<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    從CISO到CIRO,未來安全領導者的核心價值是什么

    VSole2022-07-14 09:51:52

    一直以來,首席信息安全官(CISO)的職責更多體現在組織的安全技術建設和風險事件處置方面。然而,時代在改變,組織對未來安全領導人的要求也正在發生變化,CISO的角色定位需要更加廣泛和復雜。

    為了應對不斷變化的數字化發展風險,CISO不僅需要對網絡安全有深刻的理解,還需要具備強大的業務頭腦,并牢牢把控影響業務成敗的關鍵因素。因此,一些大型組織機構已經將負責這些更廣泛安全職能的領導者重新命名為“首席信息化風險官”(Chief Information Risk Officer, CIRO)

    安全與業務之間的更緊密融合已經到來,無論頭銜是CIRO、CISO或是其他名稱,未來的安全領導者都將需要更加了解組織的數字化業務發展,并且能夠為推動業務發展制定合適的安全規劃和舉措。同時,他們還需要更頻繁地和其他高管進行溝通,以擴大組織對安全建設的理解,這樣才能把風險管理計劃有效映射回企業業務的發展目標。

    為了更好地與目前的CISO職責進行區別,研究人員對下一代安全領導者(CIRO)需要發揮的關鍵價值進行了總結:

    1. 將安全使命融入業務目標

    CIRO將確保他們的安全使命與更廣泛的業務目標保持一致。為此,CIRO必須表現出對組織價值鏈的敏銳意識。當被問及“您的CEO為新一年設定的三個目標是什么?”時,令人震驚的結果是,許多安全領導者并不知曉。然而,這些信息對于未來的安全領導者而言無疑是非常必要的。CIRO必須將他們的計劃與CEO為當年設定的目標聯系起來。

    2. 向上管理

    現代性(Modernity)的本質就是培養批判性思維技能,以及對執行管理人員的高效溝通與使用。CIRO將花費更多時間進行向上管理(managing up)而不是向下管理(managing down)。他們應該在互動中保持同理心和透明性,在關鍵決策時做出并堅持自己的決定。雖然沒有決定是完美的,需要在必要時進行調整,但管理者的優柔寡斷更可怕,這也是新一代安全建設敏捷性的一個重要體現。

    3. 發現人的價值

    很多組織都缺少專業人才來保障安全建設工作的開展。這時候,不僅需要通過招聘補充人才,同時,實現現有安全專業團隊的高效利用也很關鍵。CIRO角色需要具備管理安全技術人員和團隊的能力,并隨著時間的推移指導他們發展自身的技能和責任。CIRO還需要贏得并維持信任。合格的CIRO需要具備并了解人際交往技能,優秀的CIRO更是要能夠嫻熟地掌握這種技能。

    4. 合理評估重要安全事項及價值

    今天的CISO可能會說,“我們去年阻止了100億次垃圾郵件嘗試。”這確實是一個令人印象深刻的數字,但它并不重要。CIRO需要制定一份包含重要指標的、更簡潔的工作效果列表,以更加清晰地傳達安全計劃的業務價值并證明安全部門的工作正在取得持續性的進展。CIRO必須努力持續改進,并擁有證實團隊努力去協助業務價值實現的數字。

    5. 獲取更多行業生態資源的支撐

    CIRO需要確保他們正在與企業內所有不同的業務部門,以及行業同行、合作伙伴和第三方組織進行交流和合作。而且,作為行業領導者,CIRO應該更積極參與像安全顧問聯盟(Security Advisor Alliance)這樣的支持團體。當然,好處是雙向的,因為這種協作有助于CIRO更廣泛地了解安全行業正在發生的事情,并在某些重要時刻得到幫助。

    組織發展
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    國家工業信息安全發展研究中心副主任何小龍 朱清表示,今年是上合組織成立20周年。吉爾吉斯斯坦將攜手上合組織成員國進一步傳承睦鄰友好,為推動產業可持續發展做出更大重要貢獻。本次專題會議對于進一步加強上海合作組織數字經濟創新發展具有重要意義。各方紛紛達成共識,將以本次會議作為根基,繼續推動上合組織數字經濟務實合作,為構建更加緊密的上合命運共同體做出積極貢獻。
    信息安全合作對上合組織區域各國的政治穩定、經濟發展和社會安全意義越來越凸顯,被置于越來越重要的地位。
    由于多年來越來越流行的大型狩獵 (BGH) 計劃,攻擊者已經滲透到越來越復雜的系統環境中。為了造成盡可能多的破壞并使恢復變得非常困難,他們試圖對盡可能多的系統進行加密。這意味著他們的勒索軟件應該能夠在不同的架構和操作系統組合上運行。
    持續助力工業企業數據安全發展
    當前,關鍵信息基礎設施認定和保護越來越成為各方的關注焦點和研究重點。《關鍵信息基礎設施安全保護條例》于2021年9月正式施行,對關鍵信息基礎設施安全防護提出專門要求。《關鍵信息基礎設施安全保護條例》及相關國家標準的貫徹施行將帶動重要行業和重要領域網絡安全建設投入快速增長,關基市場將成為下一個網絡安全行業的增長點。2023年,《網絡數據安全管理條例》有望正式出臺。
    請外援(MSS)已成為大多數組織的選擇,讓專業的人去做專業的事情。
    在商用密碼標準體系建設方面,《條例》明確推動密碼標準制定和國際標準化活動。我國商用密碼標準體系建設起步晚,但是發展勢頭強勁,取得了顯著成果。新《條例》的出臺將進一步發揮制度優勢,提升商用密碼檢測認證能力,夯實商用密碼檢測認證體系建設,為商用密碼產業健康有序發展保駕護航。《條例》修訂過程中,把實踐中成熟的經驗上升為《條例》規定,促進并規范了商用密碼應用。
    然而,即使在 2022 年,許多組織仍處于接入DevSecOps的早期階段。云安全聯盟 的一份調查報告發現,89% 的組織正在積極采用 DevSecOps。這些組織中的大多數已經進入到 DevSecOps 的規劃、設計或實施的不同階段,這代表著DevSecOps市場存在著旺盛的發展動力。為了使 DevSecOps 更有效,安全需要直接集成到軟件交付管道中。
    隨著數字信息技術的進步,全球數字經濟持續不斷地發展,數字購物、數字會議、數字娛樂、數字醫療、遠程學習等數字經濟形式已逐漸成為人們工作和生活的一部分,人們從來沒有像今天這樣感受到數字經濟所帶來的變化。目前,大約有 40% 以上的聯合國成員國都制定了發展數字經濟的國家戰略,15% 以上的成員國出臺了國家人工智能戰略。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类