freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

企业安全建设 | 安全度量
清年如水 2024-01-08 20:56:56 605580

1 概述

我们应该逐步认识到安全不是业务的衍生品,而是必须品,未建设安全的业务都是纸老虎,一触即溃。

安全从业人员都有有一种直观的感受,安全建设效果不明显,举例来说某公司今年安全建设投资100w,但是并没有出现什么安全事件,明年的安全建设直接被高层管理砍成50w,如果是以安全事件的发生次数来判断,高层人员的做法确实无可厚非,但是作为安全人员肯定不是这样认为的,今年未出现安全事件的原因可能是因为黑客并未针对我方展开攻击,或者已经被攻击了但是我们并未发现。因此我们必须制定安全的指标,将安全的“效果”展示出来,本文我们就来讨论“安全度量”的建设思路。

甲方经年来经常提出的几个问题来引入我们今天的话题。

目前我企业的安全环境是如何的,在同行或者全国的安全建设属于什么水平,后续我还可以做哪些努力来解决目前的痛点?

如果你可以为客户解决如上的问题,害怕甲方爸爸不买你的安全产品吗?

如果你只是关注自身安全产品的优势,而没有考虑甲方的现状和困点,无论你的产品是业界第一还是销量第一,你都很难在此类客户做出突破,因此这些年解决方案才成为业界的主流,不局限一个产品能力,需要大一统融合的能力来解决实际出现的问题。

2 安全度量是什么?

安全度量可以理解为在固定的时间节点上多个安全因素所表现出来的安全态势,也就是通过多安全场景进行量化得出企业目前的状态,是安全的还是有风险的,既体现了往年投资安全的效果,也同时为后续的建设提供了指引。

引用管理学大师德鲁克说的“你如果无法度量它,就无法管理它”,如同我们高中书写的议论文一般,需要有论据来支撑我们的论点,而论据则由多种方面组成,数字永远是最为直接和有力的证据。安全建设不再以某某事件发生有什么后果来“恐吓客户”,而是以全局的角度,告知客户目前你的企业安全环境是如何的,后续应该做什么。

3 安全度量在企业安全架构中的位置

在对“安全度量”进行讨论之前我们应该明白企业安全建设的几个框架:包括安全管理框架、安全防护框架、安全运营框架、安全服务框架等等。目的是为了保证业务不中断、业务可恢复等。

安全管理框架:一个小区配备几个巡逻人员、几个监控人员、每个人的职责是什么、在每个时间阶段需要做什么事情,这个就是我们的管理框架,在高层领导的制定下安全应该完成什么内容,保障什么东西,此处可以结合ISO/ISMS/等级保护等办法进行建设;

安全防护框架:我们现在所处的小区的安全建设通常都会有高墙/防盗网等手段来防止非法人员进入小区,此块内容就对应到我们的安全防护框架,目的是为了阻止不坏好意的人员进入小区;

安全运营框架:安防人员在大门或者监控值班室实时观看监控,这就是运营,保障我们的监控手段是否有效,弥补自动化的监控手段的趋势,这就是安全运营的内容,弥补机器弱点、保障机器运行、提升机器效果;

安全度

可试读前30%内容
¥ 9.9 全文查看
9.9元开通FVIP会员
畅读付费文章
最低0.3元/天
# 资讯 # 网络安全 # 企业安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 清年如水 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
企业安全
企业安全建设
网络安全
安全体系建设
企业安全建设与运营
清年如水 LV.6
学以致用,认真负责
  • 49 文章数
  • 105 关注者
如何成为客户眼中的安全专家
2025-02-24
企业安全 一套数据安全治理的方法和流程
2025-02-23
如何写好一篇行业安全解决方案杂记
2024-12-10
文章目录