坚持战略目标使安全专业人员专注于重要的事情

admin 2023年7月7日12:48:18评论13 views字数 3290阅读10分58秒阅读模式

坚持到底并坚持战略目标使安全专业人员能够稳步持续地改善其组织的安全状况。

坚持战略目标使安全专业人员专注于重要的事情

几个月前,我发现自己正在仔细阅读丰盛的酒店自助早餐,以寻找美味的早餐。幸运的是,组装一个丝毫没有让人失望的盘子并不难。事实上,许多酒店客人对这里的食物非常感兴趣,以至于有一个人对自助餐如此着迷,以至于他们直接向我倾诉。

当然,这不是我第一次遇到这种情况。我相信你们中的许多人都经历过类似的事情,无论是在酒店自助餐还是其他地方。我们都可能经历过这样的经历:人们过于专注于某件事,以至于他们几乎错过了周围的一切——包括重要的事情。

我相信我们可以从中吸取重要的安全教训。为什么人会倾向于对事物执着?作为安全专业人员,我们关注什么?当我们专注于一件事或几件事时,我们会错过什么?我想在这篇文章中更仔细地研究这些问题。

为什么

让我们从原因开始。虽然不是每个人都会专注于一件事或几件事而损害其他更重要的事情,但有很多人会这样做。为什么是这样?可能有很多解释,但有一个特别让我印象深刻。

在企业内成功实施安全性涉及稳定和持续地改善企业的安全态势。这涉及制定正确的战略、执行该战略并长期坚持(根据需要进行调整和修正)。这是艰难的,是挑战,也是磨练。它无论如何都不性感。但它有效。

另一方面,分心是诱人的。他们在邀请。他们有趣。它们甚至可以很性感,或者至少比我们应该做的更性感。也许最重要的是,它们可以吸引人们的注意力。

虽然转向分散注意力和/或安抚管理层可能很诱人,但从长远来看,它会伤害我们。我们将偏离正轨,无法实现我们的目标。专注于分心从未帮助任何企业改善其整体安全状况。

什么

当我们审视“什么”时,不乏安全专业人员过去、现在和将来会被其分散注意力的闪亮对象。例如,在我撰写本文时,ChatGPT 引起了很多讨论和关注。我当然不是要贬低或否定 ChatGPT,但如果我们批判性地思考它,对于大多数安全从业者来说,ChatGPT 对我们针对战略计划和优先事项的日常执行到底有多大影响?可能不是很多。

ChatGPT 当然不是近年来人们关注的唯一话题——还有很多。这些话题似乎以近乎恒定的流来来去去——如果你愿意的话,几乎就像分心的轮换。那么,当安全团队分心时,他们可以做什么呢?好吧,这一切都归结为风险和对企业造成损害(金钱或其他)的可能性——这是高管和董事会最感兴趣的。

如果当前的话题不能直接映射回增加企业面临的风险,企业可能不需要过多关注它。此外,该风险映射为安全团队提供了所需的坚实基础,以阻止任何将宝贵资源从战略计划和优先事项转移到分散注意力的企图。虽然它不会阻止某些人尝试,但很难与真实数据和合理逻辑争论。

什么时候

当安全专业人员专注于分散注意力时,他们会错过什么?不幸的是,太多了。虽然不是详尽无遗的列表,但这里有一些可能由热门话题引起的最常见的失误:

  • 根据战略举措和优先事项取得稳步和持续的进展

  • 将高管和董事会的注意力重新转移到更重要的话题上

  • 为最具附加值的任务保存宝贵的人力安全资源

  • 投资于将改善整体安全态势的长期项目

  • 寻找可以填补的差距以改善安全状况

  • 确定明智和负责任地引入自动化的机会

  • 更新产品和解决方案以更好地支持任务

  • 培训和交叉培训员工以提高他们的技能

  • 参加行业和同行论坛,讨论和了解重要主题 寻找写作和公开演讲的机会来分享您的成功

因此,虽然上面的列表可能包括组织的胜利,但这些胜利并没有像热门话题那样引起人们的关注。好吧,至少短期内是这样。从长远来看,很少有高管和董事会看不到安全组织的价值,因为它正在实现战略目标,为企业创造真正的价值,并且能够显示出强劲的投资回报。

有些人倾向于专注于一件或几件事情,而忽视了其他更重要的事情。安全专业人员也不例外。坚持到底并坚持战略目标,使安全专业人员能够稳步、持续地改善其组织的安全状况,而不会因分心而将宝贵的资源从更重要的任务上转移开。

>>>等级保护<<<

开启等级保护之路:GB 17859网络安全等级保护上位标准

回看等级保护:重要政策规范性文件43号文(上)

网络安全等级保护实施指南培训PPT

网络安全等级保护安全物理环境测评培训PPT

网络安全等级保护:等级保护测评过程要求PPT

网络安全等级保护:安全管理中心测评PPT

网络安全等级保护:安全管理制度测评PPT

网络安全等级保护:定级指南与定级工作PPT

网络安全等级保护:云计算安全扩展测评PPT

网络安全等级保护:工业控制安全扩展测评PPT

网络安全等级保护:移动互联安全扩展测评PPT

网络安全等级保护:第三级网络安全设计技术要求整理汇总

网络安全等级保护:等级测评中的渗透测试应该如何做

网络安全等级保护:等级保护测评过程及各方责任

网络安全等级保护:政务计算机终端核心配置规范思维导图

网络安全等级保护:什么是等级保护?

网络安全等级保护:等级保护工作从定级到备案

网络安全等级保护:信息技术服务过程一般要求

网络安全等级保护:浅谈物理位置选择测评项

闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载

闲话等级保护:什么是网络安全等级保护工作的内涵?

闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求

闲话等级保护:测评师能力要求思维导图

闲话等级保护:应急响应计划规范思维导图

闲话等级保护:浅谈应急响应与保障

闲话等级保护:如何做好网络总体安全规划

闲话等级保护:如何做好网络安全设计与实施

闲话等级保护:要做好网络安全运行与维护

闲话等级保护:人员离岗管理的参考实践

信息安全服务与信息系统生命周期的对应关系


>>>工控安全<<<

工业控制系统安全:信息安全防护指南

工业控制系统安全:工控系统信息安全分级规范思维导图

工业控制系统安全:DCS防护要求思维导图

工业控制系统安全:DCS管理要求思维导图

工业控制系统安全:DCS评估指南思维导图

工业控制安全:工业控制系统风险评估实施指南思维导图

工业控制系统安全:安全检查指南思维导图(内附下载链接)

工业控制系统安全:DCS风险与脆弱性检测要求思维导图


>>>数据安全<<<

数据治理和数据安全

数据安全风险评估清单

成功执行数据安全风险评估的3个步骤

美国关键信息基础设施数据泄露的成本

备份:网络和数据安全的最后一道防线

数据安全:数据安全能力成熟度模型

数据安全知识:什么是数据保护以及数据保护为何重要?

信息安全技术:健康医疗数据安全指南思维导图

金融数据安全:数据安全分级指南思维导图

金融数据安全:数据生命周期安全规范思维导图


>>>供应链安全<<<

美国政府为客户发布软件供应链安全指南

OpenSSF 采用微软内置的供应链安全框架

供应链安全指南:了解组织为何应关注供应链网络安全

供应链安全指南:确定组织中的关键参与者和评估风险

供应链安全指南:了解关心的内容并确定其优先级

供应链安全指南:为方法创建关键组件

供应链安全指南:将方法整合到现有供应商合同中

供应链安全指南:将方法应用于新的供应商关系

供应链安全指南:建立基础,持续改进。

思维导图:ICT供应链安全风险管理指南思维导图

英国的供应链网络安全评估


>>>其他<<<

网络安全十大安全漏洞

网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图

网络安全等级保护:应急响应计划规范思维导图

安全从组织内部人员开始

VMware 发布9.8分高危漏洞补丁

影响2022 年网络安全的五个故事

2023年的4大网络风险以及如何应对

网络安全知识:物流业的网络安全

网络安全知识:什么是AAA(认证、授权和记账)?

美国白宫发布国家网络安全战略

开源代码带来的 10 大安全和运营风险

不能放松警惕的勒索软件攻击

10种防网络钓鱼攻击的方法

Mozilla通过发布Firefox 111修补高危漏洞

Meta 开发新的杀伤链理论

最佳CISO如何提高运营弹性

5年后的IT职业可能会是什么样子?

累不死的IT加班人:网络安全倦怠可以预防吗?

网络风险评估是什么以及为什么需要

美国关于乌克兰战争计划的秘密文件泄露

五角大楼调查乌克兰绝密文件泄露事件

湖南网安适用《数据安全法》对多个单位作出行政处罚

如何减少制造攻击面的暴露

来自不安全的经济、网络犯罪和内部威胁三重威胁

原文始发于微信公众号(祺印说信安):坚持战略目标使安全专业人员专注于重要的事情

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年7月7日12:48:18
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   坚持战略目标使安全专业人员专注于重要的事情http://cn-sec.com/archives/1858226.html

发表评论

匿名网友 填写信息