欧美日韩中文字幕综合-欧美日韩一区二区三区四区蜜桃视频-国精产品一区一区三区mba·-99热这里只有精品一区二区三区-久久久久久成人av-日韩成人在线大片-日韩精品中文在线视频-欧美日韩一二三区免费播放-亚洲av三级在线播放,亚洲av爽爽淫人网,熟女av在线资源,久久99热这里只有精品66

數(shù)字經(jīng)濟(jì)的安全基石

公司

首頁(yè) > 關(guān)于我們 > 安恒動(dòng)態(tài) > 2022 > 正文

安全運(yùn)營(yíng)管理,3年嘔心瀝血的經(jīng)驗(yàn)和教訓(xùn)都在這里了!

閱讀量:文章來(lái)源:安恒信息


網(wǎng)絡(luò)安全話(huà)題已經(jīng)不是新鮮事兒。伴隨著《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《關(guān)鍵信息基礎(chǔ)設(shè)施保護(hù)條例》等法律法規(guī)的推出,網(wǎng)絡(luò)安全產(chǎn)業(yè)進(jìn)一步健康發(fā)展。此外,國(guó)內(nèi)網(wǎng)絡(luò)安全攻防演練以及網(wǎng)絡(luò)安全建設(shè)效果的提升,也不斷推動(dòng)網(wǎng)絡(luò)安全行業(yè)向更高的層次演進(jìn)。

本篇小編嘗試著從馬斯洛理論來(lái)解讀安全運(yùn)營(yíng)需求,希望能給各位讀著一些啟發(fā)。

Part.1


網(wǎng)絡(luò)安全建設(shè)的第一層需求“生理需要”是基于法律法規(guī)、等保2.0的要求,目的是不被監(jiān)管單位通報(bào),業(yè)內(nèi)人士也稱(chēng)之為“政策導(dǎo)向”需求。通過(guò)對(duì)國(guó)內(nèi)的觀察,發(fā)現(xiàn)安全的需求參差不齊,但大部分地區(qū)已經(jīng)率先完成了基礎(chǔ)的網(wǎng)絡(luò)安全建設(shè),開(kāi)始向更高層次的安全需求闊步,仍然有一部分地區(qū),才開(kāi)始計(jì)劃如何落地和建設(shè)法律法規(guī)要求下的安全體系。

Part.2


量變引起質(zhì)變,當(dāng)網(wǎng)絡(luò)安全產(chǎn)品堆積到一定程度,部分管理者就開(kāi)始實(shí)現(xiàn)第二層需求“安全需要”。無(wú)論是被動(dòng)還是主動(dòng)的,至少開(kāi)始考慮如何將已經(jīng)購(gòu)買(mǎi)的安全產(chǎn)品用起來(lái)、管理起來(lái),發(fā)揮已付資金和安全產(chǎn)品應(yīng)有的價(jià)值,于是開(kāi)始招聘人才、建立制度、梳理流程。由于有切實(shí)的市場(chǎng)需求,網(wǎng)絡(luò)安全運(yùn)營(yíng)的解決方案應(yīng)運(yùn)而生。


解決之道

專(zhuān)家+流程+平臺(tái)?


網(wǎng)絡(luò)安全運(yùn)營(yíng)需要解決的三大核心問(wèn)題:缺少專(zhuān)業(yè)的運(yùn)營(yíng)人員、沒(méi)有標(biāo)準(zhǔn)化的響應(yīng)處置流程、需要更加智能化的安全產(chǎn)品。

可能有人會(huì)覺(jué)得,不就是人、流程、產(chǎn)品嘛。缺人就招人,沒(méi)有流程那就制定流程,用制度驅(qū)動(dòng)人員的工作流程化,安全產(chǎn)品我已經(jīng)很多了,讓專(zhuān)業(yè)的人士用起來(lái)就行。然而安全運(yùn)營(yíng)不是1+1>2這么簡(jiǎn)單,需要有計(jì)劃、有思辨、有目的地進(jìn)行體系化設(shè)計(jì)。

首先,我們需要思考,企業(yè)/單位是哪些部門(mén)承載安全工作的。相信大部分會(huì)答案是IT部門(mén)兼職或者IT部門(mén)下的子級(jí)部門(mén)來(lái)負(fù)責(zé)。但也不乏一部分政府和企業(yè)有專(zhuān)職專(zhuān)業(yè)的團(tuán)隊(duì)專(zhuān)門(mén)負(fù)責(zé)網(wǎng)絡(luò)安全工作。

大多數(shù)IT部門(mén)預(yù)算投入的理想狀態(tài)是5%~10%,但實(shí)際情況下是3%,甚至更低。來(lái)拆解下這3%的預(yù)算都包含哪些費(fèi)用:IT基礎(chǔ)設(shè)施維護(hù)、更換、擴(kuò)容、IT人員的薪資、企業(yè)的信息化&數(shù)字化投入。其中信息化&數(shù)字化這是企業(yè)良性發(fā)展的重要戰(zhàn)略,也是體現(xiàn)IT負(fù)責(zé)人最有價(jià)值的事情。

安全,一出事就是大事情。如果你做為IT負(fù)責(zé)人,你會(huì)優(yōu)先投入哪項(xiàng)?想必許多人更容易傾向于產(chǎn)生成績(jī)的信息化&數(shù)字化建設(shè)。因?yàn)閿?shù)字化這番大事業(yè)干成了,獲得老板認(rèn)可,那么升職漲薪走向人生巔峰還會(huì)遠(yuǎn)嗎。

雖然不愿承認(rèn),但這也直接導(dǎo)致安全的投入很微薄,在僅有的預(yù)算下,每年采購(gòu)一個(gè)新的產(chǎn)品就會(huì)囊中羞澀了,人員、流程、平臺(tái)只不是年初時(shí)的一個(gè)美好愿景罷了。

分析完是不是覺(jué)得安全運(yùn)營(yíng)這個(gè)事情就是扯犢子?生存問(wèn)題都還沒(méi)解決,網(wǎng)絡(luò)安全又這么虛無(wú)縹緲。但網(wǎng)絡(luò)安全發(fā)展的滾輪在快速追趕,信息化建設(shè)的初級(jí)過(guò)程已經(jīng)過(guò)去,在政府和企業(yè)已經(jīng)積累大量核心數(shù)據(jù),這些數(shù)據(jù)如果管理不當(dāng),會(huì)直接對(duì)本體造成經(jīng)濟(jì)損失或惡劣的社會(huì)影響。于是,我們又要把IT負(fù)責(zé)人拉起來(lái)鞭策,“為什么核心數(shù)據(jù)會(huì)泄漏?是怎么被泄漏的?這對(duì)我們?cè)斐闪藰O其嚴(yán)重的影響?!盜T負(fù)責(zé)人還沒(méi)享受好成功的喜悅,又開(kāi)始戰(zhàn)戰(zhàn)兢兢重新預(yù)算,心中的天平開(kāi)始傾斜網(wǎng)絡(luò)安全建設(shè)。

于是乎,馬斯洛第二層需求“安全需要”可以往前推進(jìn)和落實(shí)了,在做事之前,先了解方法論。這次我們討論的,主要來(lái)自NIST的IPDRR網(wǎng)絡(luò)框架和ITU-T創(chuàng)建和運(yùn)營(yíng)網(wǎng)絡(luò)防御中心的框架,以及GB_T-信息安全技術(shù)相關(guān)指導(dǎo)文件。


NIST-IPDRR這個(gè)網(wǎng)絡(luò)框架是行業(yè)內(nèi)最火的、也是公認(rèn)的安全運(yùn)營(yíng)技術(shù)指導(dǎo)框架。框架從識(shí)別、防護(hù)、監(jiān)測(cè)、響應(yīng)、恢復(fù)全體系的方法論進(jìn)行了描述。分別講解了各個(gè)模塊是做什么的,怎么做的。配套講解組織決策層級(jí):第一級(jí)基礎(chǔ)執(zhí)行、第二級(jí)研究狩獵、第三級(jí)管理決策。更詳細(xì)的內(nèi)容可以直接看原文。

https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.04162018.pdf

NIST-IPDRR網(wǎng)絡(luò)框架雖然看似非常高端大氣上檔次,實(shí)則是個(gè)實(shí)際干活的方法論。


NIST-IPDRR技術(shù)框架





另一個(gè)是國(guó)際先進(jìn)的 ITU-T 創(chuàng)建和運(yùn)營(yíng)網(wǎng)絡(luò)防御中心的框架,但整體更務(wù)虛一點(diǎn)。該框架包括三個(gè)過(guò)程:建造、管理和評(píng)估。

它指出,“為確保組織的安全穩(wěn)固,應(yīng)建立和適當(dāng)管理CDC,也應(yīng)該以一種及時(shí)和規(guī)則的方式來(lái)對(duì)之進(jìn)行評(píng)估,并持續(xù)予以改進(jìn)?!?/span>

其中心思想大概是,想要做好安全運(yùn)營(yíng)中心,我們首先要制定戰(zhàn)略管理、由戰(zhàn)略引導(dǎo)安全運(yùn)營(yíng)的建設(shè),由細(xì)小的安全運(yùn)營(yíng)工作的持續(xù)價(jià)值輸出印證戰(zhàn)略正確性,往復(fù)便形成一個(gè)正向發(fā)展的循環(huán)。


ITU-T創(chuàng)建和運(yùn)營(yíng)網(wǎng)絡(luò)防御中心的框架




IT負(fù)責(zé)人看完,表示似懂非懂,難道哥的未來(lái)之路可以晉升到CSO、CIO了?有錢(qián)途,擼起袖加油子干。


實(shí)踐之路

四點(diǎn)構(gòu)建安全運(yùn)營(yíng)


從開(kāi)始被摩擦到分不清東南西北,一狠心在這個(gè)事情硬磕了3年,于是總結(jié)出來(lái)更這套解決方案與大家分享。


首先,要解決戰(zhàn)略問(wèn)題。如果沒(méi)有戰(zhàn)略高度,網(wǎng)絡(luò)安全就會(huì)面臨兩大難題:

1、IT自身無(wú)法推動(dòng)落實(shí);

2、網(wǎng)絡(luò)安全建設(shè)的預(yù)算不足以應(yīng)對(duì)現(xiàn)代的網(wǎng)絡(luò)安全形勢(shì)。


其次,是人員問(wèn)題。政府和企業(yè)需要自己招募培養(yǎng)安全人才還是借助廠商的專(zhuān)家?

建議初期通過(guò)與技術(shù)提供商合作獲取專(zhuān)家人員的支持,先把安全運(yùn)營(yíng)價(jià)值點(diǎn)呈現(xiàn)出來(lái),正所謂留得青山在不愁沒(méi)柴燒;過(guò)度到后期,配合政府和企業(yè)的而發(fā)展不同階段,可以招人&合作共營(yíng),通過(guò)廠商的專(zhuān)家把團(tuán)隊(duì)培養(yǎng)起來(lái),逐步替換為核心業(yè)務(wù)自主運(yùn)營(yíng)配合購(gòu)買(mǎi)技術(shù)提供商所提供的的定期培訓(xùn),形成一個(gè)完善的人才管理體系。

第三,產(chǎn)品和技術(shù)。人員問(wèn)題解決后產(chǎn)品和技術(shù)的利用率自然而然就解決掉了,同時(shí)向上管理,在安全運(yùn)營(yíng)的戰(zhàn)略下將之前花的錢(qián)體現(xiàn)出價(jià)值來(lái),這樣就可以獲得領(lǐng)導(dǎo)的瘋狂點(diǎn)贊。

解決了以上三個(gè)問(wèn)題的基礎(chǔ)上,最后一步,流程制度。配合法律法規(guī)要求的合規(guī)性等與業(yè)務(wù)部門(mén)拉通制定合理、高效的流程制度,也會(huì)水到渠成。

網(wǎng)絡(luò)安全建設(shè)任重道遠(yuǎn),小米步槍已經(jīng)發(fā)展到海陸空三棲作戰(zhàn),網(wǎng)絡(luò)安全運(yùn)營(yíng)也需要持續(xù)不斷的優(yōu)化完善,向著下一個(gè)目標(biāo)出發(fā)。

沒(méi)有網(wǎng)絡(luò)安全就沒(méi)有國(guó)家安全,作為網(wǎng)絡(luò)安全從業(yè)人員同樣有著保家衛(wèi)國(guó)的理想和抱負(fù),也呼吁更多志同道合的“戰(zhàn)友”加入其中,共同并肩作戰(zhàn)。


關(guān)閉

客服在線(xiàn)咨詢(xún)?nèi)肟冢诖c您交流

線(xiàn)上咨詢(xún)
聯(lián)系我們

咨詢(xún)電話(huà):400-6059-110

產(chǎn)品試用

即刻預(yù)約免費(fèi)試用,我們將在24小時(shí)內(nèi)聯(lián)系您

微信咨詢(xún)
安恒信息聯(lián)系方式
伊宁市| 东台市| 五华县| 筠连县| 宁河县| 玉树县| 彰化县| 根河市| 斗六市| 鹤庆县| 赤城县| 南宁市| 沁阳市| 迭部县| 积石山| 库尔勒市| 疏附县| 东光县| 余庆县| 资源县| 抚远县| 会宁县| 嘉峪关市| 二连浩特市| 外汇| 巴南区| 韩城市| 张北县| 溧水县| 巫山县| 札达县| 弥勒县| 敖汉旗| 闵行区| 临西县| 福安市| 无棣县| 英德市| 汝州市| 平阳县| 永清县|