本文主要是记录关于安全治理的原则的相关知识点以及自我理解的部分,更多的是对知识的一个了解。个人还是认为,企业的网络安全治理是自上而下的一种连续行为,如果不是自上而下完成,则会成为整体安全治理的短板。
安全治理(security Governance)
由高级管理层指定和表达的组织安全目标,需要和各个组织的不同层级进行沟通,确保一致性,实施和落地。
感觉安全治理的目的是从领导层开始,通过各级的整治,达到组织安全的目的。
这个资料是One in all中给的例子,可以参考一下,但是安全治理这个东西是需要自上而下的进行推动的,单靠安全部门是推不起来的,并且如果是没有大刀阔斧的改革,已经成型的企业很难进行更改,除非在安全方面吃了很大的亏,在没有吃亏之前是不会意识到安全的重要性的。所以安全部门或者负责人的考虑中要多一条如果让领导人意识到安全的重要性。
A公司 | B公司 |
---|---|
董事会成员理解信息安全对公司至关重要,并且每一季度要求上报安全绩效和违规情况 | 董事会成员不理解信息安全属于其职责范围之内,只关注公司治理和利润 |
CEO,CFO,CIO,CISO 业务部门经理作为风险管理委员会成员每月召开一次会议,信息安全始终是议题上的一个主体 | CEO、CFO认为信息安全是CIO和CISO以及IT部门的责任,自己不必参与其中 |
执行管理层设定了可接受的风险等级,是公司安全策略和所有安全活动的基础 | CISO从安全策略模板复制了一些内容过来,换了公司的名字,让CEO签字 |
执行管理层要求业务部门经理对其负责的业务部门开展风险管理活动 | 所有安全活动均在安全部门内部执行,因此,安全工作限定在一个孤岛内,而不是整个组织 |
关键业务流程与业务流程中不同步骤的固有风险一起记录在案 | 没有记录业务流程,也没有分析其中可能影响运营、生产和盈利的潜在风险 |
员工对应其参与的任何安全泄露时间负责,无论是有意的还是无意的 | 部署了策略和标准,但是没有强制执行,也没有设想和开展问责机制 |
充分了解购买和部署的安全产品、托管服务和咨询服务,同时不断接受审查,以确保具有成本效益 | 购买和部署安全产品、托管服务和咨询服务时没有做过任何真正的调研,也缺少能确定投资回报和效益的绩效指标。(有些厂商只知道要买这些设备给领导交差,但是为什么购买,不知道,推荐的就买了,到底合不合适,不知道,现在的安全产品也参差不齐,名字也各不相同,外行很难选择到对应的产品) |
组织以持续改进为目标,坚持不懈地审查包括安全性在内的流程 | 组织没有未了改进而分析过绩效,而是不断前进,且一次一次地重复相似的错误 |
企业安全架构(Enterprise Security Architecture ESA)是企业架构的子集。
ESA定义了信息安全策略,包括分层次的解决方案、流程和公众程序,以及这些分层次的解决方案、流程和工作流程与整个企业的战略,战术和运营的关联方是。
ESA使用全面且严格的方式描述组成完整ISMS(信息安全体系)的所有组件的结构和行为。
确保安全工作以一种标准化且节省成本的方式,与业务运营时间相结合。
SABSSA是一个分层的架构,但是这个架构没有怎么研究,后期如果有需要的话可以探究一下
企业安全架构能够满足业务运行驱动因素、监管合规和法律法规的要求。 安全的存在目的在于保护整体环境。需要协调,业务部门,IT部门和安全部门。
业务支持功能是要求核心业务流程应集成到安全运营模型中,基于标准设计而且符合风险容忍度。安全为业务的安全性负责,支持和支撑业务想法。比如疫情期间,需要远程办公,则VPN的安全性以及用户的身份校验则成为了重中之重。
当组织想要真正保障环境时,应细致查看每个持续执行的业务流程,从安全角度审视业务流程。
这一条后面进行补充。
公司随着发展,通过和另一家公司合并或者直接收购的方式获得新的能力。
和并购相反,公司出售自身的一部分。
安全部门需要做的事情是,尽可能消除安全问题和影响,提出解决措施,或者缓解办法。
审查组织的结构和行为,并将调查结果通告给董事会。主要目的是为了了解组织中谁承担了什么责任,在安全团队来看,可以明确每一个人的职责,就可以确保在对应的安全环境中提供帮助。
层级:
每一个层级都应该对安全性在组织中扮演何种角色提供不同的见解,每一个层级都应该积极参与确定最佳安全实践、工作程序和控制措施,确保为目标安全级别提供必要的保护,而不会对组织生产经营造成负面影响。
执行管理层对组织中发生的每件事情负最终责任,因为是业务运营和管理职能的最终所有方。
负责组织的日常管理工作,CEO通常是董事会主席,管理组织的财务、战略规划和业务运营。
负责组织的会计和财务活动
负责组织内信息系统和技术的战略使用和管理。负责管理组织日常技术运营。
CIO的职责已经扩展到与首席执行官合作,参与业务流程管理,增加营收并使用组织的基础技术设施完成业务运营策略。
负责确保客户、组织和员工数据的安全,从而帮助组织远离刑事和民事法庭。具有隐私法律经验的律师,直接参与指定数据如何收集、保护和分发给第三方的策略。
CPO需要指定组织的策略、标准、工作程序、控制措施和合同协议, 确保隐私要求得到满足。(这不就是类似于法务部门嘛)
负责了解组织面临的所有风险,并将这些风险降至业务可接受水平,负责和维护一套安全计划,指定各项合规安全机制,帮助组织从法律法规和监管合规要求,以及客户期望的或合同指定的安全义务。
简单说,就是需要制定数据保护策略以及数据丢失的追责问题。
负责维护和保护数据,通常由IT部门、安全部门或两者协同担任。
主要的职责包含:
控制措施:
负责在企业中部署和维护特定的网络安全设备和软件,包括防火墙,IDS、IPS,恶意软件工具,安全代理,数据防丢失。
基本任务:
也就是经理,最终对所有用户活动以及这些用户创建和拥有的任何资产负责。
安全可控地执行任何变更,并且指定专人对此负责,相当于是作为变更检测。
确保数据以对组织和需要访问和使用数据的组织员工最有意义的方式存储,
使用数据完成工作任务的任何个人
定期检测每个人是否都已经履行其工作职责,确保控制措施运转正常并且是安全的。