如何避免安全项目投入中的“黑洞”
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》
任何信息安全公司任何时候都会有很多不同项目在进行,而且是在还有很多日常操作性活动的情况下。每个项目都要花费一定的金钱、资源和时间。同时,这些项目对公司整体安全态势的贡献也不一样,并且处在不同的完成度上。公司企业需持续评估项目的预算消耗情况和进度,以及项目为企业安全态势注入的价值。阶段性评估没做好,可能会造成公司企业花费大量金钱、人力资源和时间却对安全态势毫无改善,或者项目完工遥遥无期。
《福布斯》上曾经发表过一篇名为《怎样浪费1000亿美元:失败武器项目》的文章,讨论了一系列烧掉大把美元还没成功的政府武器项目。文章提醒,任何项目都应在过程中设置检查点,确保该项目朝着既定目标推进,且不会超出预算。如果没这么做,项目很容易偏离轨道,造成超期或超预算的后果。
那么,机构想要避免陷入安全项目的资源投入黑洞,要怎么做呢?
1. 回归基础
考虑该如何评估哪些行动可以为安全机构带来价值时,我们需要回归基础来找寻答案。归根结底,各个安全项目都要缓解我们最为关注的风险和威胁,解决我们自己设立的安全目标和重要事项。如果我们回归这些基本要素,很快就能看出该怎样将各种不同工作对应到我们需解决的问题上。给定项目有助于解决和缓解某个风险或威胁吗?能帮助我们达成安全目标和实现优先事项吗?如果不能,那我们为什么要做这个项目?
2. 实施项目管理
如果你觉得项目管理***实践只适用于武器项目和软件工程,不妨再想想。每个人都应该熟悉项目管理技术。为什么安全工作就不能像其他项目一样正式呢?还有别的方法让公司了解现状并知晓如何衡量进度、成功、成本和其他关键指标吗?项目管理是超出很多安全人员认知的更正式的学科吗?当然!但也早该习惯并开始运用项目管理了。
3. 关注预算
安全预算显然从来都不足以覆盖安全公司想要涵盖的所有方面。那为什么还要在不能带来价值的人员、过程和技术上砸钱?花在不同项目上的钱数应与其带来的价值增值相关联。这能使安全公司了解大量金钱都打在了哪个没能带来既定价值附加的水漂项目上。
4. 盯紧进度
谁都不想看到项目延期或永远不能交付。所以,不要让事情脱离掌控。项目进行过程中设置检查节点,根据项目目标评估进度。识别出问题和障碍,在问题积累成额外的延迟与超支前防患于未然。通观全局可以让我们发现隐患,防止小隐患变成大问题以致毁了整个项目。
5. 避免赶潮流
安全行业似乎很容易被时髦的东西带跑注意力。时不时的,新的产品或服务类型就冒出来,引发一轮没必要的热炒。但很多时候,这种关注根本没有映射回公司企业希望解决的现实操作问题。有些公司够聪明,能坚持既定策略不偏离。但太多公司就被卷入热炒掉进漩涡了。不幸的是,陷进热炒往往伴随着要投入大量金钱、人力资源和时间在虚幻的毫无结果的项目上。更多情况下,今年的必备时尚会是明年的废铁一堆,再附带几家初创公司烧光融资关门大吉。不要咬钩。这只会将宝贵的资源从能带给安全公司更多价值附加的项目中分流出去。
【本文是51CTO专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
去伪存真 别让这8个安全流行词把你忽悠了
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 如果你不能马上明白某个行业流行语的意思,或许是时候问问你的供应商:你到底是如何使用这项技术的? 俗话说得好:如果某事看起来好到令人难以置信,那可能真的不能相信。仔细想想,***交易和骗局看上去都是超级好。二者都表现出能为你面临的棘手难题提供必备解决方案的样子。然而,其中一个是真的很好,而另一个就很玄乎了。 同时,信息安全行业中的供应商都太急于抛出流行词,试图说服客户他们的解决方案非常合适。这种大环境下,企业或机构该如何理解什么是真的很好什么是太过虚幻呢? 以下就列出8个安全领域经常会遇到的流行词,帮读者看清它们的真相。 1. 人工智能 热炒人工智能(AI)概念的供应商多如牛毛,而且越来越多。千万别让这种被炒出来的概念迷惑了双眼。无论你要解决的问题是什么,让你的供应商解释清楚他们到底是怎样应用AI的,他们的解决方案如何帮助你的公司解决问题。比如说,如果供应商大赞其终端解决方案中的AI,那就问一些尖锐的问题。操作的是什么数据?扩展性如何?怎么在企业范围内加以应用?AI方法怎么识别感兴趣事件,怎么产生警报?大型企业生产环...
- 下一篇
Firefox被曝出一个已存在 11 年未修复的漏洞
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 据 ZDNet 报道,恶意软件制作者正在滥用 Firefox 的一个漏洞来诱骗用户。耐人寻味的是,该漏洞最早于2007年4月被反馈,且后续也有多次被反馈,却不知出于什么原因,迟迟未被修复。 该漏洞的利用并不困难,只需在源代码中嵌入一个恶意网站的 iframe ,就可以在另一个域上发出 HTTP 身份验证请求,从而让 iframe 在恶意站点上显示身份验证模式,如下所示: 在过去几年里,恶意软件作者、诈骗者一直在滥用这个漏洞来吸引浏览恶意网站的用户,例如显示技术支持诈骗信息,诱导用户购买虚假的礼品卡、前往虚假的技术协助网站,或直接引导用户跳转至恶意软件网站。 每当用户试图离开时,这些恶意站点的所有者会循环触发全屏的身份验证模式。用户关掉一个,又会弹出另一个,按 ESC 退出全屏和窗口的关闭按钮均不起作用,直到他们通过进程彻底关闭浏览器。 ZDNet 评论道,尽管 Mozilla 是开源的项目,没有***的资源处理所有报告出来的问题;但是,在这漫长的11年里,Firefox 的工程师理应能抽出一点时间来处理此问题,甚至...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8安装Docker,最新的服务器搭配容器使用
- Hadoop3单机部署,实现最简伪集群
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS关闭SELinux安全模块
- CentOS8编译安装MySQL8.0.19
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Docker快速安装Oracle11G,搭建oracle11g学习环境