CEO能为网络安全做什么?
世界各地的CEO现在都已经意识到网络攻击对业务构成威胁的严重性:全球每年网络犯罪造成的损失已经超过1万亿美元。普华永道第24次年度CEO调查显示,CEO们正在大力加强数字化工作。例如,超过77%的英国CEO预计会为网络安全追加投资。
这都是值得赞许的进步——但为什么要花这么长时间才行动起来?企业如何在保持信息、系统和网络安全的同时更快地实现完全数字化?
1. 头号威胁
自2015年以来,网络犯罪已成为普华永道年度CEO调查中CEO最关心的问题。2020年,网络威胁排名第二,仅次于流行病和其他健康危机,但在北美和西欧,网络安全是第一位的。
尽管在本次调查中,新冠疫情造成的影响总体上超过了网络犯罪,但不可否认疫情大流行与网络安全的联系。随着不法分子利用疫情对漏洞利用程度的加剧,世界上大多数地区的CEO都迫切需要解决这两个问题。
在美国,将近70%的CEO表示,他们对网络攻击“极为关注”。在亚太地区和中东,网络安全在首席执行官的担忧列表中也排名第二。在非洲,它排在第三位。
网络安全正迅速成为CEO最关心的问题
只有两个地区的CEO没有将网络安全放在最高优先级,分别是中欧、东欧(CEE)以及拉丁美洲。在这两个地区,业务流程的数字化仍处于相当早期的阶段。
对网络安全威胁“极度关注”者的流行程度因地区而异
2. “充钱”不能解决所有问题
如果全球疫情有一线希望,那就是:在2020年3月宣布病毒大流行后的三个月中,许多组织加快了数字化进程。一半的CEO表示,他们计划在未来三年内将数字化投资增加两位数。
但只有31%的CEO表示他们的网络安全和隐私投资也将增长两位数。显然,这种数字化投资和安全投资的脱节留下了重大隐患。毕竟,随着数字经济的爆发,网络犯罪经济也蓬勃发展。
如今,资金或预算并不是衡量网络安全计划有效性的唯一标准,预算更高却不代表更好。更糟糕的是,事实上,如果网络安全支出是零散的、零碎的,而没有一个系统战略来指导它,未必会有成效。
在新冠病毒大流行之后,数字化和网络安全成为企业的首要任务
商界领袖可能认为解决网络安全难题的最佳方法就是砸钱。在安全厂商推销的诱惑下,他们在没有任何计划的情况下购买了一个又一个的解决方案。在这个过程中,他们最终可能会得到一堆无法协同工作的产品和服务,或者是他们的员工得到了一些不知道如何有效使用的技术。
普华永道2021年全球数字信任洞察调查显示,许多技术和安全高管(53%)表示,他们对自己的网络预算与企业及其业务部门的战略匹配没有信心。他们也不确定企业的网络安全支出是否真的解决了公司面临的风险,是否使用了可靠的数据作为确定优先事项的基础。好消息是:44%的受访者说他们正在计划对网络预算进行重大调整,并重点改善网络风险的量化方法。
为应对2021年及以后的挑战,CEO需要与首席信息安全官(CISO)合作,确保网络支出符合总体战略,并确保网络安全计划的精简和有的放矢。今天的CISO既是转型领导者又是战术大师,在CEO的指导下,CISO应当指导跨职能团队以确保安全解决方案和业务系统有效协同工作,从而保护整个企业。
3. CEO能做什么
CEO应当让网络安全发展成企业所有业务项目(包括网络安全项目)的驱动力。当制定网络安全策略的CISO完全了解其公司的目标和实现这些业务目标的计划时,网络安全策略的效果才能达到最佳。
凭借对企业愿景和公司业务战略的充分了解,CISO可以帮助CEO充分理解和减轻企业面临的网络风险。CISO将能够在复杂性和简单性之间取得更好的平衡。
下面是三个例子:
A、公司制定了通过个性化客户体验、产品和服务实现增长的计划。该公司面临的风险可能包括个人数据泄漏,这可能违反隐私法规并削弱消费者的信任。但是,不收集和充分利用客户数据会带来业务风险(没能实现CEO设想的增长)。CISO可能会优先考虑以消费者身份和访问管理为中心的安全策略(CIAM),它使用一套解决方案来安全地管理企业客户的数字身份,同时允许使用数据来定制服务。
CISO可以利用新的隐私增强技术来共享消费者和客户数据,同时又不侵犯个人隐私和违反法规。例如,机密计算不仅在数据处于静止或传输中时加密数据,而且在数据使用时加密。差分隐私是另一个例子。这是一种在保护个人信息的同时共享有关群体行为的信息的技术。新的隐私友好型营销方法将取决于此类技术。
B、公司通过销售技术产品和服务实现增长。该组织可能面临风险,例如通过软件更新包含漏洞或恶意软件的组件,或黑客通过第三方供应商或供应商破坏其系统。该组织将需要一种以产品为中心的安全策略,该策略可确保企业通过供应链制造或购买的软件和硬件的安全性,通过零信任架构防止不良行为者获取其产品机密或破坏其供应链的行为。
C、公司通过开发和提供各种云产品(例如开发人员工具和数据分析)来实现增长。它面临的风险包括可能导致安装恶意软件和勒索软件的错误配置、数据盗窃、数据丢失和拒绝服务攻击。该公司的网络安全计划重点应该放在云安全上,使用安全控制框架、自动化控制合规性、DevSecOps和基础设施即代码工具,以及其他云原生策略。
总之,CISO需要量化组织的网络风险,并根据其他企业风险对其进行评估。当CISO对风险优先级和缓解措施都胸有成竹的时候,CEO就可以自信地做出业务决策。
【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】
点赞 0

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
肉品加工企业JBS遭遇REvil黑客组织的网络攻击
这家全球食品分销商已向拜登政府证实,上周末导致JBS Foods业务陷入瘫痪的网络攻击确实是一场勒索软件攻击,消息人士指出REvil Group是此次攻击的罪魁祸首。 四名知情人士在未经授权的情况下告诉彭博社,此次针对JBS SA攻击的幕后黑手是一个臭名昭著的、与俄罗斯有关的黑客组织Revil,也被称为Sodinokibi。 REvil因对世界上最大的组织——苹果公司进行大胆攻击和索要天文赎金而引起网络安全生态系统内外的关注。今年4月,就在其引人注目的苹果新产品发布前几个小时,它对苹果施加了压力,要求支付高达5000万美元的勒索费。这是一个大胆的举动,即使对于臭名昭著的勒索软件即服务 (RaaS) 团伙也是如此。最初的攻击是针对全球财富500强电子产品制造商广达发起的,该公司声称苹果是其客户。这家总部位于台湾的公司签订了根据苹果提供的一套设计原理图组装苹果产品的合同,包括Apple Watch、Apple Macbook Air、Macbook Pro 以及ThinkPad。 据JBS USA公司的一份声明,周日,攻击者攻击了支持JBS食品公司北美和澳大利亚IT系统的多台服务器。JBS...
- 下一篇
安全机构调查显示,2021 年 Android 银行类恶意软件数量增长 159%
当企业在持续的勒索软件攻击下步履维艰时,Android 用户也正日益成为银行恶意软件的目标,安全机构 ESET 调查显示,在过去几个月中此类恶意软件数量增长了 159%。 ESET 表示,尽管针对 Android 操作系统的银行恶意软件在数量上急剧上升,但由于 Google 不断提升 Android 操作系统的安全性以及加大 Play Store 筛查力度,Android 操作系统整体检测到的威胁环比下降了 18.8%。 Android 银行类恶意软件持续大幅增长,在 2021 年期间增长了 158.7%。在我们前 10 名的名单中,具有代表性的银行类恶意软件的是 Android/TrojanDropper.Agent(26.4%)和 Android/Spy.Banker 木马(但只有 2.0%),它们是统计期间最为普遍的威胁。 报告中还提及到今年三月份,Android 系统的 WebView 存在一个缺陷,致使大量应用崩溃。虽然这个问题仅存在了 7 个小时,而这却让非常多的 Android 用户从应用商店中下载了安全类软件。 ESET 表示,这是一个真实的案例,说明了这种大规模事件会...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS6,CentOS7官方镜像安装Oracle11G
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Hadoop3单机部署,实现最简伪集群
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- SpringBoot2整合Redis,开启缓存,提高访问速度
- Windows10,CentOS7,CentOS8安装Nodejs环境
- MySQL8.0.19开启GTID主从同步CentOS8