数字安全使企业关注CISO汇报架构
一直以来,CISO应该向谁汇报的疑问,因为数字安全的上升,让企业高层有了新的紧迫感。
数字安全在企业内已经上升到了新高度,而CISO则是它的守护者。
“赶紧找一位CISO,”Nemertes Research的总裁和创始人。
网络安全专家Candy Alexander认为企业需要一位CISO。 “这是至关重要的。绝对至关重要。企业绝对不能没有CISO。”
比较有争议的是,一旦这位安全高层上任,最佳的汇报架构应该是什么。他或她应该向CIO汇报?还是向运营或者法务部门汇报?还是直接向CEO汇报?
“自从CISO这个职位诞生,就一直有争议。” Alexander说,他之前也是一位CISO,现在是独立顾问。
根据Cloud Security Alliance and Skyhigh Networks最近的一份报告, 61%的企业有一位CISO。其中,42%的向CIO汇报,32%的向CEO汇报, 26%的向其他高管汇报,包括总法律顾问和CFO。
之所以有CISO汇报架构的争论,和CISO为什么如此重要有关:保护公司的业务不受各类信息安全的威胁。汇报给不合适的上级,他可能会从业务角度施加不正当的影响,限制CISO展开工作的能力。
信息安全需要IT计划,当然,是属于CIO的职能范围,但全面数字安全则不属于, Alexander说。
“他们不一定像我们这些处于该领域内的人一样,拥有对于安全技术和/或实践和方法的远见,洞察力。”
CISO汇报架构的多样化
不仅仅是管理信息安全,CISO需要管理整个公司的信息安全战略。他或她需要与高管合作,让他们意识到网络安全威胁是业务的威胁,然后确保消息层层传递下去,到达中层经理和他们的业务部门。
如果CISO向CIO汇报,可能会有生产力和安全之间的冲突, Alexander说。CIO的职责是创新,推动盈利的业务战略,让新的应用上线,并确保在用户需要的时候,有IT服务可用,理论上,会掩盖安全措施。Alexander说,CISO与CIO之间会发生预算上的争论,多少资金应该分配给安全,多少分配给支持业务的IT基础设施。
“你很难向公司的高管进行汇报,述说IT应该配合这个项目,当你的老板也坐在其中,”她说。“你真的不想那样做。”
CISO也不应该向CEO汇报,在Alexander看来。CIO与CISO之间的争论经常需要CEO做出裁决,而CEO没有这样的时间。
正确的架构根据公司有所不同,她说,但是COO应该是CISO的老板,因为这种模式将安全和风险意识直接带入企业的日常运营。CFO也可以,因为作为负责财务报告质量的高管,明白相互制衡对于企业安全的重要性。
总之,最重要的是,CISO需要和CIO平级, Alexander说。这样,CIO会重视CISO,当他警告某个应用或其他IT资源对企业构成了威胁。他们之间的对话不应该是“为什么你不能保护你的边界?”而应该是“让我们一起想想,能做些什么。”
网络犯罪合作伙伴
Equinix公司位于硅谷,为全球的企业提供数据中心资源,它的CISO向CIO汇报。George Do担当这一信息安全职位,他知道所有围绕CISO汇报架构的争论。在某些企业内,首席IT和安全官之间,可能是对立的,无法合作的,但是在Equinix却不是。 他的老板是CIO, Brian Lillie。
“我们是数据中心公司,但实际上我们的使命是和我们的客户相互连接,” Do说。公司为了这一使命,在IT和云计算上投入巨资。“CIO是一个巨大的利益相关者。对我来说,安全应该支持这一使命;安全不主导,但是支持。”
企业在全球范围内运行145个数据中心,Do为公司开发了一个安全战略。除了风险评估和制定长期和短期的目标,他负责的常规运营项目还包括防火墙,为安全事故起草响应计划,部署新技术来减少风险。他向Lillie汇报这一切,然后,他会给反馈,然后签字。
在Lillie之后,Do将有关安全和风险意识的信息传递给公司内的其他人。他丢弃了在象牙塔内管理安全的想法,使用良好的,传统的沟通技能和同事进行交流。
“我们使用合理化的安全政策,为什么我们有这些政策,为什么我们使用这种方式,”Do说。“10次中有9次,用户能够明白和理解。”
业务关联
Nemertes的Johnson最近就安全战略采访了一些公司,发现在拥有最成熟的网络安全战略的企业内,CISO直接向业务高管汇报。
这项研究,调查了17个企业,发现CISO和业务方面的距离越近,企业应对当前和未来的安全挑战准备的越充分。
Johnson在3月8日的网络研讨会上发表了这一研究。 如果CISO距离业务高管2个或以上级别,“你汇报的对象的汇报对象向业务高管汇报”——这样的企业的安全成熟度就较低。拥有这样相距两个级别的CISO汇报架构的企业拥有应对网络攻击的基本技术和员工,但它不能在问题发生之初,就阻止。
汇报给CIO的情况稍好,但是距离业务高管仍有一个级别。
“错误不在CIO,” Johnson在接受采访时表示。“这是CISO的工作,将信息安全风险转化为业务风险。” 而CISO向哪位业务高管汇报则不那么重要:可以是CEO,CFO,COO或者首席风险官。
CISO也应该定期与董事会保持沟通, Johnson说,每个财政季度向负责风险和合规审计的运营委员会进行更新。
“并不需要,向8个人进行正式的演讲,” Johnson说。“也许是每隔一个周四,和负责风险委员会的三个人一起吃顿饭。”
作者:Jason Sparapani
来源:51CTO

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
2017云市场十大预言
2017年,容器、微服务、超融合等新技术和新应用将更受关注,数据中心会趋于智能化,公有云市场将保持高速增长,竞争也会更加激烈,价格战不可避免。以下10大预言表明,2017云市场会谨慎进步: 混合云兵分三路 争斗了10年,私有云和公有云谁也消灭不了谁。2017年,企业级混合云态势将兵分三路:公有云和私有云结合;硬件付费租用公有云,软件用私有云;用公有云改造私有云。 公有云价格战持续 虽然微软高管认为云计算市场拼价格难长久,但这一趋势在2017年恐怕还要延续。随着计算能力的提升,技术红利压缩成本,降价势在必行。 传统行业对云仍然谨慎 都在说上云,但金融、政务等领域碍于行业特殊性等原因,仍会把相当规模的业务留在本地,这对云服务来说可不是好消息。 迁移用免费容器 容器、微服务、超融合赚足了人气,已成为云服务商和基础设施提供商的发展共识。过去一年是技术实践,未来会更加成熟。 公有云架构改造私有云 公有云有着良好的规模经济效益,但安全性仍不及私有云,但后者成本也更高。借助公有云架构对私有云进行改造,会成为一个趋势。 数据中心智能化刚醒 随着IPDC行业和新兴技术的快速迭代,传统数据中心难以跟上发展...
- 下一篇
VMware:移动商务渐兴起 传统C/S架构面临变革
随着移动电话、平板电脑、笔记本电脑的普及,越来越多的用户将移动终端带入办公环境,并访问公司的内部网络,从而促使了移动商务的普及。而在中国,随着各种移动终端的发展,这一趋势也呈现逐渐加剧的态势。为此,越来越多的IT企业开始考虑如何适应移动商务愈演愈烈的趋势,并提供安全、便捷、高效的解决方案。 移动商务年增幅达23.5% 根据IDC的预测,亚太区企业移动解决方案的整体市场规模将由2014年的190亿美元,增至2016年的243亿美元,增幅高达19.5%,该统计涵盖应用、设备、安全、中间件以及专业服务等方面。 IDC预计,中国企业移动市场的发展将超越亚太地区其他市场,从2014年的103亿美元增至2016年的127亿美元,增幅高达23.5%。2015年,中国每个季度的智能手机出货量都接近1亿部,苹果、小米与华为位列2015年第一季度市场前茅。中国市场发展如此快速,对移动商务解决方案提出了巨大需求。 VMware终端用户云计算亚太及日本业务地区总经理Sanjay Deshmukh认为,移动商务给企业IT系统带来的变化是,过去10多年来IT架构主要基于“客户-服务器”模式,只有非常少的生产型应...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS8编译安装MySQL8.0.19
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- MySQL8.0.19开启GTID主从同步CentOS8
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- Red5直播服务器,属于Java语言的直播服务器
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7