每年,企業戰略集團(ESG)都會和信息系統安全協會(ISSA)就網絡安全人員的思維模式進行一項研究。去年的研究中,受訪者被要求指出自家企業未來一年內會采取什么動作來改善網絡安全。根據調查數據,我們可以歸納出CISO的建議偏向。
不過,CISO也應該有業務目標。比如,應從安全動作與數字化轉型等業務項目的貼合度來衡量CISO的業績,而不應僅僅根據事件檢測/響應或按進度部署了新的多因子身份驗證(MFA)來衡量。
也就是說,當前太多公司的網絡安全流程都是低效、無記錄和不正式的。沒有什么比解決了安全過程的正規化問題更能提升安全生產力和員工士氣的了。
很多CISO的理想模式是將安全專業知識嵌入到IT領域中。更多培訓就是通往這個方向的堅實步伐。
因為很多代碼都只關注增加功能和快速成型,容易導致軟件漏洞和高成本,而更多監管與測試可以帶來更好的安全與更低的成本。DevOps與安全的結合有助于情況的改善。
雖說大家表面上都認為安全已經成為了“董事會會議討論議題”,但很多CISO還是感覺自己被當成了雖然有用但很遭厭棄的存在。很明顯,CISO覺得自己除了審計結果、合規報告和最新數據泄露的基本情況報告,還有很多可以說的。
這與你做什么和花多少無關,預算多總比少好。
CISO顯然認為網絡安全是一項團隊運動,業務與IT人員可以為整體安全工作貢獻更多。另外,安全不應局限在少數人掌握的高精尖技術上,而應成為可重復和可評估的過程。
2017年就網絡安全人員的思維模式的報告原文:
https://research.esg-global.com/reportaction/ESGISSAREPORTCYBERPROS/Marketing?SearchTerms=issa