诸子笔会2023 | 11月盘点,打卡积分及月奖公布

admin 2023年12月12日00:26:13评论6 views字数 2489阅读8分17秒阅读模式

自2023年10月起,“诸子笔会2023第二季”正式拉开帷幕。10位专家作者组成新一届“笔友”,自拟每月主题,在诸子云知识星球做主题相关每日打卡,完成每月一篇原创。除了共同赢取万元高额奖金以为,我们更要聚焦甲方关注,发掘最佳实践,弘扬分享精神,实现名利双收。本期发文,即诸子笔会2023年11月回顾及盘点。

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

 

11月主题:创业史:责任与能力

 

 

在累计21天的征文星球打卡中,6位笔会专家共计打卡108次。网络安全岗位的责任重大,而肩负起这些责任的网络安全从业者既需要网络安全基本素养、运维与管理、安全事件识别与响应等硬能力,也需要沟通与交流、跨部门协作、团结内部团队等软能力。对此,6位专家站在各自视角,分享了其心中的责任与能力。

 

在此摘选个中优秀观点,向各位分享。

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布
制定战略
诸子笔会2023 | 11月盘点,打卡积分及月奖公布
►首席安全官的首要责任,是基于组织的整体战略或业务战略,设计和执行组织的整体安全战略。他们需要深入了解组织的运营模式和业务需求,对整个组织的安全需求和风险进行评估,以确定优先级与合适的安全管控措施。这包括评估现有安全控制的状况和有效性,发现潜在的漏洞和风险,并提出改进建议,以确保组织能够防御各种威胁;就算出现安全事件,事件的风险和损失也在可以接受的范围内。通过与其他高层领导团队合作,确保安全战略与组织目标相一致,并与其他业务流程无缝衔接。为此,首席安全官需要密切关注技术趋势和新兴威胁,以及不断调整安全策略以适应变化的环境。

 

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布
定义原则
诸子笔会2023 | 11月盘点,打卡积分及月奖公布

►如果我们安全三原则确定好了,责任划分就很清晰了。我们的网络安全专业人员更多是扮演顾问或者专家的角色,给业务部门服务的。实际上有些网络安全人员觉得“老子天下第一,所有人都应该听我的”,这个想法最后就会成为背锅侠;而且这不能怪别人,要怪网络安全人员自己。

无论什么公司,我建议大家都应该以最全的思路去思考自己的网络安全,基于公司的现状,包括资金、人员等因素,某些部分进行留空或者变通。但这个时候也意味着我们已知风险,并且愿意接受风险。通过总体分析发现风险并接受风险与不知道风险是两码事,这也是我经常说的——安全是设计出来的。

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

风险分析

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

 

►安全圈还有另外一个词——“应尽的职责”。作为网络安全管理层,在安全工作中坚决不能做甩手掌柜,管理层需要对安全的最终结果负责。如果只是关注到了风险,没有深入分析和认真执行整改,安全隐患仍然存在,任何时候都存在爆发的可能性。身为安全管理层一定不能存在侥幸心理,相信墨菲定理,任何有可能存在的风险,如果不能很好地及时解决掉,在未来的某个时间点,一定会引发很大的事故。安全无小事永远是成立的,千万不能忽略企业中任何安全问题。
要想对企业中的风险进行有效掌控,确定哪些风险需要重点处置,哪些需要暂时接受,哪些仅需要略微投入进行缓解,这些风险处理的前提是能够全面准确地进行风险分析。风险分析是对威胁和脆弱性的影响范围和影响程度进行评估,用定性和定量的方式分析出关键业务和关键指标。确定好关键资源投入的优先级,形成明确的风险处置方案后,网络安全管理层对最终的方案进行决策。

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

提升责任感

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

 

►增强责任会提高工作自觉性,但也会成为员工逃避真实责任的理由。管理者需要及时发现责任缺位的情况,通过问责和纠偏将任务执行拨回正轨,利用好与工作管理相关的奖励和处罚机制,对组织行为和员工行为中该做而未做之事进行强调,做好必要的事情,承担必要的责任。对组织而言,决策的不一致性或许会失败但也会成功,但员工责任的不一致性,将导致执行结果的巨大偏差,并最终失败的可能。为了防止责任混乱和不协调,领导者有权做出责任相关决策,保证领导者的权威和责任感。

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

隐私保护

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

 

►隐私组织架构设计人员应了解组织内部各主要部门和团队的角色职能,并熟悉相关的隐私需求。

以下列出了组织中隐私保护相关的各种岗位,其中包括:

首席隐私官(CPO)——属于企业高级管理者,主要负责制定公司隐私策略,运行隐私计划。该岗位常见于大型全球性组织;

数据保护官(DPO)——该岗位通常专为有规定要求设立DPO职的公司保留(例如为了满足 GDPR第37条的要求)。此类岗位也有可能由现有隐私、法律或合规人员兼任,甚至可能外包;

隐私总监/经理——隐私管理的中层岗位,通常直接向 CPO汇报,负责实施隐私策略/计划;

隐私分析师——通常负责协助隐私计划的制定和更新,比如通过研究来协助制定决策方向,或帮助其他部门处理具体的隐私咨询;

隐私技术专家——在采用技术保护隐私方面发挥作用的技术专家。包括审计、风险合规,数据架构师、系统设计师及开发人员等;

隐私工程师——侧重于在产品设计中涉及隐私要求的技术实施,负责整个组织中隐私保护原则的落实工作;

业务线隐私负责人——一般存在于大型企业的业务部门,负责本部门业务相关的隐私事务;

隐私法律顾问——在实际工作中,经常需要法律专业知识来支持隐私工作的开展,这些岗位的人员可能在隐私团队、法律职能部门或是外部顾问;

隐私事件响应人——该岗位主要为某些场景中的特定隐私事件响应流程提供支持。

 

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

匹配能力

诸子笔会2023 | 11月盘点,打卡积分及月奖公布

 

个人能力:通过培训、认证和持续学习,个人可以提升自己在网络安全领域的专业知识和技能。企业可以提供培训资源和支持,鼓励员工参与相关的培训和认证项目。简单点就是给予完全的支持和经费支持。
团队能力:组织可以组建专业的网络安全团队,确保团队成员具备综合的网络安全知识和技能。团队成员之间应建立良好的沟通和合作机制,共同解决问题和提升能力。
部门能力:网络安全部门应具备专业的技术能力和管理能力,能够有效地规划和执行网络安全策略。此外,与其他部门之间的合作和沟通也至关重要,以确保网络安全措施的有效实施。
我们仍然陷在网络安全技能短缺的困境中,许多最近的分析都得出了这一问题正在恶化的结论。组织正在花费更多的资金来寻找网络安全人才,但前提是他们能够找到。对人才资源的不满可能是CISO角色高流失率持续存在的原因之一。组织必须采取战略方法来建立一个有效的团队,包括团队的结构以及哪些技能可以最大程度地提高他们的安全形势。

 

 

原文始发于微信公众号(安在):诸子笔会2023 | 11月盘点,打卡积分及月奖公布

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月12日00:26:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   诸子笔会2023 | 11月盘点,打卡积分及月奖公布https://cn-sec.com/archives/2287774.html

发表评论

匿名网友 填写信息