综合分析&乌云主站漏洞统计

作者:RedFree  最近的工作需要将乌云历史上比较有含金量的漏洞分析出来,顺便对其它的数据进行了下分析;统计往往能说明问题及分析事物的发展规律,所以就有了此文。(漏洞数据抓取自乌云主站,漏洞编号从1-121018,抓取用时8h。)  1、漏洞总数SELECT count(*) FROM AllBugs     漏洞总数59630,编号数121018,所...

【安全测试】:某系统短信修改密码,绕过逻辑漏洞

1,忘记密码-修改密码功能,前段发送验证码到收集字段,未验证手机号和被修改用户的账号是否同一个账户造成的 2,通过brupsuite抓包到的信息可以看到(这个是验证发送用户信息的请求),修改了RU(修改为已绑定手机号的我的账户RU),,该字段是用户的系统账号的加密编码 3,验证码信息会发送到这个系统我的手机上,然后提交验证码信息,就可以通过校验,达到修...