面对危机,如何实现削减预算的同时确保安全性?
由于新冠疫情(COVID-19)等危机事件的影响,全球业务遭受重创,众多企业开始骤然削减预算,此举可能会对安全性产生长期负面的影响。本文将为大家介绍5个削减成本的同时确保安全性的方法。
信息安全领域长期以来一直面临“人手不足”和“资金短缺”的困境,而这种情况的存在远早于COVID-19。在当前经济进入低迷时期,这种压力越来越大,研究公司Pulse于6月4日发布的一份报告中指出,23%的安全预算目前正处于冻结状态,并且整体预算削减了49%。
因此,当首席执行官要求您削减本就资源不足的预算时,首席信息安全官(CISO)应该从何入手呢?更具体地说,是否存在一种方法可以使这些削减措施在经济衰退结束后也同样具有存在的意义?以下是安全顾问、供应商和CISO们总结的5大参考意见:
1. 识别重叠技术
在人员、流程和技术的“金三角”中,首先需要考虑的就是技术——即公司已经拥有的软件。Cyxtera Federal Group总裁兼首席信息安全官Leo Taddeo表示:
“寻找那些已经将创新转化成效率的领域。由于许多技术供应商都在不断添加新功能,因此在初次启动时可能尚不存在重叠之处。以您当前的端点保护套件为例,它还可能提供重要的防病毒保护功能,如果首席安全官对这两者都进行了投资,那么这就是节省成本的领域。” |
此外,还可以与其他部门合作,看看他们都在使用什么技术。识别“影子IT”一直是一件非常困难的事情,因此必须从已知的系统入手,尤其是那些使用更为广泛的系统。Taddeo表示,现有平台(例如Windows 10)中也可能存在一些功能,这些功能使首席信息安全官只需打开安全功能即可减轻风险。
无论你从哪里找出这些软件,消除工具冗余都是一种节省成本的有效措施,即使预算恢复正常后,您可能也希望继续保留这项措施。正如零信任网络访问解决方案提供商Appgate Federal总裁Greg Touhill所说:
“首席安全官们应该一直在寻找更有效、更便捷和更安全的机会,不管是否爆发此次疫情。” |
2. 重新协商供应商合同
Sumo Logic公司首席安全官George Gerchow表示,对于部门最终决定保留的工具,可以尝试通过“与供应商重新接触来尽可能获取最佳价格”以实现削减成本的目标。他说:
“目前,每个供应商都在拼命维护自己的客户群。因此,点解决方案必须降低价格才能与套件解决方案竞争。这也就意味着套件解决方案可能会给出一个许可证折扣。” |
供应商ServiceNow的安全运营总经理Jeff Hausman建议,如果可能的话,团队应该从永久许可转向订阅模式,以实现预算灵活性。
Gerchow表示:
“按数据使用量收费的平台必须在按数据类型和搜索频率收费方面做做文章。” |
服务提供商Bionic的首席执行官Mark Orlando也提出了类似的建议:
“缩减基于数据量或其他可变指标的任何技术许可。寻找方法,通过减少无法采取行动或变得过时的数据馈送,来减少许可费用,或者至少合并并共同确定这些支持合同以发现重叠,并获得暂时的付款减免。” |
如果供应商不愿谈判,则Hausman和Gerchow都建议过渡到开源替代方案。
3. 使用技术降低与人相关的成本
在当前环境中,削减预算确实存在诸多困难,但可能也存在一个积极的影响——这正是促使安全操作自动化的好时机。不可否认,所有的体力劳动耗费了安全团队的大量时间,如果您的CEO愿意花一点钱来节省更多钱,那么是时候做出改变了,购买那些您一直想要的自动化工具吧。
Hausman建议首席信息安全官应用80/20规则,这是一种商业理论,也称为“帕累托原则”(Pareto Principle),该原则指出80%的结果仅来自20%的努力。Hausman解释称,
“您的团队打发时间的前五种方式是什么?这些活动是否符合公司和部门的目标?现成的工作流程可以安全地处理特定领域,例如数据收集,优先级划分,事件合并和补救分配。” |
Touhill表示,这种方法对实现零信任可能特别有帮助,例如,软件定义的边界领域的新创新提高了策略在“降低成本的同时,帮助您淘汰老年人等人力密集型技术,例如虚拟专用网络和网络访问控制(NAC)系统”。据Pulse调查数据显示,虚拟专用网络是5月36%的网络安全团队最常使用的“新预算项目”时,这真是一个有趣的现象。
高层管理人员现在可能不想看到任何类型的支出,但是如果老板愿意接受创新思维,请尝试利用人力资源成本购买旨在减少部门工作量的软件,从而实现收益最大化。有些工具可能很昂贵,但是比招聘一名新员工所需的薪水和福利又如何?此外,这种方法还可以帮助您在预算恢复时为购买其他愿望清单技术树立先例。
4. 谨慎裁员
如果您想要削减预算,那么不幸的是裁员可以做到,6月份的失业数据显示,新冠疫情期间,有超过3000万美国人失业。在网络安全方面,Pulse公司于6月份公布的调查数据显示,在4月或5月期间,有48%的数据安全团队“因COVID-19而削减了人员”,而40%的数据安全团队计划让人们在11月之前离开。
Bionic公司的Orlando表示:
“失去熟练的团队成员将对团队的士气产生持久性影响,并阻碍未来的招募工作。因此,对于那些希望在危机过后继续保持某种能力的安全高管来说,裁员应该是迫不得已的最后选择。” |
未来的某一天,COVID-19带来的经济危机终将结束。让员工在处理健康问题、育儿问题以及接下来可能会被解雇的担忧中加班工作,并不能提高员工的忠诚度。正如Touhill所指出的那样,人员、培训和许可成本构成了大多数安全预算的绝大部分。现在变得讨厌您的员工很可能会在COVID-19之后辞职,从而增加了替换员工的人员和培训成本。所以请记住,我们的目标是找到在不损害未来安全性的前提下削减预算的方法。
5. 不管怎样,请牢记你的目标
对于安全领导者来说,始终保持目标集中很重要。Orlando表示,无论是确定今天还是未来任何时候裁员时,总体策略是相同的:“将安全团队章程分解到一个分子水平,决定您可以承受的损失并完成工作。” 归根结底,坚持这种单一指导策略将告诉您应该削减和不应削减的内容。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
安全扫描使勒索软件网络保险索赔减少了65%
网络保险公司在承保阶段和承保后的安全扫描使勒索软件索赔减少了65%。 在今年的RSA安全会议上,FBI特工Joel DeCapua指出,70-80%网络攻击事件的是由攻击者侵入互联网上公开暴露的远程桌面服务器引起的。 然后,这些违规行为将被黑客用于自己的操作或在地下市场或论坛上出售。 由于没有一家公司愿意承受勒索软件攻击带来的损失,因此企业通常都会购买相关网络保险,以支付恢复设备的费用或潜在的勒索费用。 为了应对由暴露的RDP服务器和其他易受攻击的设备引起的勒索软件保险索赔的上升趋势,网络保险公司Corvus开始将安全扫描作为其承保流程的一部分。 Corvus Scan是一种非侵入式安全扫描,可检查客户网络中是否存在暴露的RDP服务器、网关设备和服务器中的漏洞以及其他面向公众的资产暴露问题。 然后,保险公司向客户提供有关需要保护哪些设备(包括暴露的RDP服务器)的报告。 Corvus公司声称,向每个客户提供的保险报价会附上Corvus Scan的安全扫描报告,客户购买保险后还会收到详细的安全报告和建议。 自4月份推出Corvus Scan 2.0以来,Corvus指出,与勒索软件相关的...
- 下一篇
中国通服与山石网科、瑞数信息签订战略合作协议
2020年9月22日,中国通信服务股份有限公司(以下简称:中国通服)在线上召开了主题为“凝合聚力,协作共赢”的生态发布会,宣布与中国网络安全行业技术领导厂商山石网科、中国动态安全创新技术专业厂商瑞数信息达成战略合作。 中国通服副总经理梁世平先生、中国通服战略生态官吴一洲女士、山石网科董事长兼CEO罗东平先生、瑞数信息董事长兼CEO余亮先生,通服总部PMO全体成员、通服各省公司领导、通服各省级网安中心全体成员、山石网科的相关领导及嘉宾、瑞数信息的相关领导和嘉宾出席本次发布会。 中国通服战略生态官吴一洲女士,就中国通服生态战略合作情况进行了相关介绍。“通服网安”是中国通服重点打造的新一代网络安全综合服务事业群,秉承“一体两翼”的安全建设理念,具备特有的覆盖全国省市县三级的本地化网络安全业务支撑服务体系,为客户施提供全方位的网络安全综合解决方案及产品。吴一洲表示,中国通服将同山石网科、瑞数信息互相建立长期、稳定的合作关系,发挥各自拥有的品牌优势、技术优势、渠道优势及地域优势,建立长期、稳定的深层次战略合作,实现网络安全业务的共同发展。 中国通服总部网安PMO及23个省级网安中心共同观看本次生...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS8安装Docker,最新的服务器搭配容器使用
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7,8上快速安装Gitea,搭建Git服务器
- 设置Eclipse缩进为4个空格,增强代码规范
- SpringBoot2全家桶,快速入门学习开发网站教程
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Red5直播服务器,属于Java语言的直播服务器
- Docker安装Oracle12C,快速搭建Oracle学习环境