每家企业都逃不脱安全风险的威胁,确保企业安全也就成了IT人员的首要工作。即使IT人员的安全技术运用已经很熟练,有时思想上的稍微一点松懈就有可能导致企业安全问题。
国外媒体网站Infoworld将这些让企业陷入风险的原因归结为“十个安全神话”。据Gartner分析师Jay Heiser表示,当谈到信息安全时,人们对企业所面临的威胁以及用来保护自己重要数据资产的技术有很多“误解”和“夸大”。
这些错误的假设都归因于受到广泛信奉的“安全神话”。“安全神话”的信奉者包括正在试图防止数据丢失的员工以及将违规和其他事故的责任推卸给首席信息安全人员(CISO)的业务经理。
Gartner安全与风险管理峰会上,Heiser根据这个主题发表了其“十大安全神话”的演讲:
十大安全神话一:“这种事情不会发生在我身上”
原因:习惯了对风险的大肆宣扬,让员工做任何他们想做的事来逃避损失和责任。
治疗:将企业的责任与安全挂钩;利用安全分类框架的帮助。
十大安全神话二:“信息安全预算占整个IT支持的10%呢”
原因:一厢情愿地想,Gartner研究显示预算数字更接近5%呢。
治疗:获得一些真实的数据。
十大安全神话三:“安全风险是可以量化的”
原因:你可以在一个Excel电子表格中证明你有你的安全预算,在“数据导向的文化”中一个普遍存在的误解是“他的数字最大,他赢了”。
治疗:开发风险的非数字表达方式,并确保业务部门承担自己的IT风险责任。
十大安全神话四:“我们有物理安全体系(或SSL)因此数据是安全的”
原因:理想化,不了解风险。
治疗:确保安全购买匹配数据要求。
十大安全神话五:“复杂性的密码能降低风险”
原因:惰性。Heiser又补充说:“我们知道密码漏洞百出,但破解并不是主要的失效原因。密码不是被破解的,只是小试一下就被解开了。”
治疗:设多个密码。
十大安全神话六:“IT远离CISO自然会很安全”
原因:推卸责任。Heiser补充道:“这是我们通过一些改变组织的‘技巧’来解决文化问题的方式。”
治疗:针对安全程序中的弱点,分析问题的根源。
十大安全神话七:“安全实践问题是CISO的问题”
原因:推卸责任。业务希望安全风险是别人的问题,即使CISO承担所有的风险,他们也觉得CISO不应该能够告诉他们要做什么。
治疗:建立一个信息安全项目。
十大安全神话八:“购买这个工具就能解决所有的问题”
原因:寻找外部的魔法来解决难题,天真的想法。
治疗:进行系统风险分析,制定具有优先级的长期安全计划。
十大安全神话九:“制定合理的政策,并好好遵守”
原因:一厢情愿。
治疗:确定管理责任,仔细选择你的战场。
十大安全神话十:“加密是保护敏感文件安全的最好办法”
原因:加密技术正常工作时,效果很好。但对一项困难的技术抱有天真的期望时,往往弊大于利。有时就像用“寻找圣杯”或“魔术子弹”来解决监管问题。
治疗:在做决定之前,确保自己有扎实的密码技术经验。
最后,Heiser指出很多这些神话的产生仅仅是因为在不熟悉的状况下人们容易反应过度或同一组织中的人容易将责任推卸到别人身上。“这是官僚主义的风险管理,”Heiser指出。他说,“CISO没有理由干坐在那里,接受所有这些棘手的问题”,尤其是当员工对于消费者计算技术时。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
不要让你的云备份策略退居次位
你真的认为应用程序运行在公有云当中就不需要进行备份了吗?云服务提供商会替你进行备份?当然不会。但是备份云中的应用程序是一项非常复杂的任务,现在还没有明确的最佳实践。
-
2016年的数据中心:我们来谈谈Scale-out架构与新的数据保护功能
2016年数据中心中下一个大事件是什么?应用程序会告诉你将会是更好的数据保护以及在Scale-out架构下对更多资源的需求。
-
购买数据保护软件需要注意什么
任何一个IT平台的实际价值是它所存储的信息。然而,硬件的价值每分钟都在下降,数据的价值却在增长——尽可能地保护数据,企业势在必行。
-
融合基础设施的模块之核心建设
融合基础设施( CI)采用的软件和设备选择越来越多,生态系统逐步扩大。值得关注的领域包括了云计算软件、安全、数据保护和数据加速。