在本頁(yè)
組織如何控制、指導(dǎo)和溝通網(wǎng)絡(luò)安全。 什么是網(wǎng)絡(luò)安全治理?網(wǎng)絡(luò)安全治理是控制和指導(dǎo)組織的網(wǎng)絡(luò)安全方法的方式。如果做得好,它將有效地協(xié)調(diào)組織的活動(dòng),如果做得不好,它將導(dǎo)致網(wǎng)絡(luò)安全風(fēng)險(xiǎn)決策的制定不佳和延遲。良好的網(wǎng)絡(luò)安全治理可以使網(wǎng)絡(luò)安全信息和決策在整個(gè)組織內(nèi)流動(dòng)。 正如安全是組織內(nèi)每個(gè)人的責(zé)任一樣,安全決策也可以發(fā)生在各個(gè)級(jí)別。為了實(shí)現(xiàn)這一目標(biāo),組織的高級(jí)領(lǐng)導(dǎo)層應(yīng)使用安全治理來(lái)列出他們準(zhǔn)備讓員工承擔(dān)和不準(zhǔn)備承擔(dān)的安全風(fēng)險(xiǎn)類(lèi)型。 哪種安全治理方法適合我?不存在適用于每個(gè)組織的“一刀切”的治理方法。組織應(yīng)建立適合自己的安全風(fēng)險(xiǎn)管理角色和決策流程(請(qǐng)記住,某些組織可能必須遵守強(qiáng)制性要求)。 無(wú)論任何預(yù)定的結(jié)構(gòu)或流程如何,在以下情況下更有可能采用良好的方法來(lái)治理整個(gè)組織的風(fēng)險(xiǎn)管理:
當(dāng)組織決定哪種治理方法適合他們時(shí),考慮以下因素也可能會(huì)有所幫助:
您應(yīng)該考慮您的組織面臨的問(wèn)題并決定適合您的方法。這很重要,因?yàn)椴捎弥卫砹鞒瘫旧聿⒉荒軐?shí)現(xiàn)良好的安全性。安全治理行為不應(yīng)脫離良好安全的日常運(yùn)維。 例如,高級(jí)領(lǐng)導(dǎo)層僅僅聲明“安全風(fēng)險(xiǎn)不可接受”是不夠的。這樣做將迫使低于此領(lǐng)導(dǎo)級(jí)別的人員僅根據(jù)個(gè)人知識(shí)和經(jīng)驗(yàn)來(lái)承擔(dān)風(fēng)險(xiǎn),而不充分考慮組織的優(yōu)先事項(xiàng)。 良好的網(wǎng)絡(luò)安全治理是什么樣的?投資于風(fēng)險(xiǎn)管理,信任決策者管理技術(shù)系統(tǒng)風(fēng)險(xiǎn)的管理方式應(yīng)該與組織管理其他業(yè)務(wù)活動(dòng)的方式?jīng)]有什么不同。治理一詞意味著組織主動(dòng)對(duì)其面臨的風(fēng)險(xiǎn)進(jìn)行控制,并為其業(yè)務(wù)安全提供指導(dǎo)。有效的安全治理要求組織投資于風(fēng)險(xiǎn)管理資源并信任決策者,以便擁有合適的人員、結(jié)構(gòu)和風(fēng)險(xiǎn)管理流程。這使得明智的風(fēng)險(xiǎn)管理決策能夠?qū)崿F(xiàn)組織的業(yè)務(wù)目標(biāo)和目標(biāo)。 代表決策有效的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理建立在明智的決策之上。然而,雖然組織內(nèi)的高級(jí)管理層(例如董事會(huì))仍然對(duì)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理負(fù)責(zé),但他們不一定需要做出所有風(fēng)險(xiǎn)管理決策。風(fēng)險(xiǎn)管理決策可以在組織的各個(gè)級(jí)別制定,并且可以委托給最了解問(wèn)題的人員。決策者應(yīng)擁有正確的安全、業(yè)務(wù)和技術(shù)知識(shí)(以及技能和經(jīng)驗(yàn)),使他們能夠在不同的業(yè)務(wù)環(huán)境中做出及時(shí)有效的風(fēng)險(xiǎn)管理決策。 為了使安全風(fēng)險(xiǎn)管理有效,重要的是在負(fù)責(zé)組織安全的人員和有權(quán)代表他們做出風(fēng)險(xiǎn)管理決策的人員之間建立清晰的溝通渠道。授權(quán)決策權(quán)時(shí),授權(quán)范圍必須明確。也就是說(shuō),他們應(yīng)該了解何時(shí)需要升級(jí)決策以獲得企業(yè)內(nèi)部更高層的關(guān)注。 應(yīng)對(duì)復(fù)雜性和不確定性用于提供現(xiàn)代業(yè)務(wù)功能的技術(shù)系統(tǒng)可以被視為復(fù)雜的“社會(huì)技術(shù)”系統(tǒng),技術(shù)、人員和業(yè)務(wù)流程之間存在交互。這種復(fù)雜性意味著有時(shí)可以了解并管理安全風(fēng)險(xiǎn)的原因和影響,有時(shí)則不能。 風(fēng)險(xiǎn)管理中的不確定性是不可避免的,因?yàn)闆Q策者和從業(yè)者為安全決策提供信息所需的信息可能無(wú)法獲得、未知或主觀得出。這種不確定性因以下因素而加?。?/span>
這種復(fù)雜性和不確定性并不意味著組織無(wú)法采取任何措施來(lái)管理安全風(fēng)險(xiǎn)。相反,負(fù)責(zé)決策的人需要:
發(fā)展有效的文化和環(huán)境有效的安全文化和環(huán)境還將幫助組織應(yīng)對(duì)與我們今天使用和依賴(lài)的系統(tǒng)和服務(wù)相關(guān)的不可避免的復(fù)雜性和不確定性。可以通過(guò)以下方式鼓勵(lì)適當(dāng)?shù)陌踩幕铜h(huán)境:
有效傳達(dá)風(fēng)險(xiǎn)管理信息風(fēng)險(xiǎn)管理信息的有效溝通有助于組織指導(dǎo)和控制風(fēng)險(xiǎn)管理活動(dòng)。為了使這種溝通有效,組織必須建立內(nèi)部和外部渠道來(lái)與員工、業(yè)務(wù)合作伙伴和客戶(hù)進(jìn)行溝通。當(dāng)組織內(nèi)部的溝通在組織的正確層級(jí)之間進(jìn)行時(shí),溝通是最有效的:自上而下、自下而上和橫向:
內(nèi)部溝通時(shí),這些信息至少應(yīng)包括:
當(dāng)與第三方進(jìn)行外部溝通時(shí),這些信息至少應(yīng)包括:
為了以清晰且有意義的方式傳達(dá)風(fēng)險(xiǎn)管理信息,組織應(yīng)使用簡(jiǎn)單的英語(yǔ)和眾所周知的業(yè)務(wù)、技術(shù)和安全術(shù)語(yǔ)。應(yīng)避免使用定制的風(fēng)險(xiǎn)管理語(yǔ)言或?qū)I(yè)術(shù)語(yǔ)。 人們通常認(rèn)為,由于組織使用通用的風(fēng)險(xiǎn)評(píng)估(或風(fēng)險(xiǎn)管理)方法,因此他們將能夠使用生成的風(fēng)險(xiǎn)信息(例如順序風(fēng)險(xiǎn)或影響級(jí)別或標(biāo)簽)作為速記方式將信息傳達(dá)給風(fēng)險(xiǎn)管理決策者和業(yè)務(wù)合作伙伴。如果沒(méi)有就風(fēng)險(xiǎn)管理信息的含義達(dá)成一致,這個(gè)假設(shè)是不正確的。人們和組織會(huì)根據(jù)個(gè)人和群體的偏見(jiàn)、經(jīng)驗(yàn)、知識(shí)和優(yōu)先事項(xiàng)來(lái)解釋或誤解風(fēng)險(xiǎn)相關(guān)信息。如果提供的風(fēng)險(xiǎn)管理信息沒(méi)有含義、解釋或上下文,則尤其如此。 與任何其他關(guān)系一樣,各方之間的信任建立在良好的溝通基礎(chǔ)上,使各方能夠理解他人的價(jià)值,并就風(fēng)險(xiǎn)管理信息和風(fēng)險(xiǎn)評(píng)估輸出的具體含義達(dá)成一致。這種理解將使組織能夠信任其他人向他們提供的風(fēng)險(xiǎn)管理信息,并充滿(mǎn)信心地使用技術(shù)系統(tǒng)和服務(wù)。 該系列前期內(nèi)容回顧: 網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理框架 網(wǎng)絡(luò)風(fēng)險(xiǎn)的基本原理和基礎(chǔ)知識(shí) 英國(guó)國(guó)家網(wǎng)絡(luò)安全中心的風(fēng)險(xiǎn)管理指南簡(jiǎn)介 |
|
來(lái)自: 祺印說(shuō)信安 > 《待分類(lèi)》