网络风险.PDF

上传人:tang****xu1 文档编号:525364 上传时间:2018-09-27 格式:PDF 页数:32 大小:715.92KB
返回 下载 相关 举报
网络风险.PDF_第1页
第1页 / 共32页
网络风险.PDF_第2页
第2页 / 共32页
点击查看更多>>
资源描述

《网络风险.PDF》由会员分享,可在线阅读,更多相关《网络风险.PDF(32页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。

1、网络风 险 风 险驱动绩效 Cyber评估网络风险 : 董事会和高管层需要面对的 关键问题 网络危机管理 : 就绪 、 响应和恢复 01 171 评估网络风险 董事会和高管层需要面对的 关键问题2 风 险驱动绩效 一直以来 , 在人们不遗余力保护企业的 业务价值时 , 风险被认为是需要最小化 或应当规避的 。 然而 , 我们相信风险也 能创造价值 , 而且 , 如果可以被正确处 理 , 它将会在驱动业务绩效上发挥独特 的作用 。 以网络风险为例 , 随着信息技术的广泛 应用和企业全球化进程的深入 , 企业面 临的网络风险日益凸显 , 但另一方面 , 它们同样为企业提供了关键的竞争优势 。 那些

2、因为过于重视保护企业业务价值而 拒绝接受信息技术应用和全球化运营的 企业 , 终将落后于这个时代 。 而那些擅 于管理网络风险的企业则能从信息技术 应用和全球化机遇中缔造卓越绩效 。 踏上风险管理旅程的关键一步是了解贵 企业自身网络安全能力现状 。 本文和文 中包含的网络安全能力自我评估工具旨 在帮助企业高管们衡量企业自身的网络 安全成熟度 , 帮助其形成网络风险新认 知 , 并解答一些关键问题 , 包括 : 我们 是否 有 合 适的 领 导 和 管 理 人才 ? 我们 是否 关注 且 进行 了 正 确的 投资 ? 我 们 如 何 评 价 企 业 网 络 风 险项目的 有 效性 ? 如今的行业

3、领导者们已经学会了通过风 险管理来保护业务价值 , 而未来的领导 者将是那些抓住机遇 , 利用风险创造价 值的佼佼者 。 德勤全球风险管理专家将 引导您踏上这段旅程 , 并帮助您将贵企 业打造为风险驱动绩效的典范 。 评估网络风险 | 董事会和高管层需要面对的关键问题3 评估网络风险 | 董事会和高管层需要面对的关键问题 风险 管理责任 网络风险对于企业中的每一个人都至关 重要 , 然而监管风险的最终责任则落在 高管们头上 。 现在 , 许多董事会成员和高管们很少接 触日常的风险管理活动 , 包括网络风险 的监控 、 检测和响应等 。 但那些对企业 现状 , 特别是对网络风险现状有深刻了 解的

4、领导们 , 对于如何更好地管理企业 有着自己的独到见解 。 有效的网络风险管理始于董事会和高管 层的重视 。 通过回答一些重要问题 , 提 高认识风险 、 管理绩效的能力 , 进一步 提升风险管理成熟度水平 , 企业的业务 运营终将变得更加安全 、 警戒和具有韧 性 。 有别于传统网络威胁管理仅聚焦于 安全 , 而少关注警戒性 ( 全面监控所有 威胁 ) 和复原能力 ( 对攻击的反应能力 和恢复能力 ) 的情况 , 这三点对于现今 的业务活动尤为重要 。 下列十个必须回 答的深度问题 , 将有助于企业管理层更 好地理解他们所处的境况以及什么时候 他们的企业将变得安全 、 警戒和具有韧 性 。

5、1. 我们 是否 对网络风 险 开 展 全面评 估 、 确 认其 归 属 并 进 行 了 有 效 管理 ? 2. 我们是否 有 合 适的 领 导 和管 理 人才 ? 3. 我 们是 否 已 经 建 立 起 反 映 我 们 风 险偏好 和 预 警 阈值的 , 恰 当的网 络风 险 上 报机制 ? 4. 我 们 是 否 关 注 且做了正 确 的 投 资 ? 如果 是 , 我们如 何 评 价 和 衡 量 我们的决 策 结果 ? 5. 我 们 的网 络风 险 管 理 工作 和 能力是 如 何满 足行业标 准和 符 合行业 发 展 趋势的 ? 6. 我们 是否 在全 体范围 内形成 了 以网络风 险 为

6、 中 心的思 维 方 式和网络风 险 意 识 的 企 业 文化 ? 7. 我们 做 了 哪些 工 作 来 保护 企 业免 于 第 三 方 网络 风 险 ? 8. 我们能 否 遏 止 由 于 网 络 安 全 事 件 导致的损 失 , 并 且 调 动相关 资 源进 行 应 对 ? 9. 我 们 如 何评 价 企 业 网 络 风 险项目的 有 效 性 ? 10. 我们 是否是 企 业 紧 密关联的生 态 系 统 中 强 大 且安 全的一环 ?4 董 事会 和高管 层 在 帮 助企业应对 持 续变化的网络威 胁环 境中扮演 关键 角色 当前 , 网络威胁和攻击越来越多 , 并且 越来越复杂 。 与此同

7、时 , 不同业务领域 间的联系越来越紧密 , 数字化发展趋势 也越来越明显 。 置身于这样的新环境 , 网络威胁管理获得了前所未有的重视 , 成为企业业务和战略层面势在必行的关 键活动 。 当前 , 由于庞大犯罪网络 , 外 国政府支持的黑客和网络恐怖分子的频 繁活动 , 网络犯罪的定义不断拓展 : 网 络犯罪并不仅限于诈骗和盗窃 , 已包含 服务中断 , 数据破坏或损毁 , 以及从受 害者处获得财物 、 访问权 , 或凭借窃取 的企业机密进行敲诈勒索 。 如今 , 网络风险和绩效更加紧密地交织 在一起 。 网络犯罪导致的有形损失 , 包 括被窃取的资金 、 受损的系统 、 监管罚款 、 法律

8、赔偿以及对受影响当事人的经济补 偿 ; 无形损失则包括由信息化资产被窃 导致的企业竞争优势消失 、 客户流失 、 业务伙伴失信以及企业声誉和品牌形象 的全面破坏 。 除了对企业个体造成损失 之外 , 网络攻击更为广泛的影响可能会 导致基础设施大面积中断运营 , 进而影 响到整个国家金融体系和经济的稳定 。 重中之重 情势严峻 , 董事会和高管层也越发意识 到网络风险必须作为首要的业务风险对 待 , 并且要提高这种风险意识 , 使之根 植于企业文化中 。 目前企业业务活动的 各方面都涉及数字信息 , 因此网络风险 意识不应仅限于信息技术部门和企业内 部 , 而应扩展到每一个合作伙伴 、 每一 位

9、客户 、 每一名员工以及每一项业务流 程 。 企业高管应时刻保持企业终将被入侵的 风险意识 , 对网络威胁开展研究了解 , 明确对企业影响最大的威胁是什么 , 而 评估网络风险 | 董事会和高管层需要面对的关键问题 这些威胁又将会把企业重要资产置于何 种危险之中 ? 当高管们以这种积极态度 去保护企业业务价值时 , 不少人会困惑 如何才能保证他们的努力不白费 ? 他们 到底担负着什么样的责任 ? 他们应重点 培养哪些能力 ? 哪些是应当解决的关键 问题 ? 面对这么多困惑和不断进化的威 胁环境 , 如何备好万全之策异常艰巨 。 所以高管们应为或有事件 , 而不只是可 能事件 , 做好预先准备工

10、作是一个审慎 向前的选择 。 面对挑战虽然没有绝对的解决方案 , 但 是董事会和高管层可以从开发定制网络 安全计划或改进现有方案着手 。 而后文 中 , 我们抛出的十个问题也将帮助推动 董事会进一步讨论管理层面可持续的网 络安全策略 , 包括如何面对不断变化的 挑战 , 如何消除网络风险 , 以及如何抓 住机遇 ?5 评估网络风险 | 董事会和高管层需要面对的关键问题 评估 贵 企业 的风险成熟度 该网络风险关键问题 ( 及其影响范围 ) 清单可有效地指导企业对其网络安全态 势进行评估 , 促使信息安全团队专注于 关键问题 , 以便提供关键信息 , 协助企 业开展持续监测并不断提升其网络弹性

11、。 高 企业 在网络风 险控制方 面 拥有 较 高 水平 。 安全 建立并持续维护基础的安全性 能 通 过 加 强 风 险 优化 控 制 , 来 应 对 已知 和 潜 在 的 威 胁 , 同时 遵守 行业网 络 标 准和 法 规 。 警戒 在企业生 态系统的各 个 领域 , 通 过 良好的态 势 感知发现违 规和异 常现象 。 恢 复响 应 具备 在 遭 受 不 可 避 免的网 络攻击 后 , 快 速 回到 正常 运 营 状 态 和 弥 补 业务 损 失 的 能力 。 中 网络风 险 控 制 措 施 到 位 , 但仍 有部 分 待改 进 。 低 网络 风 险管 理 滞 后 , 仅有 有 限 控

12、 制 措施 , 核 心措 施 有 待 改进 。 安全 、 警戒和恢复响应的企业意味着什么 ? 网络安全成熟度 : 这些问题旨在帮助你确定具体的优劣势 , 以及改进方法 。 请贵企业在回答后文中 问题时 , 自行判断符合贵企业网络安全 成熟度的描述 :6 1. 我们是否 对网络风 险开展全面 评估 、 确 认 其归属 并进 行了有 效 管理 ? 在领导层面建立恰当的问责机制是必要 的 。 如果所谓 “ 监控 ” 只是偶尔每五分 钟更新一下网络安全事件状况 , 这很有 可能并不能被称为有效的风险管理 。 高成熟度 董事会和高管层对网络威胁的风险管 理有决策权 , 并且负责监督网络风险 计划的开 ,

13、 并确认其实施效果 董事会和高管层能及时了解网络威 胁本身及其对企业的潜在影响 董事会中包含一到多名了解信息技 术和网络风险的成员 , 或在该领域可信赖的战略顾问 企业的高管委员会 , 或由管理层和 董事会共同组成的委员会 , 或兼职高 管委员会 , 拥有充足的时间专门负责 整体网络规划 , 专注于网络风险问题 网络风险全面评估在定期 更新 、 预 算分析和向管理层质 询时是必须的 中成熟度 网络安全问题是领导层和董事会关 注的重点 , 但对于具体架构的沟通 和监管流于表面 董事会具备信息技术和网络风险的基 本知识 评估网络风险 | 董事会和高管层需要面对的关键问题 缺乏网络安全尽职调查和就此

14、向管 理层质询的能力 董事会没有持续地关注网络安全框架 和战略需求 , 并形成定期评估机制 低成熟度 企 业顶 层缺 乏 对网络 安 全的关注 以 及 对安 全 领域战 略 性问题的 了 解 领导层 在 具体信息技 术安 全问题 分 析 与解 决 方 面参与 度低 董事会在信息技术和网络风 险 方面缺 乏经验 , 而且网络问题 只 停留在技术 层面 网络 风 险的监控和相关要 求 的评估 没 有实 施 或 成 效有限7 评估网络风险 | 董事会和高管层需要面对的关键问题 2. 我们是否有合 适的 领导 和管 理 人才 ? 企业中的每一个人在网络安全风险方面 都负有一定的责任 。 由于人人有责

15、, 也 由于许多领导仅忙于履行传统职责 , 企 业并没有做到任命一位合适的领导者 , 一位应当对网络风险管理直接负责的领 导者 。 高成熟度 网 络安全领 导具 备 将 科 技 与 业 务 结 合 的能力 , 能 理解企业 运作 , 发现 业务机会 , 并 知 道工作 优 先 级 网络 安 全管 理团队 充满 激情与活 力 , 始 终紧跟最新的网络安全趋势 , 对最 新的网络威 胁 及其对企业 业 务的影响 保持关注 董事 会 和 高 管层 关 注 并 经常 讨 论网 络风 险 在相应领域有 足 够 数 量的具有 相关 行业 经 验 的 技 术人 员 对风 险管 理 人才的薪酬 和奖 励 机制

16、 与 网络 安 全 在 该企业的重要性相 匹配 中成熟度 任命的网络 安 全 领导仅 关注网络 安 全的技 术层面 网络 安 全 领导 具备 一定行业知 识 , 但并 不能完全 理 解企 业 运作 网络 安 全 风 险管理已 成 为 重要的关 注点 , 但 只限于相对 抽象的层面 网络 安 全 风 险问题 通 常停 滞在信息 技术或管理 层 已有具备 一定 经 验 的 人 员在信 息 技 术 和 部 分业务 领域 任职 , 但他们对 针对 行 业 的 具 体威 胁 了 解有 限 低成熟度 领 导 层 缺 乏 对 网 络安全风险 的 关 注 信 息技 术 职能中网 络 安 全 知 识和 能 力是

17、 分离的 针对特定的新 技术 开 展 了 专 门 的培 训项目 因在战 略层面缺 乏 对网络风 险的人才 投入 , 导致 人员流失 率高8 3. 我们是否已经 建 立 起 反 映我们 风 险偏好和预警阈值的 , 恰当的网 络风 险上报机制 ? 尽管当发生网络安全事件或疑似事件时 , 在更广泛的企业范围内发布网络事件信 息 , 有助于加速信息的扩散和事件的处 置 。 但是清晰地定义触发机制或阈值信 息 , 以及事件报告路径 , 能够实现有效 的网络风险事件响应和处置 。 高成熟度 在 现有的 风 险 管 理 和 治 理 过 程中明 确 阐 述 了 风险 偏 好 和 网 络安全风险 企 业 整体

18、的 网 络安全风险 制 度经 由董事会审批 通 过 明确描述并 执 行 了 网络 安全风 险方 案中的角色 和 权 限 对于重 大 / 关键网络 事件 , 设 定了关 键 风险点 和绩效指标 , 规 范 了上 报 打 破 限制或阈 值 事件至 高 管层的 流 程 事 件 管 理框 架 包 含 与 网 络安全风险 处 置 方 案一 致 的 事件上 报 原 则 已实 施针 对网络 安 全 预 防 措 施 的 评 估与监 测 中成熟度 现有 的 网络 安 全风 险制度并 未 在信 息技术部门之 外完全落实 网络风 险仅 在整 体风 险管理 和治 理流 程 中 被提 及 风险 偏 好并 没 有 被整

19、合 到 网 络安 全 风 险 框 架中 对待 网 络安全风险 的 响 应往往是 被动 , 而非主动 兼职高 管委员会有足够 时间商议网 络 安 全框 架的实 施 低成熟度 缺 乏 正 式的网络 安 全框 架 风 险升级 都是在事 件 发生时临时 决 定的 评估网络风险 | 董事会和高管层需要面对的关键问题9 评估网络风险 | 董事会和高管层需要面对的关键问题 4. 我 们 是 否关 注 且做了正确的 投 资 ? 如果是 , 我们如何评 价 和衡 量 我们的决策结果 ? 在风险与绩效紧密关联的情况下 , 领导 层应当了解企业将资源投向何处 , 领导 层是否规划了合适的资源以应对网络安 全挑战 。

20、 没有开发并实施人才战略 , 服 务方面的过高投入 , 以及其他运营成本 的拖累都是实际存在的风险 。 高成熟度 企业 所 有 活动都 将 网 络安全风险 纳 入 考虑 , 从 战 略 规 划 到日常 运 营 , 深 入 企 业的 每 一方面 投 资重 点在 安 全 控 制 基 准 , 以应 对 大多数 威 胁 , 而战 略 性 的 专项资 金 主要用于 企 业核心 业 务和 核心信息 的 风 险管 理 企 业在识 别 “ 黑天鹅 ” 风 险 方面做出 了努力 , 并具 备 相应方案预防和避免 这 些虽不太可能 发 生却 具有潜 在 灾难 性 风险的威 胁 企 业有清 晰 的 投 资业务 计

21、划 , 会根 据 风 险 调整企业投资和预算 , 并且 体 现在网络 安 全战 略中 高 管层 为企 业网络 安 全 框 架 的实 施 提 供了充 足 的 资 金 和 资 源 已建 立可 靠 的 质询 机 制 中成熟度 网络 安 全框 架 着眼于 企 业内部 , 并 不考虑 行业特 性 网络 安 全战 略与企 业投资并未 保 持 一致 , 也 不互相 支 持 企业 的 安全 控 制基 准 与 防御复杂 度 较 高的 攻击之间的资源投 入不 平 衡 在 企 业基 础设 施和应用系统保护方 面 具有强 烈的威 胁 意 识 已 实现身 份 识 别 信息的保护 已实现自动 化信息资产漏 洞 监 测 缺

22、乏 “ 黑天鹅 ” 风 险的预警机制 低成熟度 缺 乏网络 安 全战 略 , 源动力和 投资 计划 只有基 本 的网 络 保 护 / 传 统的基于 签 名的安 全 控 制 措 施 , 缺 少对新技 术 和 新方法的关注 偶尔进行 信息资产漏 洞评 估 网络 安 全投资的计划较 少10 5. 我 们 的网 络 风 险工作 和 能力是 如 何满 足行业标 准和 符 合行业发 展 趋势的 ? 通过与那些能够有效解决网络风险的企 业进行比较 , 从而了解自身企业在哪些 方面落后是很重要的 。 可是当你发现你 已落后时 , 你将如何应对 ? 如果董事会 和高管层没有主动承担此项工作 , 那么 谁来承担

23、? 高成熟度 企 业 制 定了全 面 的 网 络 安 全 方 案 , 根据行 业 标准 和最佳实践 来 保护和 侦 测已知 风 险 , 保持对新型 威 胁的 敏感度 , 并 及 时 采取 应对 措 施 , 开 展 恢 复工作 采 纳 行业框 架 来 建 立 、 运作 、 维护 和 提高 / 改 进网络 安 全方案 企业 邀 请外部 机构对其网络 安 全方 案 进行基 准评 估 企业 会定 期确认其 内 部 管控措施符 合 企 业制度 、 行业标 准和 法 律 法 规 的 要求 企 业 适 用 的 关 键 领 域业 务 已 通过正 式认证 ( 例如 , ISO 27001:2013 证书 ) 中

24、成熟度 企 业 的 网 络 安 全 方 案 已 实 现 了一 些 行业最 佳 实 践 , 包括基 本 的 线 上 监 控 、 恶 意 软 件自动 化 取证 、 手动电子 搜索 、 罪犯 / 黑 客监 视 、 员工 / 用户 行为分析 、 以 及针 对内部用户的 跨 平台监 控 评估网络风险 | 董事会和高管层需要面对的关键问题 可 能偶尔开展合 规性 或其他内 审检 查 , 未建 立定 期执 行机 制 低成熟度 网络 安 全措施都是临时的 , 且很 少 参 考 行 业 标准 和 最佳实践 为 了 迎合 合规和监管要 求 , 高 管层可 能会 进行不定 期检查11 评估网络风险 | 董事会和高管

25、层需要面对的关键问题 6. 我们是否 在全体范围 内形成 了 以 网 络风 险 为中心的 思 维 方 式 和网 络风 险 意 识 的 企 业 文化 ? 由于企业努力加强其网络安全 , 使之更 安全 , 警戒和具有韧性 , 许多业务聚焦 于宣贯和意识培训 。 但随着这方面需求 的深入 , 如何改变企业行为习惯 ? 董事 会和高管层应当给出指导意见 。 高成熟度 从 企 业 顶 层 给出明 确 指导 , 强力推动 风 险 文化 , 以 及可承受 风 险 / 回报 思 维 员 工 的 个人 利 益 、 价值观和道德水 平 与 企业 的 网 络安全风险 战略 、 风险偏 好 、 风 险容忍度和解 决

26、方法相一 致 执行官们以开放 和 求是 的态度 就网络 安 全 风 险问题 进行 讨论 , 促 进共识 企业层 面 围 绕 网 络安全风险开 展 了 广 泛的教育和知识竞赛 ( 囊括全 体员工 、 第三方 、 承包商等 ) 针 对员工 个 人 的 意 识培 训帮助员工更 好 的 理 解其 在 网 络安全风险方 面 的 职 责 员 工 承 担 其风险 管 理 方 面 的 个 人 职 责 , 同 时在 需 要 时 积 极寻求他 人 的 协 助 中成熟度 有常规的信息安 全意 识培训 有针 对资产风 险管 理 和 威 胁 类 别 方面 的网络 安 全 意 识培 训 低成熟度 有约定俗成的 使用策 略

27、 很 少 强 调 信息技 术以 外的 网络 安 全 风险 意 识培 训开展比 较 被动 , 只有在 违 规 行 为 被 发 现 后 少 部 分 个人 参 加12 7. 我们做 了 哪些 工 作来 保护企业免 于第三方网络风 险 ? 企业许多违规行为的根源在于企业的合 作伙伴 , 例如承包商和供应商 。 网络安 全的关注点远远超出了企业自身业务范 围 , 需要企业时刻与合作伙伴保持一致 , 了解他们的工作内容 , 以确保企业能没 有压力地接受由合作伙伴带来的风险因 素 。 高成熟度 网 络安全风险 在关 键 外 包 / 分 包协议 的尽职 调查 中 是重 要组 成部分 所有 与第三 方相关的业

28、务 均经 过 统一 流程 , 相关制度及控制措施到位 , 而且 第 三 方能够 满足企业 的 期 望 和风险 容 忍度 针对 相关需求和风 险 , 第三方需接 受 网 络 安 全事件方面的 培 训 风 险管理 方案涵盖 分析 和评 估所有重 要的第三 方关系 和 信息流 相关 流程确 保 来自 第三方的网络 安 全 事 件 得 到及时通报 基于 对 第 三 方的分 析 和风险 评估 , 已 采 取措 施 来 降 低 外包协议 导 致的 潜在 网 络安全风险 中成熟度 已采 取措 施 来 降 低 外包协议 导 致的 潜 在 网 络安全风险 评估网络风险 | 董事会和高管层需要面对的关键问题 鼓

29、励 但不 强制 执行对外包 和 分 包协议 的 尽职调查 如何 与第 三 方 就 网 络安全 事 件 进 行沟 通并未列 入合 同条 款 具备 一定的 分析内部威 胁 与外部威 胁 相 关性的能力 低成熟度 只有基 础 的网 络 保 护 措 施 缺 乏 对 第三方的 尽 职调查 和网络 安 全 风 险保护措施13 评估网络风险 | 董事会和高管层需要面对的关键问题 8. 我 们能 否遏止 由 于 网 络安全 事 件 导致的损失 , 并 且 调动相关 资源进 行应 对 ? 即使在安全度很高的企业 , 往往也要花 费几天甚至几周才能发现一个入侵活动 。 重要的是企业是否对自身安全威胁响应 机制拥有

30、信心 。 从领导层的角度考虑 , 关键的事件响应能力应包括明确且现成 的指令链 , 通畅的沟通渠道 ( 包括后备 支持人员 ), 以及对法律问题 、 公共关 系需求 、 品牌形象和运营影响的全面审 视 。 高成熟度 有应 对安 全事件 / 安 全事故 的明确的 汇报 / 决 策 上传下达 渠 道 网络 安 全事件 响应制度和 流程与现有 业 务 连续性管理 及 灾难恢复 计划有效 结合 危机 管理与 网络 安全 事 件响应计划和 流 程 已 发文 实施 , 并经 过实战 、 模拟 、 团队互动 等 形式的演 练 已针 对 网 络 安 全事 件 建 立了与 重 要 利 益相关人的外部 / 内部沟

31、通机制 企业积极参与行 业模 拟演练 及培训 中成熟度 已建 立基 本 的网络 安 全事件 响应制度 和 流程 , 但是 未 能 与 业 务 连续 性 管 理 和灾难 恢 复计 划 形成有 效 结 合 定 期开展信息技术网络攻击模 拟演练 业务层面不定 期开展网络攻击演 练 低成熟度 实 施 了 一些 信 息 技术层 面 的业 务 连续 性和灾难 恢 复演 练 网 络 安 全事件 制 度 、 响 应 计 划以 及 沟 通 渠 道基 本没 有或 完全 不 存 在14 9. 我们如何评价企业网络风险管理 的有效性 ? 这个问题的答案很简单 。 将风险方案从 头到尾评估一遍 。 但实际上 , 这个答

32、案 执行起来却有难度 。 此外 , 还存在一些 挑战 : 企业需要学会跳出科技范畴 , 从 业务角度来看待网络风险对业务活动和 业务范围的影响 ; 审查也不应限于信息 技术 , 还需要包括业务流程 。 这些挑战 都需要董事会和高管层的共同参与 。 高成熟度 董事会 和高 管 层 确 保网络 安 全方案的 有 效 性 得到评 估 和审查 。 已发现的薄 弱 环 节 已得 到 适 当管 理 并且 满 足 风 险 偏好 董事会 , 或者 董事 会 的一 个 委员会 , 负责定 期审查 和 讨 论 企 业网络 安 全 框 架和实 施 策 略 , 内容涵 盖 现有风 险 消 除 控 制活 动的充 分 性

33、 定 期 针对 漏 洞开展内部 和 外 部评 估 ( 健 康检查 , 渗透测试等),以便 确 定与 行 业 内 网 络安全 控 制 的 差距 监 督工作 包括 定 期 的网 络 安 全 预 算评 估 、 服务 外包 、 事件 报告 、 评 估 结果和 制度审核 / 批准 内部审计将网络风 险管 理有效性的评 估作为季度审 查的组 成部分 企 业要求相关 人员参加重要课程 , 以 改 进 风 险管理 方案 , 应 对不断变强 风 险 , 提高企 业的安 全 性和警 惕 性 评估网络风险 | 董事会和高管层需要面对的关键问题 中成熟度 企 业根 据固定不变的时间 表 开展 缺 少 行业特 性 的

34、基 本网络风 险 评 估 内部审计 每年对网络风 险管 理有效性 评估 不 超过 一 次 不 定期 间歇 性开 展相 关 培训 课 程 , 以 提高 对网络风 险的管 理能力 低成熟度 极 少 甚 至 没 有 网 络 安 全评 估 和 内 部 审 计 评估 网络 安全控制措施保持相对 稳定 , 而 且 改 进 也缺 乏经验基 础15 评估网络风险 | 董事会和高管层需要面对的关键问题 10. 我们是否是 企业高度 关联的生 态系统中 , 强大和安全的一环 ? 合作伙伴的网络安全程度会影响到企业 的网络安全态势 , 然而这种影响是相互 的 。 你是否就是那薄弱的一环 ? 你是否 能主导网络安全风

35、险管理 ? 面对网络和 更广阔的业务环境 , 你是否起到了积极 的影响作用 ? 与同行企业和合作伙伴合 作 , 共享威胁情报 , 这只是领导层可以 采取的紧密结合同业 , 更为全面地应对 网络安全风险的一个范例 。 高成熟度 与企业内部 利益相关者 、 外部合 作 方 、 执法机构 、 监 管 机 构保 持稳 定关 系 支持 创新的 , 不 损害信息安 全 和隐私 的 分享 与同 行 、 独 立 分析 企 业 、 政府 、 情报 机构 、 学术 机构 和 科研机构 共享 知识 和 信息 扩大 共享范围到合 作 伙伴 , 客户 和 终 端用户 优 先 选取能够支持 行 业标 准 , 促 进网 络

36、进步的供 应 商 独 立 维 护成 熟的 项目 , 以避免 成为 最 薄弱的环 节 中成熟度 与同 行 分享威 胁 情 报 , 积极与政 府 和 私营 机 构 在 威 胁方面进行 合 作 低成熟度 很 少 关注 与 外 部 机构的关系发 展 , 缺 乏与同 行 、 政 府 或 外 部 机构的知 识和 信息 共享16 评估网络风险 | 董事会和高管层需要面对的关键问题 设 定 更 高目标 , 设 定 战 略目标 不论你是想创建一个新企业或完善现在 的企业 , 设定一个网络安全方面的成熟 目标状态至关重要 。 而这个目标状态的 有效定义是对业务内容和结果优化形成 的一个全面认识 , 是与网络安全领

37、导和 企业其他决策者深入讨论的结果 。 并不 是所有企业在网络风险的各领域都需要 达到最高级别 , 定义网络安全方面的成 熟目标状态也应该要考虑成本和时间的 平衡 , 并应支持企业整体战略目标的实 现 。 在很多情况下 , 这条路径驱动企业 在关键的网络风险活动中朝着更高级别 的成熟度努力 。 建立一个成熟的 、 先进 的网络风险体系并不仅仅只是花钱花得 不一样 。 它意味着采取一个完全不同的 方式 , 通过投资于适用于企业的 , 安全 , 警戒和具有韧性三个目标的平衡组合 , 来建立满足于贵企业发展需求的网络安 全体系 。 贵 企业的现 状 如何 ? 根据你的评估结果 , 贵企业目前的成熟

38、状态是否支持甚至高于其整体战略和愿 景 ? 如果贵企业的成熟状态与目标状态 不符 , 或者你还并没有建立恰当的网络 目标 , 现在正是着手提高你们网络风险 状态的最佳时机 。 当然 , 对任何企业而言 , 百分百的安全 是不可能的 , 但是有效管理并大大降低 网络威胁带来的影响是完全可能的 , 不 论这些威胁的影响是盗窃 、 监管罚款 、 法律赔偿还是声誉受损 。 通过一起努力 , 不管在本国还是全球范围内 , 我们都可 以使不断增长的基础设施运行中断和业 务中断风险最小化 。17 网络危机管理 就绪 、 响应和恢复18 网络危机管理 | 就绪 、 响应和恢复 就绪 、 响应 、 及恢 复 被

39、 黑 客 攻 陷的 设备 , 崩溃的网站 , 被 破坏的网络 , 服务 被 拒 绝 , 被 复制的邮件 , 被 盗 用的 信用卡 数 据 , 以 及 其它网 络 安 全事 故已经司空 见惯 。 这 足 以使 人们 产 生一 种 观 念 是的 没 有任 何企 业 可以实现完全 令 人 放心的网络 安 全 。 大 多 数 企 业 都 因 此 培 养 了一 定 程 度 的 网 络 安 全事 件 响 应 (CIR ) 能力 。 但 这 些能 力往 往 倾向 于 进行 短 期响 应 以 及 解 决IT 问题 , 可 能无 法 消除网络 安 全 事 件 带来 的 所 有影 响 , 或 不 让它上 升 到

40、“ 危机 ” 的 程度 。 避 免 网 络 危 机 需 要 在 事件 发 生 之前 、 之 中 和 之 后 均能 对 其进 行妥善 处 理 。 这是 网络 危 机 管 理的普 遍 观 点 。 管理 人员经 常 将 网 络 事件 视 为 “IT 问题”, 而IT 只是 涉及 其 中的 一 个 领 域 而 已 。 有 远 见的 管 理团 队 认 识 到 有 效 的 危 机 规 划 涉及 多 个 部 门 , 需 要 多种 能力 。 他们 还 认 识 到 当 快 要发 生 某 个事件 , 或 事件 将 要上升 到 危机 程度时 , 他 们 必须 高 度 协 调 合 作来应 对 。19 网络危机管理 |

41、 就绪 、 响应和恢复 危 机 规 划的必要性 CBS.com 指出 , 每年发 生 150 万次 攻击 , 这 意 味着 每天 超 过 4000 次 攻击 , 每小 时 170 次 , 或 每 一 分 钟近 3 次 攻击 。 1 虽 然真正 成 功的 攻击 很 少 , 但 是 事 件 的 高 概 率 决 定了每 一 个 企 业都应当做 好准备以 进行有 效 应 对 。 整个 危机 管理生命 周 期都强 调有效的准 备 ( 见图1)。 生命 周 期的 每 个 阶段 都 是 保护 企 业免受 来自事件 所产 生 的 的 风 险 、 成 本 及 损害的 机会 , 并能强化 企 业的 防 御 能 力

42、 : 就绪 就 绪 并 不 仅仅 等 同 于 预 警 , 例如7*24 的 实 时监 控 , 同 样 也 是 资源 的 就 绪 。 一 个精 心准备 的 、 多职能 的 团队 必须 准备 好应 对 事件 或 危 机 的 方 方面 面 。 此外 , 危 机模 拟 和实战演练使管理层 能够 了 解到什 么 可 能发生 、 什 么可 以 采 取 哪 些 步 骤 、 以及企 业 是 否真 的 做 好了准备 。 响应 管 理层 的 响 应 可 以 是处理 事 件 , 也可 以 是 升 级事 件 ; 事 实上 , 不 当的 响 应 甚 至会 制 造 新的危机 。 对事件积极而协 调的响应 可 以有 效 控

43、 制 时 间 、 金钱 、 客户 、 以及声 誉 的 损害 和 恢 复的 成 本 。 管理 层还 须要 准 备 好和各类媒体的沟通 , 包括 社 交 媒 体 , 让 利 益 相 关方 知 晓企业正 在 以 恰 当 的 方 式 应 对当前 的 形 势 。 恢复 在 事 件 或 危 机 之 后 需 要 恢 复 到 正常 运 营 状态 , 并 控制对企业 及利益相关者的损害 。 事件后 还 需 要 进 行原 因的 分 析 、 对事件 与 危机 管理的评估 、 以 及 经 验 教 训的 总 结 等活 动 。 有效的 危机 管理 须 从 针对特定事 件 发 展 为 一 种更 广 、 更 灵活的能 力 ,

44、 能 从不 同 的 维度 对 广泛的事件进行响应 。 从网络 安 全 的 视角 来 看 , 全 局管 理 网 络危 机 , 可以 促 进企 业 更加 安全 , 警 戒和富有 韧 性 。 IT 及 数 字 资 产 现 今 已是 企 业 价 值 的 主 要 组 成部分 。 攻 击 者 同 样 知 道 这一点 , 并理 解系 统 的 漏 洞 , 他们 会 盯 准 企 业 , 从不 同 角 度 反 复尝 试 攻击 。 因此 , 危 机 造 成 的声 誉 、 品牌 、 运营 、 客户 和 供 应 商 关 系 风 险 会 持 续 增加 , 也 会 产 生 相 关的法 律 及 财 务 影响 。 再强的董事会或高 管团队 也不会有百 分 百的 信 心否 认 威 胁 的 严 重 性 , 或者 危 机 发 生的几 率 。 因此 , 最好的方案就是在 事件 发 生 之前 就 准备 好 有 效 的 危 机 管 理 计划 。 图1 德勤 危机 管理生 命 周 期 1 CBS 新闻, 这些犯罪统计将使您再次思考: 当您需要CSI团队时 , 他们在哪里呢?

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 教育专区 > 教案示例

本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知得利文库网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

工信部备案号:黑ICP备15003705号-8 |  经营许可证:黑B2-20190332号 |   黑公网安备:91230400333293403D

© 2020-2023 www.deliwenku.com 得利文库. All Rights Reserved 黑龙江转换宝科技有限公司 

黑龙江省互联网违法和不良信息举报
举报电话:0468-3380021 邮箱:hgswwxb@163.com