“最具戰(zhàn)略眼光的CSO不是那些擁有最多安全預(yù)算的人,而是那些能確切證明花出去的每一美元都能直接強化其安全基礎(chǔ)的人。“HackerOne的首席技術(shù)官Alex Rice這樣評價CSO預(yù)算管理的重要性。
然而,當前,CSO普遍面臨著明智安全支出的巨大壓力。由于優(yōu)先事項安排不當和預(yù)算使用效率低下,許多組織仍然易受攻擊。
碎片化架構(gòu)之殤
增加支出并不一定能帶來安全性的提升。近期的數(shù)據(jù)顯示,盡管網(wǎng)絡(luò)安全預(yù)算在增加,但安全事件卻有增無減。根據(jù)Ponemon研究所的一項調(diào)查,網(wǎng)絡(luò)安全預(yù)算同比增長了59%,然而在過去兩年中還是有61%組織遭遇了數(shù)據(jù)泄露或網(wǎng)絡(luò)安全事件。
Rice認為,網(wǎng)絡(luò)安全領(lǐng)域最普遍的浪費并非源自工具不足,而是源于那些與經(jīng)過驗證的風(fēng)險模型無關(guān)的投資。他分析說,如果安全支出不能成為將現(xiàn)實世界威脅與可衡量結(jié)果相連接的閉環(huán)系統(tǒng)的一部分,那么這樣的支出基本上是在為表面功夫花錢,而不是為了真正的防護。
Rice補充道:“許多首席信息安全官所采用的安全架構(gòu)是碎片化的,其中各種工具孤立運行,從而產(chǎn)生危險的盲點。隨著攻擊面在代碼、人工智能系統(tǒng)、云基礎(chǔ)設(shè)施和傳統(tǒng)信息技術(shù)領(lǐng)域不斷擴大,這種孤立的方式不僅效率低下,而且十分危險。深度防御需要對所有領(lǐng)域進行協(xié)同可視性管理。”
Rice認為,很多CSO構(gòu)建了一個錯綜復(fù)雜的單點解決方案生態(tài)系統(tǒng),這些解決方案往往掩蓋而非解決基本的安全漏洞。
三種常見的支出過度及其緩解辦法
1.工具過載
組織常常投資多種功能重疊的工具。Optiv的一項研究發(fā)現(xiàn),40%的受訪者認為自己擁有過多的安全工具,這阻礙了整體效能。
建議
對現(xiàn)有工具進行全面審查,找出冗余部分。精簡安全工具組合可以降低成本和復(fù)雜性。
2.技術(shù)利用不足
對人工智能和機器學(xué)習(xí)等先進技術(shù)的投資值得稱贊。然而,如果沒有適當?shù)恼虾蛯I(yè)人員,這些工具就無法得到充分利用。
建議
在購買新解決方案之前,確保組織具備部署它們所需的專業(yè)知識和基礎(chǔ)設(shè)施。
3.合規(guī)導(dǎo)向型支出
主要為滿足監(jiān)管要求而分配資金可能會帶來一種虛假的安全感。合規(guī)并不等同于全面的威脅防護。
建議
在合規(guī)工作與應(yīng)對現(xiàn)實世界威脅的主動安全措施投資之間取得平衡。
三個需要重點投資的領(lǐng)域及建議
1.事件響應(yīng)規(guī)劃
許多組織缺乏事件響應(yīng)計劃,這導(dǎo)致恢復(fù)時間延長和數(shù)據(jù)泄露成本增加。在網(wǎng)絡(luò)安全事件發(fā)生期間及之后進行有效的溝通,對于維護與所有利益相關(guān)者的信任至關(guān)重要。
建議
投資制定并定期更新事件響應(yīng)計劃。通過模擬演練培訓(xùn)員工可以提高應(yīng)對能力。
2.持續(xù)安全培訓(xùn)
大量安全事件源于人為錯誤。盡管如此,只有23%的地方政府官員稱自己在整個組織的網(wǎng)絡(luò)安全工作中“非常積極”。
建議
撥出資金用于持續(xù)的、針對不同崗位的網(wǎng)絡(luò)安全培訓(xùn),以培養(yǎng)安全意識文化。
3.高級威脅檢測與響應(yīng)
傳統(tǒng)安全措施可能不足以應(yīng)對復(fù)雜攻擊。投資高級威脅檢測可以顯著降低數(shù)據(jù)泄露的影響。有效的威脅檢測需要對網(wǎng)絡(luò)活動進行全面可視性管理,并具備持續(xù)監(jiān)控網(wǎng)絡(luò)中事件的能力。
建議
優(yōu)先選擇提供實時監(jiān)控和自動響應(yīng)功能的解決方案。
預(yù)算編制三個重要建議
1.采用基于風(fēng)險的方法
根據(jù)組織特定的威脅形勢和風(fēng)險狀況來分配預(yù)算。這能確保資金用于解決最緊迫的漏洞。
2.持續(xù)評估
定期評估安全投資的有效性。各項指標和關(guān)鍵績效指標可以為明智的預(yù)算決策提供指導(dǎo)。主動投資網(wǎng)絡(luò)安全可以通過在威脅發(fā)生前預(yù)防威脅并簡化安全操作來提高投資回報率。
3.促進跨部門協(xié)作
網(wǎng)絡(luò)安全不僅僅是信息技術(shù)部門的事。與其他部門合作,以確保采取全面的安全方法,實現(xiàn)投資回報率最大化。
Rice表示,HackerOne的一項調(diào)查顯示,大多數(shù)首席信息安全官認為傳統(tǒng)的投資回報率衡量方法對安全投資并無用處。這并不奇怪,因為眾所周知,用傳統(tǒng)指標來量化網(wǎng)絡(luò)安全非常困難。因此他認為,像緩解回報率(Return on Mitigation)這樣更有意義的方法,它考慮到了所避免的潛在損失,能更準確地反映安全的真正商業(yè)價值。
Rice最后說,在購買下一個看似很棒的工具之前,CSO應(yīng)該先自問:
- 這個解決方案能讓你真實的安全狀況有意義地透明化嗎?
- 你能追蹤它是如何緩解特定的、經(jīng)過驗證的風(fēng)險的嗎?
歸根結(jié)底,有效的安全不在于積累工具,而在于建立信任。而信任需要透明度,無論是對內(nèi)部利益相關(guān)者還是對客戶而言。