偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

如何以及為什么衡量網(wǎng)絡安全

安全
在理想的情況下,網(wǎng)絡安全人員必須以企業(yè)高管能夠理解、發(fā)現(xiàn)有用、滿足好奇心并導致可操作結果的方式衡量和報告網(wǎng)絡安全。

 

在理想的情況下,網(wǎng)絡安全人員必須以企業(yè)高管能夠理解、發(fā)現(xiàn)有用、滿足好奇心并導致可操作結果的方式衡量和報告網(wǎng)絡安全。

 在網(wǎng)絡安全方面可以衡量什么?

 大多數(shù)利益相關者通常對風險、合規(guī)性或保證存在疑問。不幸的是,這些問題通常無法使用單一數(shù)據(jù)點來回答。幸運的是,為了解決利益相關者的問題和擔憂,網(wǎng)絡安全人員可以衡量各種各樣的事情,這些可大致分類為:

 ?控制:為應對威脅和降低信息風險而采取的措施。

 ?資產(chǎn):企業(yè)擁有的任何有價值的物品。

 ?漏洞:系統(tǒng)中可能被威脅利用的弱點。

 ?威脅事件:由能夠對資產(chǎn)造成損害的威脅發(fā)起的行動。

 ?安全事件:在中斷、停機、系統(tǒng)關閉、數(shù)據(jù)泄露、網(wǎng)絡釣魚、勒索軟件等方面成功影響業(yè)務的事件。

 以上類別可以根據(jù)數(shù)量、時間或成本進一步細分。例如,通過數(shù)字可以衡量未打補丁的服務器的總數(shù)和百分比,未打補丁的服務器與所需基線和容量的比率,或者可能修補的服務器數(shù)量。通過時間可以衡量識別事件所花費的時間,或者特定網(wǎng)絡威脅在一段時間內(nèi)發(fā)生的頻率。通過成本可以幫助企業(yè)從財務方面衡量事件的影響、恢復成本以及由于停機造成的業(yè)務損失。

 為什么要關注KPI?

 網(wǎng)絡安全人員在向業(yè)務團隊報告時必須選擇最相關的指標。大多數(shù)網(wǎng)絡安全團隊專注于指標,這些是與資產(chǎn)、漏洞和威脅事件相關的基本指標。另一方面,執(zhí)行團隊關心關鍵績效指標(KPI)和關鍵風險指標(KRI),因為這些指標可以幫助回答與信息安全風險、運行狀況、準備工作和業(yè)務優(yōu)先級相關的具體問題:

 ?企業(yè)的系統(tǒng)安全嗎?

 ?安全投資是否為企業(yè)帶來價值?

 ?從安全角度來看,是否符合監(jiān)管義務?

 ?企業(yè)如何應對勒索軟件攻擊或供應鏈攻擊?

 這些都是KPI和KRI幫助回答的問題類型,這就是為什么網(wǎng)絡安全人員必須專注于KPI和KRI的原因,衡量他們的安全性能、準備和有效性。

 安全團隊如何衡量網(wǎng)絡安全?

 構建正確的衡量框架是一個漸進的迭代過程,以下探索構建安全衡量周期所涉及的五個主要步驟:

 (1)定義需求

 與利益相關者進行雙向對話,以定義和理解他們的需求。在開始時,利益相關者并不總是對信息風險和他們自己的需求有很好的理解,因此需要一種更加自下而上的方法,即安全人員衡量他們認為重要的內(nèi)容并向上報告。安全從業(yè)人員可以利用這些對話自己提出探究性問題,制定必要的議程。

 (2)選擇關鍵指標

 一旦定義了利益相關者的需求,網(wǎng)絡安全人員應該確定并選擇有助于支持這些需求的關鍵指標,必須咨詢所有利益相關者,并告知將在稍后階段提出的衡量標準。

 關鍵指標應使利益相關者能夠采取行動或做出決定。這些關鍵指標應處于較高水平,且數(shù)量較少。其目標是幫助決策,而不是用數(shù)據(jù)來壓倒或混淆人們。

 (3)確定指標

 在確定了企業(yè)的高層目標和指標之后,安全團隊現(xiàn)在必須專注于確定有助于報告這些指標的基本指標。根據(jù)指標的確切性質,這可能涉及所需的幾十個指標,涉及上述各種指標類別。

 (4)收集和分析指標,計算關鍵指標 

既然確定了需求,選擇了關鍵指標并確定了衡量標準,網(wǎng)絡安全人員現(xiàn)在可以開始收集和分析基于這些關鍵指標的數(shù)據(jù)。衡量標準必須只使用準確、及時、相關和值得信賴的數(shù)據(jù)。否則,企業(yè)高管可能會做出錯誤的決策,在業(yè)務方面造成嚴重后果。安全團隊必須找到在持續(xù)的基礎上收集這些數(shù)據(jù)的方法(大多數(shù)衡量需要查看隨時間變化的趨勢視圖),并且最好使該過程盡可能自動化(人工過程可能很累且耗時)。 

(5)向利益相關者報告關鍵指標 

關鍵指標必須及時向決策者報告,安全人員和利益相關者應該就節(jié)奏達成一致:報告需要多長時間提交一次?報告風格也必須達成一致,因為不同的方法適合不同的利益相關者:是需要儀表板,還是幻燈片演示?關鍵指標應清晰可見,易于理解。最后,報告應該促進決策或行動。 

最后,在每個報告周期之后,重要的是審查關鍵指標并與利益相關者重新驗證它們。安全團隊和利益相關者必須問,所報告的指標是否仍然具有價值?是否需要更改某些內(nèi)容?如果業(yè)務需求確實發(fā)生了變化,那么必須重新定義需求并分析不同的指標。 

不要忘記,網(wǎng)絡威脅環(huán)境總是在變化,因此安全也必須同步發(fā)展。企業(yè)、利益相關者和網(wǎng)絡安全人員不應該害怕倒退??焖偈?、繼續(xù)前進、即興發(fā)揮或重新規(guī)劃的能力是成功衡量網(wǎng)絡安全的關鍵。

責任編輯:龐桂玉 來源: 企業(yè)網(wǎng)D1Net
相關推薦

2023-04-19 14:20:49

2023-07-20 10:59:04

2023-05-23 16:08:19

2024-06-24 20:57:06

2018-04-24 15:53:52

2022-09-02 14:34:34

網(wǎng)絡安全勒索軟件攻擊

2018-05-04 06:00:10

2017-09-27 17:12:51

網(wǎng)絡安全KPI黑客事件

2016-11-04 20:25:19

2024-04-17 15:51:45

2021-12-28 00:11:40

網(wǎng)絡安全攻擊

2023-07-21 11:51:25

2021-11-09 15:40:47

網(wǎng)絡安全網(wǎng)絡威脅網(wǎng)絡攻擊

2020-03-09 10:54:34

大數(shù)據(jù)小數(shù)據(jù)數(shù)據(jù)

2022-07-15 13:43:40

網(wǎng)絡安全黑客

2022-12-09 14:53:17

2017-10-11 09:55:15

網(wǎng)絡安全防火墻動態(tài)安全

2022-01-13 09:44:31

網(wǎng)絡安全網(wǎng)絡攻擊網(wǎng)絡威脅

2022-01-05 08:01:26

主動網(wǎng)絡安全網(wǎng)絡安全攻擊

2021-12-01 06:39:40

網(wǎng)絡安全人工智能AI
點贊
收藏

51CTO技術棧公眾號