然而,即使现在网络威胁来势汹涌,但是网络安全防御仍然不够。通常而言,当最佳安全实践有可能干扰业务效率或整体生产力时,业务优先级往往是高于安全优先级的。对于许多CSO和CISO来说,资金不足是另一个值得普遍关注的问题,董事会根本没有准备好,没有为他们提供真正需要的预算和资源,来确保他们的业务安全。
企业需要有长远考虑
在短期内,减少安全资金以促进业务的其他领域发展似乎是个好主意,但这是一个很大的风险,一旦高管人员也受到攻击,后果更加不堪设想。例如,尽管在年度预算周期内,额外拨出50万英镑作为新的安全资源投入似乎并不可行,但与数据泄露后面临的数百万英镑的罚款、法律费用和缓解费用相比,这显得相形见绌。
英国航空公司(BritishAirways)在其网站上称遭到“复杂的恶意犯罪袭击”之后,就被信息专员办公室(ICO)罚款1.83亿英镑,因为在此期间,约有50万名客户的详细信息泄露。
这样的例子强调了通过实施网络安全实践来确保长期安全性和合规性的重要性,这些实践首先能做的就是防止此类数据泄露。另一种更为主动的方法就是将网络安全实践整合到更广泛的业务策略中去,这可以大大减少数据丢失,并使安全团队能够更迅速、更准确地应对任何真实存在的威胁。
随着越来越多的组织依靠软件应用程序来发展业务,所以保护这些应用程序变得十分必要。因此,采用一种系统的、基于风险的方法在软件开发生命周期(SDLC)的早期评估和解决网络安全漏洞,而不是出现漏洞后才这样做。
业务和安全目标必须保持一致
安全方法与整个组织的方法结合才是最有效的。但是很多时候,一旦将安全性纳入SDLC会对开发时间或者发布窗口有不利影响时,便会被重新考虑。
当补救漏洞所需的时间威胁到重要应用程序的发布时,安全团队就会承受压力。如果不能通过令人信服的业务案例来推迟发布,并解决安全问题,那么风声将不胫而走。
风险在有效安全决策中的作用
在上述情况下,安全团队需要能够迅速让高层决策者认识到所涉及的风险以及无法修复漏洞的潜在后果。这既需要对应用程序的预期业务目标有扎实的理解,又需要有以决策者能够理解的方式来构成论点的能力,而不是给他们一堆的安全术语。最好的方法之一是基于风险的方法,该方法有两个主要阶段。
第一阶段包括全面评估当前正在开发的所有Web应用程序,并建立严格的监视流程以快速识别漏洞。在此阶段进行彻底检查至关重要,因为如果只是遗漏了一个应用程序,或者一个系统没有安全保护,那么它将为网络罪犯创造一个新的潜在风险。
完成第一阶段后,便可以开始第二阶段,将业务影响纳入战略规划过程。通过正确定义特定漏洞可能造成的潜在损失,并帮助高级管理人员以通俗易懂的方式理解这些损失。不仅可以帮助满足对有效安全性的需求,还可以根据整个组织的风险级别对活动进行更精细的调整。
采用基于SaaS的方法进行应用程序扫描
在整个SDLC中采用基于SaaS的方法进行应用程序扫描,安全团队可以持续评估生产过程中的风险,而不仅仅是几个关键点。因此,当与业务活动优先级合理结合时,可以评估更为准确的风险状况,公司各层级也可以接受。
关于有效的安全性,对于安全团队来说,让整个组织企业理解是很重要的。采用基于风险的方法可以做到这一点,通常将复杂的漏洞和分析转换成对所有人,特别是对高级管理人员有意义的术语,有助于他们理解。然后进行适当的讨论,采取合理的、正确的决策,从而使整个公司受益,并使公司免受众多网络威胁的侵害。