CISO的真正挑戰(zhàn):密碼管理、IoT安全&合規(guī)性
隨著越來越多的公司安排了CISO,在企業(yè)責任方面CISO似乎越來越接近其他的高管。不過有些CISO尚不知道如何與其他高管合作,另外一些CISO則仍然在試圖彌合技術和業(yè)務之間的溝通鴻溝。
無論在哪種情況下,這個職位還在不斷發(fā)展,CISO面臨著很多挑戰(zhàn)。在2016年RSA大會的小組討論會中,Baxter International醫(yī)療設備網(wǎng)絡安全技術主管Pavel Slavin表示,企業(yè)通常會優(yōu)先處理錯誤的事情,而沒有發(fā)現(xiàn)他們真正面臨的挑戰(zhàn)。
“我們通常專注于制造安全錯覺的東西——漂亮的報表、圖表和我們成功阻止的威脅,然而,63%的用戶已經(jīng)丟失了其私人醫(yī)療信息,并且去年我們有兩個輸液泵被攻擊,”Slavin表示,“我們可能過于強調(diào)我們的保護力度了。”
SANS研究所新興安全趨勢主管兼該討論小組主持人John Pescatore認為,CISO需要發(fā)現(xiàn)其企業(yè)面臨的具體網(wǎng)絡安全挑戰(zhàn),并能夠解決這些問題。“CISO的挑戰(zhàn)是根據(jù)企業(yè)以企業(yè)所在的垂直行業(yè)、企業(yè)數(shù)據(jù)的價值以及其他因素平衡安全的重要性,”Pescatore稱,“為什么有些公司沒有遭遇數(shù)據(jù)泄露事故?那是因為他們有高質(zhì)量的成熟的安全團隊,并且,他們能夠在企業(yè)中引領某些變革。他們還有優(yōu)秀的CISO,以應對企業(yè)、技術以及人員面臨的真正挑戰(zhàn)。”
那么,CISO面臨的共同挑戰(zhàn)是什么?下面讓我們來看看這些挑戰(zhàn):
CISO面臨的真正挑戰(zhàn)
據(jù)安全專家表示,有時候信息安全團隊沒有做好的都是簡單的事情。Herjavec Group首席執(zhí)行官兼創(chuàng)始人Robert Herjavec表示,“密碼重置可能是大多數(shù)公司會遺漏的最簡單的事情之一。”
RSA大會另一個小組成員是Rich Products公司首席信息安全官Don Smyczynski,他談到了他最關注的問題:
1.知識產(chǎn)權遭竊取。Smyczynski稱:“人們認為數(shù)據(jù)是他們的,他們可以任意處理數(shù)據(jù);我們可以很好地保護流程,但數(shù)據(jù)仍能夠被復制。這是真正重要的。”
2.工業(yè)控制系統(tǒng)。“我們在凍結方面做了很多,而這些冰柜需要進行適當管理在白天保持足夠低溫,在晚上不會太冷,”Smyczynski表示,“我們非常需要了解相關風險,以及保護所有IP連接的工業(yè)控制系統(tǒng),無論是凍結還是離心機,這關系到生命安全。”
3.物聯(lián)網(wǎng)。“工業(yè)工程師認為他們知道一切,在他們操作之前,不想等待IT安全來給他們指示;他們想要安全而迅速地工作。”
4.第三方供應商管理。“我們的生產(chǎn)和制造工廠雇傭了很多人員,他們有權限訪問每個位置;查看多少人訪問系統(tǒng)是一項艱巨的任務,有些人甚至已經(jīng)離開公司,”Smyczynski稱,“考慮到供應商的網(wǎng)絡是公司自己網(wǎng)絡的擴展,供應商網(wǎng)絡也應該被考慮進來。你的供應商的安全做法可能最終成為最大的影響因素。”
CISO面臨的其他挑戰(zhàn)包括合規(guī)性挑戰(zhàn)。對于添加到企業(yè)網(wǎng)絡的新設備或系統(tǒng),CISO可能需要采取冗長而復雜的步驟來確保企業(yè)的合規(guī)性。vArmour公司首席信息安全官(也是Sears online前任首席信息安全官)Lazarikos表示:“大多數(shù)CISO會圍繞合規(guī)性來制定預算,將項目與投資關聯(lián)在一起。”
例如,如果設備或機器將被放在監(jiān)管網(wǎng)絡中,那么,對該設備的投資應該考慮到以下安全成本:
我必須執(zhí)行供應商審查
設備如何進行修復?
誰有權限訪問該設備/系統(tǒng)?
該設備需要何種類型的安全監(jiān)控?
誰在監(jiān)控該設備的安全問題,供應商還是最終用戶?
如果設備被攻擊,誰將會通知最終用戶以及如何通知?
無論是合規(guī)性、IoT安全性還是基本的密碼管理,現(xiàn)在的CISO都面臨著很多挑戰(zhàn)。而且,更重要的是,這些挑戰(zhàn)和技術都在不斷變化,迫使CISO和企業(yè)領導團隊不斷發(fā)展并調(diào)整自己的安全計劃。
結論
CISO的責任是保護其管轄范圍內(nèi)的東西,但說起來很容易,事情不止如此。對于不是CISO管轄范圍內(nèi)的問題該怎么辦呢?下一部分將會側重這些問題并探討如何解決這些問題。