对用例生成和网络安全的讨论研究

一、研究背景

为了追求数字化,特别是随着对客户价值和授权的高度关注,更多的应用程序和数字服务正在进行创新,并考虑到与客户的数字互动,例如,医疗保健领域的远程保健和远程咨询。根据HIMSS在2020年对美国医疗机构中167名合格的安全专业人员进行的调查,18%的受访者表示,网络安全预算在其组织中占当前IT预算的1-2%。尽管网络安全很重要,但它占整个年度IT预算的6%或更少,而且这一比例多年来一般没有变化。

图1 网络安全预算

与此同时,网络安全漏洞的性质多年来发生了变化,网络钓鱼攻击构成了最大的网络安全威胁。


图2 最重大的网络安全事件

随着组织(例如,医疗保健机构)通过鼓励各种功能单位提出和构思用例(例如,提供更高的流程效率,提高客户价值)来准备实现数字化,网络安全的考虑已被视为基础设施和最高管理问题。在启动数字化项目(即用例生成、资金请求和实施)时,员工对网络安全的一些观点:

”遵守网络安全和数据隐私规则……如果传统上实施,可能需要一个月或几个月才能完成[数字化项目]。“

”IT和网络安全应该帮助[数字化项目]更快地完成,而不是减慢他们。”

”网络安全被认为是整体IT基础设施成本……“

”我们与公司合作[供应商],他们将借给我们设备一年或两年进行研究。永远不要讨论网络安全…也许以后我们会购买机器。”

二、对让数字化项目的提出者在用例生成过程中认真考虑网络安全的措施的讨论

从上面的样本摘录中,我们可以看到,数字化项目的提议者,特别是来自功能部门的提议者,并不太重视网络安全。

在我们深入研究在解决方案开发的早期阶段提高网络安全的所有权和重点的建议措施之前,我们需要了解为什么网络安全对功能单元来说是一个遥远的话题。从参考资料和我自己的经验来看,功能单位往往对网络安全有一些共同的假设和信念,这在它们和网络安全之间创造了一个距离。解决这些基本信念将使职能单位改变他们的心态,真诚地给予网络安全应有的重要性。我们将分析其中的一些假设和信念,并提出一些措施。

假设#1:网络安全是一个复杂的话题,只有网络安全团队能够理解。

一般来说,网络安全主题似乎是高度复杂和技术性的。尽管这种信念在一定程度上是正确的,但由于网络安全团队的大量缩略词和技术术语(例如Zero-Day-Vulnerability, Advanced Persistent Threats, DDoS等),情况往往变得更糟,使得功能团队一无所知。功能单元不容易理解其项目系统设计中规定的专门工具和软件的工作原则。因此,职能团队仍然远离网络安全问题。虽然职能团队经常被要求对其系统进行网络风险评估,但由于他们认为的无能,他们将风险评估留给系统供应商。因此,职能团队不会投资于网络安全的第一步——风险识别。早期风险识别在许多方面都是必要的,并将在进一步的段落中加以阐述。

假设#2:首席信息安全官(CISO) 和网络安全团队可以全面应对所有的威胁。

职能团队认为,首席信息安全官(CISO) 及其网络安全团队的职责是识别和解决所有的网络风险和威胁。事实上,网络安全团队并没有识别所有可能的风险的功能经验。他们将能够确定最好的工具和防御系统,以应对他们所知道的风险。网络安全团队经常进行风险景观扫描,以识别组织系统中最常见的风险和威胁,以制定政策来充分保护这些系统。这可能会欺骗职能团队,让他们认为网络安全团队知道一切。职能团队需要知道,他们在早期风险识别中发挥着关键作用。此外,网络安全的问责制也偏离了功能单位。根据高德纳公司最近的一份调查报告,CISO/CIO或其同等的人员将对此负责85%的受访组织的网络安全(高德纳调查发现,88%的董事会认为网络安全是一种商业风险)。只有10%的组织要求对非it高级管理人员负责。因此,很自然地,网络风险将不会被职能团队“拥有”,他们的高级管理层也将不会有重视网络安全的既得利益。

假设#3:网络安全是昂贵的,并增加了成本效益比。

管理数字化项目的职能团队努力降低成本和高价值,以获得管理层的支持,并轻松加快项目批准。该政策要求网络安全工具和服务经常增加项目成本,但没有任何价值。因此,网络安全被视为该项目不必要的包袱。职能团队应该意识到,诸如数据泄露或DDoS攻击这样的网络攻击可能会破坏数字化计划的价值。在零售和医疗保健等面向消费者的行业,高调的数据泄露事件不断发生。一个很好的例子是2019年新加坡健康的数据泄露。人们越来越意识到消费者个人数据日益增长的威胁(组织网络成熟度:行业调查|麦肯锡,2021年)。因此,数字服务面临着竞争压力,以灌输消费者对其网络安全的信心。最近的报告还表明,网络成熟度与盈利能力有关。网络安全支出应考虑获得消费者信任,避免财务和声誉损害。

图2 最重大的网络安全事件

三、建议

1)由职能团队进行的早期风险识别。

a. 职能团队必须负责早期风险识别。

b. 风险评估应在溶解阶段进行,不应留给供应商。类似于从DevOps到DevSecOps的演变,将事后思考的网络安全补丁带到上游开发阶段,将网络风险评估带到用例生成和解决阶段是至关重要的。

2)网络安全价值评估。

a. 职能团队需要进行整体的项目价值评估,包括用例生成、解决方案开发和成本效益分析期间的网络安全,因此网络安全成本可以被视为通过避免潜在的陷阱和相关成本来增加项目的实际价值。

3)CISO是司机,而不是做司机。

a. CISO和网络团队不是应对网络风险和威胁的“军队”或“特种部队”,而是领导整个组织识别、评估和欣赏各自功能领域的风险的指挥官/顾问。CISO是将网络风险推向组织风险的驱动力,并授权企业领袖认识到并管理这种风险(Gartner,2022)。

4)将网络风险纳入商业风险分析。

a. 网络风险不应单独审查,而应作为业务风险进行审查,这些风险应由职能领域的高级管理人员拥有和管理。对他们来说,看到整个价值链并全面识别风险至关重要。这可能导致职能团队降低系统复杂性,而不是在网络安全上过度投资,以获得更具成本效益和安全的系统(网络世界网络安全的新姿态,麦肯锡,2018)。

5)简化沟通和培训。

a. 所避免的网络威胁应提交给带有价值标签的高级管理人员和功能单位。而不是说,“我们发现了10个漏洞,避免后提高了最近的漏洞评估”,团队可以说,“避免10个漏洞可能导致损失500000客户的个人数据,可能花费我们大约100万美元的经济损失和声誉损失。”这将使网络安全工作更有价值,并获得功能部门的支持。

b. 网络安全团队应简化工作原理和工具功能,使功能单位能够正确地理解和应用它们。

c. 职能团队应根据其系统和工作角色接受有针对性的培训,以考虑到以人为中心的弱点(网络钓鱼和其他社会工程攻击)是归因于网络攻击的最重要部分,以提高合规性。

四、参考资料

[1] A new posture for cybersecurity in a networked world | McKinsey. (2018, September 3).https://www.mckinsey.com/business-functions/risk-and-resilience/our-insights/a-new-posture-for-cybersecurity-in-a-networked-world

[2] Gartner Survey Finds 88% of Boards of Directors View Cybersecurity as a Business Risk. (n.d.). Gartner. Retrieved March 5, 2022, fromhttps://www.gartner.com/en/newsroom/press-releases/2021-11-18-gartner-survey-finds-88-percent-of-boards-of-directors-view-cybersecurity-as-a-business-risk

[3]Gartner: Why the cybersecurity leader’s role must evolve. (2022, March 1).https://businesschief.com/technology-and-ai/gartner-why-the-cybersecurity-leaders-role-must-evolve

【更多文章和思考的分享,欢迎关注微信公众号@产品小诗妹,谢谢!】

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,122评论 6 505
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,070评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,491评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,636评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,676评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,541评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,292评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,211评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,655评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,846评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,965评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,684评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,295评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,894评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,012评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,126评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,914评论 2 355

推荐阅读更多精彩内容