随着国家安全战略的建立、《中华人民共和国网络安全法》等法律法规的颁布和实施、监管机构的推动、企业机构自身业务的发展,相信几乎所有的C Level级别的高管都认同网络安全的重要性和关键性。在这些新的形势下,很多机构的高管们都在思索和探讨如何持续改进和完善机构的网络安全治理,本文将根从企业网络安全的视角尝试提出以下六个建议供机构的高管们做参考。
通过研读多家机构针对网络安全发起对全球高管们的调查报告,我们可以看到一些值得思考的现象。
这些现象提示我们,机构的高管群需要改进他们的安全观,改变网络安全停留在口头重视的情况,需要切实深入的了解机构的网络安全现状、了解新的网络安全风险,只有这样,作为机构的最终决策者和负责人才能肩负好网络安全的责任。
今天,关于网络安全应该是全员参与的企业安全理念早已被企业机构普遍所认同。但是高管们还需认真考虑如何将网络安全与机构的运营工作机制进行有机的融合,使其成为一个鲜活,立体的工作内容,而不只是停留在企业制度文档上苍白的文字。就目前而言,一些机构存在着以下工作机制方面的问题。
绝大部分网络攻击很少是孤立事件。攻击者在发动攻击时需要提前做很多的工作,例如寻找漏洞、制作工具、甚至对真实目标进行攻击前会对其它目标进行测试攻击。根据美国执法机构的调查研究表明在2014年一次针对摩根大通公司的攻击中,执法机构调查发现至少另有10家金融服务机构成为同一黑客组织的目标。又如,近期勒索病毒的猖獗就和黑客团体泄露并利用美国NSA的网络战武器有直接关系。因此,如果机构能够迅速获取到执法部门、安全企业发布的关于安全威胁和攻击的安全态势信息,则可以迅速的提升警戒程度,制定相应的预防和处置措施,减小受影响和受攻击的可能性。
除了外部的安全态势感知外,机构也有必要建立内部的安全态势感知。这种感知是建立在对内部安全信息的集中、整合、过滤、挖掘及分析之上。这样可以帮助机构时时知晓内部网络安全的运行动态并识别潜在的安全风险活动,并根据这些态势及时调整内部安全策略和展开相关的安全处置。
现实中,黑客们往往在地下通过诸如暗网(dark web)这种地下资讯和交易网络进行黑产协作以提高攻击成功的可能性并获取最大的经济利益。然而,机构们之间对安全共享和协作却保持相当谨慎的态度。据调查,68%的CEO们表示不愿意对外共享发生在己方内部的安全事故。诚然,处在一个市场竞争如此激烈的时代,CEO们的顾虑无可厚非。但是,反过来说,我们是否可以多分享在网络安全方面的建设经验呢?高管们可以商议并建立企业之间的分享和学习机制,通过这种方式了解和学习彼此之间优秀的网络安全建设经验,提升己方安全管理水平。此外,高管们还可尝试在机构内部建立部门之间的分享和汇报机制,通过引入集体智慧,形成更优的安全解决思路和解决方案。
在一些机构中,高管们常依据自己对特定网络风险的认知来决定安全建设的方向、建设重点和投入成本。但由于他们的安全威胁认知存在一定的局限性、滞后性和偏差性。因此在开展网络安全的建设过程中,常出现以下多种现象:
目前,高管们在度量己方机构内部网络安全建设的时候,往往会受到互联网新技术新业务的应用和开展,黑客攻击技术和手段日益先进和复杂,以及安全厂家不断推出的新产品这三个因素的影响,将资源投入到这类热点领域而忽视了企业机构最为基础的安全管理和防护。事实上,在安全领域,最为基础的安全管理防护措施发挥着最为重要的作用,国外咨询机构的研究报告中就显示超过75%的安全漏洞可以通过基础的控制措施进行防护[4],因此高管们应该把如何做好基础的控制措施放在首要和优先的位置 (在机构有更多资源的情况下可进一步扩充和提升全面安全防护能力)。一般来说,这些基础控制措施包括:
网络安全中的基础防护犹如建筑中承担抗震关键的柱子和房梁。做好基础防护则意味着企业机构达到了应有的安全基线,同时也获得了最大程度的安全投入回报。
正如网络攻击者不断的寻找漏洞,不断的改进其攻击手段以提高攻击成功率一样,企业机构也需要针对网络风险的变化及时的进行调整。在这种情况下,高管们应该主动开展和进行一些有利的变革改进以适应新的合规、新的法律框架、以及新的风险应对要求。这些变革改进包括组织架构、企业安全策略、安全管理机制、安全技术等层面,下面给出一些变革的方向和内容以供高管们参考。
改变并提升对网络安全的支持程度。网络安全的问题会威胁到企业的各个层面,并带来商业和声誉的双重损失,因此,企业机构的网络安全不再只是 IT 部门的问题,仅有CSO或CISO的支持是不够的。高管们均有责参与到企业安全管理中。离开了高管决策层领导的集体支持,则难以建立一个有效的网络安全防护。调查表明自2013年起,有31%—32%的受访者称,管理层意识和支持的缺乏对网络安全的有效性产生了不利影响[5]。
提升安全管理层的发言权重。一些机构并没有设立CSO或CISO的职位,或者CSO和CISO并没有能够进入到公司的决策层(或董事会)(国外著名咨询机构的研究报告表明约有75%的受访者表示其负责网络安全的人没有进入董事会[5])。这样将导致网络安全的问题和建议没有能够被决策层给予足够的重视,从而没有获得对网络安全应有的建设支持。
改进管理层汇报报告的质量和内容。研究表明在给决策层呈报的报告中,存在着两个突出的问题。一个是网络安全的内容偏低,约25%的报告会阐述提及威胁等级;另一个问题是网络安全的内容没有能够以决策层能看懂的业务语言来进行描述。因此导致决策层不能完全了解和理解当前机构所面临的风险,进而对网络安全建设产生了不利影响。
提升应对危机的处置能力。现在绝大多数的企业机构普遍均建立了基于技术层面的网络安全应急预案。然而,很多机构缺乏以下三种应急预案。第一种是对于发生事件之后如何邀请执法机构介入的应急预案,第二种是如何配合监管和执法机构进行事件调查与处置的应急预案,第三种是如何在媒体上发布应对消息以缓解或消除造成的社会影响及公众质疑的应急预案。建议高管们考虑增加以上应急处置内容和程序,确保企业机构更加有效地应对安全危机。
提升对客户信息的保护水平。随着国家《网络安全法》的颁布实施,国家在法规层面显著提升了对个人信息的保护要求。高管们需要重新认真审视己方机构内对此类数据的安全防护水平。建议通过加强管理和技术两个层面的安全内控,降低内部人员恶意窃取或无意泄露客户信息的几率。建议通过加强第三方管控,减少经由第三方人员和机构泄露客户信息而给企业机构带来的直接和间接损失。
网络安全对企业机构的高管们而言不是一个单纯管理或技术层面的战术问题,而是一个关系到企业生存的战略问题。网络安全需要高管们对其有清晰、正确和全面的认识,通过主动和积极方式将其作为组织治理、风险管理和业务连续性框架的必不可少的一部分。随着网络安全形势的日益严峻,国家和行业网络安全监管的日益严厉,建议企业机构的高管们加强对网络安全的工作协同、改善工作机制、保持持续有效的建设投入、以灵活和恰当的方式构建和形成具有弹性的企业网络安全治理。
参考文献:
[1] http://www-03.ibm.com/security/cn/zh/ciso/index.html
[2] http://nsc.anu.edu.au/news-events/news-20161102
[3] https://www.us-cert.gov/sites/default/files/publications/DHS-Cybersecurity-Questions-for-CEOs.pdf
[4] KPMG 《Cyber security: a failure of imagination by CEOs》, https://assets.kpmg.com/bh/en/home/insights/2016/04/cyber-security-ceo-cyber-outlook-study.html。
[5] 《安永第19届全球信息安全调查报告》,http://www.ey.com/Publication/vwLUAssets/ey-global-information-security-survey-2016-cn/$FILE/ey-global-information-security-survey-2016-cn.pdf