国产精品亚洲人成在99www,国产中文字幕一区二区三区,免费一二一二在线视频,奇米亚洲欧美

淺談甲方企業(yè)信息安全建設(shè)的方法論

shengl99 FreeBuf 2020-03-06 10:12:03

從目前了解的情況來看,甲方安全團隊規(guī)模在一個企業(yè)內(nèi)部的人員占比還是非常低的,在企業(yè)安全建設(shè)中,大部分安全措施的落地都是由系統(tǒng)、業(yè)務(wù)和開發(fā)團隊來實施。這時候,對于安全團隊來說,就非常需要注意安全工作的方式方法了,以便將企業(yè)的信息安全建設(shè)逐步走向正軌。本文就是我對企業(yè)信息安全建設(shè)的方法論的一些思考。

image.png

一、緊隨高層利益攸關(guān)者

在企業(yè)粗放式發(fā)展初期,甚至是進入大企業(yè)行列之前,信息安全也可能根本就不會進入CTO的思考范圍,更別說CEO級別的管理層了。當(dāng)然這兩年情況好多了,在網(wǎng)絡(luò)安全法頒發(fā)、中央網(wǎng)信委成立后,CEO級別的管理層公開支持網(wǎng)絡(luò)安全工作必然是政治上正確的事,但這也不一定能成為你開展信息安全工作堅強后盾。筆者以為,信息安全工作最堅強的后盾應(yīng)該是數(shù)據(jù)中心老大或CTO類的人員,因為信息安全事件最大的受害者可能是他們,出現(xiàn)重大信息安全事件最可能履責(zé)者也較大可能是他們。因此,從某種程度上說,信息安全部門和數(shù)據(jù)中心老大或CTO類老大對安全的訴求是一致的,我們要緊緊跟隨在他們周圍,適當(dāng)利用他們的權(quán)力和影響力把一些信息安全訴求傳遞出去。但是,我們也不能什么事都往CTO那里轉(zhuǎn),如果這樣,要你信息安全部干什么?有些事能控制風(fēng)險就本級解決吧。這里就有個問題,哪些事是需要上升到CTO級別人員解決的呢?需要各位CSO們自己考慮掌握了。

二、團結(jié)同盟軍

雖然信息安全占據(jù)了一定的政策利好以及領(lǐng)導(dǎo)支持優(yōu)勢,但是,人少要求多是不可忽視的基本事實,因此,這就要求信息安全團隊需在企業(yè)內(nèi)部找到同盟軍,以應(yīng)對更加突出的安全風(fēng)險。一般來說,基礎(chǔ)設(shè)施部門是一個不錯的同盟軍選擇,比如網(wǎng)絡(luò)團隊、云管平臺團隊、主機系統(tǒng)團隊等。主要原因有:(一)基礎(chǔ)設(shè)施規(guī)模龐大,整改難度大,盲目把他們作為主要治理對象可能會很難出成績;(二)信息安全基礎(chǔ)設(shè)施的很多建設(shè)需要依賴基礎(chǔ)設(shè)施部門支持,比如流量采集、監(jiān)控節(jié)點部署、主機申請、網(wǎng)絡(luò)策略開通等。(三)基礎(chǔ)設(shè)施大部分都不會直接對外,風(fēng)險等級不會太高,反觀應(yīng)用安全確是當(dāng)前風(fēng)險等級最高、安全管理最急迫的領(lǐng)域。通過團結(jié)同盟軍,一起把應(yīng)用開發(fā)安全管理好,在此之中,再逐步對基礎(chǔ)設(shè)施部門提一些容易整改的安全需求,畢竟也是一個戰(zhàn)壕里的戰(zhàn)友,基礎(chǔ)設(shè)施部門估計也不好意思拒絕。當(dāng)然,各個單位遇到的突出矛盾和情況也存在很大差別,尋找什么樣的同盟軍需要自己斟酌考慮。

三、抓主要矛盾

雖然企業(yè)安全團隊可能懷抱偉大理想,團隊初建可能意氣風(fēng)發(fā),躊躇滿志,想盡快把企業(yè)安全防護水平整體提高一個臺階,但是,對于系統(tǒng)、開發(fā)以及業(yè)務(wù)團隊來說,企業(yè)安全建設(shè)與管理都是給人家添加工作量的事情,可能因為一個安全要求導(dǎo)致他們整個系統(tǒng)要返工重做,從思想上、意識上有一定的反抗情緒也是人之常情。因此,對于企業(yè)安全建設(shè)來說,最重要的工作是做調(diào)查研究,了解企業(yè)IT建設(shè)與安全管理現(xiàn)狀,識別影響組織和企業(yè)最大的風(fēng)險,然后再根據(jù)風(fēng)險找出安全管理的牛鼻子方法,抓住安全風(fēng)險的主要矛盾,這也是ROI平衡的一個具體方面,切不可能眉目胡子一把抓,事事都管,沒有重點,把本就弱小的安全團隊像撒芝麻一樣撒到各個項目或事務(wù)中,不能團結(jié)一致干一件事,最后估計也難成一事。

四、以可證明的風(fēng)險說話

Linux 的創(chuàng)始人 Linus Torvalds 在 2000-08-25 給linux-kernel 郵件列表的一封郵件提到的:Talk is cheap,Show me the code。在安全管理上依然適用,當(dāng)我們像唐僧念經(jīng)一樣翻來覆去的提示風(fēng)險,揭示風(fēng)險,卻沒有任何”漏洞利用證明“,也不能拿出有效規(guī)避風(fēng)險辦法,對于企業(yè)里的其他人員來說,這些語言來說都是蒼白無力,而且還會對信息安全部門產(chǎn)生無用論、能力不足論等思想。風(fēng)險本來就是抽象的,把抽象的概念傳達(dá)給企業(yè)內(nèi)員工,我們只能用結(jié)果來說話,比如拿下系統(tǒng)控制權(quán)、下載了關(guān)鍵數(shù)據(jù)等。因此,我們要充分發(fā)揮自己的專業(yè)能力,利用滲透測試、眾測、攻防演練去最大限度的發(fā)現(xiàn)及證明各類風(fēng)險危害,用鮮活的事例來教育員工。

五、切不可本本主義

安全工作最大的兩個動力:事件驅(qū)動和監(jiān)管要求。內(nèi)部安全事件不能經(jīng)常發(fā)生吧,外部事件又總是有點隔靴搔癢之感,能說一說,但是很難轉(zhuǎn)化為行動的動力。很多時候能說事就只有監(jiān)管要求,但是我們也要注意不能拿著監(jiān)管要求、安全體系等盲目要求按章辦事、逐條落實,不考慮企業(yè)現(xiàn)狀,這就會犯了本本主義和教條主義錯誤。比如,監(jiān)管要求中要求:生產(chǎn)和測試網(wǎng)絡(luò)要嚴(yán)格隔離。這一條用意當(dāng)然是好的,但是要在企業(yè)內(nèi)部有效實施肯定會面臨較大的阻礙,例如,有些系統(tǒng)想運轉(zhuǎn)起來就是要求能夠?qū)崿F(xiàn)測試和生產(chǎn)聯(lián)通;有些系統(tǒng)在測試環(huán)境搭建測試系統(tǒng)成本很大等等,這時候都可會導(dǎo)致生產(chǎn)和測試不能完全隔離。此時,就需要安全部門具有問題具體分析,靈活對待,在不違反重大原則、導(dǎo)致重大風(fēng)險的情況下可以適當(dāng)?shù)摹⒂邢薅鹊拈_綠燈。

六、慎用尚方寶劍

在企業(yè)的內(nèi)部規(guī)章制度中,信息安全一般都會有一定的考核權(quán)和處罰權(quán),也可能有些大領(lǐng)導(dǎo)的直接授權(quán)等,以此作為企業(yè)安全管理的尚方寶劍。但是,筆者想說的是,對于弱小且處于擴張中的團隊來說,一定要慎用尚方寶劍,使用不當(dāng)會導(dǎo)致我們提前樹敵。雖然,我們本意和目的不是懲戒,主要目是提高安全意識。但是,我們應(yīng)當(dāng)明白,我們的處罰對于別人來說都會造成經(jīng)濟上、聲譽上的損失,從而會對信息安全團隊本身產(chǎn)生一定的逆反心理。同樣,對于其他人員來說,這也會導(dǎo)致他們對信息安全團隊產(chǎn)生一定隔閡,從此以后對信息安全管理不配合,或者表面支持、背地里敷衍、甚至使絆子,這些都會給信息安全工作帶來較大的阻礙。但是,從長遠(yuǎn)看,考核權(quán)和處罰權(quán)仍然是我們推動信息安全工作的主要抓手。

七、善用乙方團隊

現(xiàn)實場景中,有些乙方人員戲稱甲方叫“甲方爸爸”,這是一句玩笑話,其實甲方合同才是他們真是的“甲方爸爸”,我們不過都是干活的。作為一個甲方安全人員,我們也應(yīng)該明白,在業(yè)務(wù)高速發(fā)展和信息化程度越來越高的大背景下,甲方的安全人員在數(shù)量上、專業(yè)技能上還是與甲方的安全建設(shè)需求有一定的差距。那么這時候,乙方團隊就是甲方信息安全建設(shè)力量的重要補充。很多方案設(shè)計、風(fēng)險分析、技術(shù)實施都需要乙方人員的深度參與,畢竟他們在細(xì)分領(lǐng)域以及專業(yè)場景上,比我們甲方人員要見得多、識得廣。作為甲方團隊人員,我們要善于使用乙方團隊,團結(jié)帶領(lǐng)乙方團隊快速高效地搭建起甲方的信息安全治理體系。

對于甲方來說,信息安全建設(shè)工作既是一個技術(shù)問題,但已經(jīng)超越了技術(shù)問題,這里面牽涉了很多制衡、溝通、協(xié)調(diào)、妥協(xié)等方方面面的問題。作為甲方信息安全人員來說,在了解信息安全專業(yè)知識的時候,還應(yīng)該多掌握一些戰(zhàn)略戰(zhàn)術(shù)層面的方法論,以讓企業(yè)的信息安全工作能夠更好的推廣實施下去。

国产精品亚洲人成在99www,国产中文字幕一区二区三区,免费一二一二在线视频,奇米亚洲欧美
国产美女高潮在线观看| 一本色道久久精品| 欧美一区二区三区久久| 日韩和欧美一区二区| 在线精品国产亚洲| 亚洲开心激情| 欧美一区影院| 日日夜夜免费精品| 久久激五月天综合精品| 久久精品国产网站| 中文字幕在线免费观看视频| 999国产精品视频| 欧美特黄视频| 亚洲人成毛片在线播放女女| 日韩不卡一区二区| 久久丁香四色| 美女网站视频一区| 日韩午夜高潮| 日韩精品乱码av一区二区| 欧美国产另类| 日韩欧美看国产| 国产亚洲精品自拍| 蜜臀av性久久久久蜜臀aⅴ流畅| 亚洲精品国模| 九九99久久精品在免费线bt| 日本高清不卡一区二区三区视频 | 久久久久久久久成人| 国产激情在线播放| 亚州av乱码久久精品蜜桃| 婷婷综合亚洲| 精品视频网站| 精品久久精品| 超碰在线99| 婷婷成人综合| 日韩一区二区三免费高清在线观看 | 久久影院一区| 亚洲欧美久久久| 国产乱人伦精品一区| 成人午夜毛片| 伊人久久亚洲美女图片| 亚洲人成毛片在线播放女女| 美腿丝袜亚洲一区| 蜜桃视频欧美| 日韩福利视频导航| 高清一区二区三区av| 免费久久精品| 欧美片第1页综合| 三上悠亚国产精品一区二区三区| 日韩制服丝袜av| 卡一精品卡二卡三网站乱码| 国产综合欧美| 激情综合婷婷| 欧美日韩国产高清电影| 日韩国产在线一| 久久久国产精品一区二区中文| 免费在线观看一区二区三区| 久久久久久久久成人| 美女精品在线| 91日韩欧美| 性色一区二区| 欧美国产小视频| 日韩精品五月天| 国精品一区二区三区| 国产乱子精品一区二区在线观看| 婷婷亚洲综合| 激情中国色综合| 日韩中文字幕| 久久久久国产精品一区二区| 91精品国产自产精品男人的天堂| 久久九九精品| 麻豆精品在线| 蜜桃视频一区二区三区| 欧美国产美女| 久久狠狠久久| 久久一级电影| 精品一区二区三区在线观看视频| 在线观看视频免费一区二区三区| 91亚洲国产成人久久精品| 日韩精品视频在线看| 美女亚洲一区| av中文字幕在线观看第一页 | 国产精品一区二区三区av麻| 欧美成人日韩| 久久久久久久欧美精品| 久热精品在线| 亚洲国内精品| 欧美国产偷国产精品三区| 国产亚洲久久| 蜜芽一区二区三区| 999精品在线| 成人一区不卡| 国产福利一区二区精品秒拍 | 综合激情在线| 国产亚洲毛片在线| 久久久久美女| av中文资源在线资源免费观看| 国产精品久久久久毛片大屁完整版 | 欧美xxxx中国| 欧美女激情福利| 国产精品毛片一区二区在线看| 国产欧美一区二区三区国产幕精品| 欧美特黄一级| 亚洲婷婷免费| 久久影院一区| 久久久夜精品| 成人久久久久| 免费一二一二在线视频| 成人国产精品一区二区网站| 精品欠久久久中文字幕加勒比| 国产精品成人**免费视频 | 亚洲精品极品| 首页亚洲欧美制服丝腿| 尤物网精品视频| 日韩中出av| 国产成人精品999在线观看| 日韩二区在线观看| 亚洲一级大片| 中文字幕亚洲精品乱码| 欧美男人天堂| 日韩电影免费在线观看| 蜜桃视频在线网站| 欧美精品日日操| 久久亚洲在线| 日韩视频不卡| 久久国产福利| 99视频在线精品国自产拍免费观看| 久久九九精品| 免费欧美一区| 欧美综合国产| 视频一区二区欧美| 亚洲欧洲美洲国产香蕉| 日韩美女国产精品| 国产精品一区二区三区四区在线观看 | 亚洲综合电影| 国产中文字幕一区二区三区| 久久麻豆视频| 国产精品精品| 久久免费黄色| 国产午夜久久| 综合色就爱涩涩涩综合婷婷| 日韩高清三区| 日韩网站中文字幕| 欧美一区激情| 国产精品www.| 成人三级高清视频在线看| 日韩欧美一区二区三区免费看| 91精品国产自产在线观看永久∴| 欧美性感美女一区二区| 日韩午夜免费| 亚洲性视频h| 亚洲精品少妇| 国产精品第十页| 蜜桃精品在线| 日韩午夜av在线| 日韩av电影一区| 精品国产一区二区三区av片| 丝袜美腿诱惑一区二区三区 | 成人一二三区| 欧美成人午夜| 日本伊人久久| 国产精品探花在线观看| 老牛影视精品| 丝瓜av网站精品一区二区| 国产日韩高清一区二区三区在线| 97se综合| 日韩手机在线| 亚洲黄色免费av| 男女性色大片免费观看一区二区| 国产乱码精品一区二区亚洲| 日韩欧美一区二区三区免费看| 视频一区二区三区入口| 麻豆精品新av中文字幕| 免费视频一区三区| 国产精品一区二区av交换| 国产欧美丝祙| 蜜臀精品一区二区三区在线观看 | 成人在线丰满少妇av| 欧美 日韩 国产一区二区在线视频| 在线精品亚洲| 水蜜桃久久夜色精品一区| 老鸭窝毛片一区二区三区| 久久精品 人人爱| 亚洲高清二区| 国产精品久久久久久久久久白浆| 久久三级福利| 国产亚洲观看| 一区二区小说| 国产欧美日韩一级| 久久精品99久久无色码中文字幕| 亚洲三级毛片| 日本欧美不卡| 国产午夜精品一区在线观看| 欧美精品一二| 麻豆传媒一区二区三区| 免费精品视频| 日产精品一区| 国产欧美88| 香蕉久久国产| 色综合www| 国产精品久久国产愉拍|

長按二維碼關(guān)注我們