當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 河北O(jiān)A系統(tǒng) > 石家莊OA系統(tǒng) > 石家莊OA快博
贏得安全投資的技巧
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
來(lái)源:泛普軟件 盡管目前大多數(shù)企業(yè)承認(rèn),要保護(hù)公司的數(shù)據(jù)、遵守新的規(guī)定需要更好的安全性和風(fēng)險(xiǎn)管理,但CSO如何能讓自己的想法被董事會(huì)以及各個(gè)部門(mén)所接受依然面臨著挑戰(zhàn)。
英國(guó)油漆與特殊化學(xué)品供應(yīng)商ICI公司的CISO(首席信息安全官)Paul Simmonds認(rèn)為,通過(guò)系統(tǒng)地從財(cái)務(wù)角度評(píng)估企業(yè)安全態(tài)勢(shì)和提出改進(jìn)建議,CSO(首席安全官)可以在企業(yè)董事會(huì)上贏得安全項(xiàng)目的投資。Simmonds說(shuō):“與董事會(huì)的交流必須從錢(qián)的角度來(lái)談。比如:不做這件事讓我們損失了這么多錢(qián),具有這樣風(fēng)險(xiǎn)和好處的解決方案A花這么多錢(qián),具有那樣風(fēng)險(xiǎn)和好處的解決方案B花這么多錢(qián),等等。”
他補(bǔ)充說(shuō):“很多安全經(jīng)理沒(méi)有經(jīng)過(guò)正式的業(yè)務(wù)培訓(xùn),他們通常是走IT之路上來(lái)的,因此可能不善于從財(cái)務(wù)角度講話。或者他們沒(méi)有找到評(píng)估安全性來(lái)證明ROI(投資回報(bào))數(shù)據(jù)的方法。”
咨詢?nèi)耸拷ㄗh從一些已知方法入手,定量地評(píng)估企業(yè)在安全方面做的如何。
咨詢師Tom Walsh建議CISO參考美國(guó)國(guó)家標(biāo)準(zhǔn)技術(shù)學(xué)會(huì)(NIST)的“信息技術(shù)系統(tǒng)風(fēng)險(xiǎn)管理指南”。Walsh認(rèn)為,它是分析硬件、軟件、網(wǎng)絡(luò)設(shè)備和移動(dòng)設(shè)備系統(tǒng)特征來(lái)確定“風(fēng)險(xiǎn)得分”的很好框架。
“一切都是基于風(fēng)險(xiǎn)或基于遵從性的。風(fēng)險(xiǎn)按可能性和影響來(lái)評(píng)分?!盬alsh說(shuō),“這種風(fēng)險(xiǎn)分析的目的是讓業(yè)務(wù)經(jīng)理了解情況,把選擇、費(fèi)用和風(fēng)險(xiǎn)擺在他們面前,幫助他們作出業(yè)務(wù)決定?!?/p>
System Experts公司是一家專業(yè)從事網(wǎng)絡(luò)安全的咨詢機(jī)構(gòu),公司總裁Jon Gossels也喜歡用標(biāo)準(zhǔn)作為審查的基礎(chǔ)。不過(guò),他偏愛(ài)的標(biāo)準(zhǔn)是被采納為國(guó)際ISO標(biāo)準(zhǔn)17799的英國(guó)標(biāo)準(zhǔn)7799,并將它作為定義企業(yè)安全性的基線。
Gossels說(shuō):“這項(xiàng)標(biāo)準(zhǔn)談的更多的是流程而不是控制以及是否有合適的政策。CSO可以把這些拿給管理層說(shuō):這是我們?nèi)绾芜M(jìn)行評(píng)估的依據(jù),這是我們需要投資的領(lǐng)域。”
Gossels指出,通過(guò)標(biāo)準(zhǔn)定義企業(yè)安全性的主要優(yōu)勢(shì)是因?yàn)樗菄?guó)際上普遍承認(rèn)的框架。
ICI的Simmonds表示,BS/ISO標(biāo)準(zhǔn)“有助于推行使你能夠采集信息的良好實(shí)踐。”他認(rèn)為,NIST標(biāo)準(zhǔn)的缺點(diǎn)是它在美國(guó)之外沒(méi)有得到承認(rèn)。Simmonds建議,CSO和CISO在找高級(jí)管理層索要安全資金時(shí),應(yīng)當(dāng)避免喋喋不休地大談標(biāo)準(zhǔn),否則,他們將失去興趣。
Continental公司信息安全主管Andre Gold贊同Simmonds的意見(jiàn),他認(rèn)為試圖與高級(jí)管理層討論BS7799/ISO17799或NIST標(biāo)準(zhǔn)可能是費(fèi)力不討好的嘗試。相反,在與高級(jí)管理層討論安全技術(shù)時(shí),需要一點(diǎn)巧妙的心理學(xué)。他說(shuō):“你交流的東西是安全技術(shù)如何能夠支持業(yè)務(wù),使業(yè)務(wù)流程變得效率更高或保護(hù)業(yè)務(wù)的安全,而不是交流安全技術(shù)?!?/p>
“以VPN為例,我描述使用它的結(jié)果。”Gold說(shuō),“例如,通過(guò)在Internet上使用企業(yè)到企業(yè)的VPN隧道,企業(yè)可以減少電信費(fèi)用,確保所交換數(shù)據(jù)的完整性以及利用已有基礎(chǔ)設(shè)施獲得效率?!?/p>
他提倡利用更易于理解、同時(shí)也是構(gòu)成安全部署框架基礎(chǔ)的“參考業(yè)務(wù)構(gòu)件”來(lái)表達(dá)安全概念。 (cnw-ccw)
- 1“量身定制”需電信IT攜手
- 2ERP咨詢顧問(wèn)必備的7種公關(guān)能力
- 3OA辦公系統(tǒng)2014年下半年將何去何從
- 4臺(tái)灣寶潔(P&G)的供應(yīng)鏈管理方式(下)
- 5“落地結(jié)算”模式考問(wèn)IT
- 6中小型企業(yè)接入大難題
- 7標(biāo)準(zhǔn)化的是與非
- 8協(xié)同辦公系統(tǒng)升級(jí)與領(lǐng)導(dǎo)決策系統(tǒng)建設(shè)必要性分析
- 9阻止垃圾郵件的多重措施
- 10OA辦公系統(tǒng)與微信整合是未來(lái)的趨勢(shì)
- 11奧康集團(tuán)分銷(xiāo)信息化解決方案
- 12石家莊OA系統(tǒng)應(yīng)用效益評(píng)價(jià)
- 13尋寶新一代互聯(lián)網(wǎng)
- 14數(shù)據(jù)挖掘的“無(wú)底洞”
- 15怎樣選購(gòu)網(wǎng)絡(luò)版殺毒軟件
- 16國(guó)企如何發(fā)揮BPO的價(jià)值
- 17警惕網(wǎng)絡(luò)安全隱性殺手
- 18如何加強(qiáng)外包安全策略
- 19戳到軟肋,還得偷著樂(lè)
- 20自學(xué)SAP三道坎
- 21辨析系統(tǒng)網(wǎng)管和設(shè)備網(wǎng)管的區(qū)別
- 22建立并執(zhí)行可接受的使用政策
- 23網(wǎng)絡(luò)推廣陷誤區(qū) 中小企業(yè)年死亡140萬(wàn)
- 24如何評(píng)估軟件項(xiàng)目規(guī)模大小
- 25名企項(xiàng)目研發(fā)管理是怎么進(jìn)行的
- 26三招巧查企業(yè)交換機(jī)故障
- 27小企業(yè)網(wǎng)上交流平臺(tái)怎么架
- 28如何管理一個(gè)總體安全計(jì)劃
- 29網(wǎng)絡(luò)財(cái)務(wù)能夠給企業(yè)用戶帶來(lái)什么
- 30企業(yè)網(wǎng)站如何“安家”最合適
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓