· 公众号:业务连续性+ 原文链接 ↗

每周阅读文摘20180603

业务连续性和信息安全是否正在”合流”?

标签:信息安全管理,业务连续性管理

去年,Continuity Central组织了一次调查,结果显示信息安全越来越关注对业务连续性,两者之间的传统分界逐渐模糊。今年,Continuity Central再次组织了一次调查,下面看看目前取得的中期结果:

您是否将信息安全视为业务连续性问题?

57.6%(去年调查中的64.5%)受访者认为信息安全是业务连续性问题,另有30.3%(32%)认为部分是业务连续性问题。12.1%(3.5%)表示,信息安全不是业务连续性问题。

贵组织中的业务连续性团队是否管理信息安全威胁?

15.1%(14%)的受访者表示组织的业务连续性团队负责信息安全威胁管理,另有33.33%(29%)的受访者表示业务连续性团队部分负责管理信息安全威胁,其余51.5%(55%*)的受访者表示业务连续性团队不负责管理信息安全威胁。受访者还被问及哪个部门或业务部门应该领导信息安全管理,结果如下:

  • 信息安全管理应由IT部门/业务部门领导:25.0%(20%*)
  • 业务连续性团队应该领导信息安全管理:9.4%(5%*)
  • 信息安全管理应由董事会领导:3.1%(10.5%*)
  • 信息安全管理应由风险管理团队领导:12.5%(19%*)
  • 信息安全管理应该由来自组织不同领域代表的团队领导:43.75%(38%*)
  • 其他答复是6.25%。

贵组织是否有针对信息安全事件的正式应急预案?

84.9%(82%)的受访者证实他们的组织有正式的信息安全事件响应预案,12.1%(10.5%)表示没有相关预案,3%不清楚。

贵组织中的业务连续性团队是否负责信息安全事件应对?

9.1%(26.5%)的受访者表示其业务连续性团队负责信息安全事件做响应,33.33%(34%)表示不负责,54.6%(37%*)表示业务连续性团队部分参与了信息安全事件响应,3%不知道。受访者被问及谁应该负责信息安全事件响应,结果如下:

  • 信息安全事件响应应由IT部门/业务部门领导:27.3%(19%*)
  • 信息安全事件响应应由业务连续性小组领导:18.2%(8%*)
  • 信息安全事件响应应由董事会领导:零百分比(4.5%*)
  • 信息安全事件响应应由风险管理团队领导:15.1%(10%*)
  • 信息安全事件响应应由来自组织中不同领域代表组成的团队领导:36.4%(49%*)
  • 其他答复:3%(9.5%*)

*根据去年的调查,此调查仍然开放,可访问https://www.surveymonkey.co.uk/r/BCandISM 参与调查。

思考: 从这份调查数据可得出如下结论,组织对信息安全管理的重视度在缓慢提升,其管理职责逐步从技术转向业务、高管或多领域代表组成的管理团队;业务连续性团队大量参与但并不领导信息安全事件响应工作,根源应在于信息安全事件虽可能导致运营中断,但由于网络安全领域专业度高,目前的业务连续性负责人员并未掌握相关知识,所以无法领导信息安全事件响应工作;未来信息安全和业务连续性管理工作关联应会进一步加深,但其组织设置是否会融合还有待观察,并且有可能会因行业特点的不同而形成不同的组织结构。

ISACA、IRM发布风险管理实践白皮书

标签:ISACA,IRM,ISO31000,COSO ERM,风险管理

今年,ISACA发布了最新的白皮书”风险管理入门”(Getting Started With Risk Management)。

ISACA认为,虽然很多组织已经具有了某些形式的风险管理,但主要是由合规和新兴威胁驱动,这造成了组织当前的风险管理工作更多是被动响应而非主动管理,因此也很可能缺乏组织所需的深度和特殊性,以及未细致考虑它们所处的风险环境。

ISACA认为,风险管理不仅对于企业应对潜在威胁至关重要,而且对其发展也至关重要。“对于任何组织的C-Suite来说,认识到风险管理不仅仅是一个职能或一个部门是重要的”。

该白皮书探讨了如何根据组织的独特需求有效组织风险管理活动,首先是厘清风险管理应回答的六个问题:

  • 我们在做什么?(使命、战略和目标)
  • 我们接触到哪些风险?它们中哪些会影响到我们的环境、目标或使命?(风险识别)
  • 什么风险最重要?(分析、评价和确定优先级)
  • 我们要对高优先级风险和相关方做什么?(风险响应和处置)
  • 我们的风险行动是否得到了预期结果?(监视、评审和报告)
  • 风险管理过程是否嵌入业务并按预期运营?(定期评审)

在回答这六个问题后,组织应清楚了最适合的风险管理过程类型。除了循序渐进的方法,ISACA的最新指南还提供了基于COBIT 5的示例,帮助展示不同场景中风险功能和风险管理的主要差异。

在COSO去年发布《Enterprise Risk Management—Integrating with Strategy and Performance (2017)》,ISO今年发布《ISO 31000: 2018 Risk Management – Guidelines》后,国际风险管理学会(IRM)近期面向风险管理专业人员发布两份实践指南:

  • 《Standard Deviations: A Risk Practitioner Guide to ISO 31000:2018》
  • 《From the cube to the rainbow double helix: a risk practitioner’s guide to the COSO ERM Frameworks》

2017年,英国企业由于互联网中断损失了8200万小时生产时间

据Opinium进行的一项研究显示,英国企业在2017年由于互联网中断损失了8200万小时。

2018年1月,Opinium受一家商业互联网服务提供商Beaming的委托,对500多家英国企业的管理层进行调查。结果发现,平均来说,每家企业在2017年遭受两次重大互联网中断,导致他们无法进行在线交易或访问重要服务。虽然这只是2016年数据的一半,但是损失的总生产时间同比增长了4%,主要是由于停电的严重程度以及恢复服务需要更长的时间。

下表显示按公司规模细分的调查结果,并与前一年的调查结果进行比较:

原始链接:https://www.continuitycentral.com/index.php/news/technology/2788-uk-businesses-experienced-a-total-of-82-million-hours-of-internet-downtime-in-2017

对网络安全高管的调查显示:缺乏网络威胁知识,预算和准备

SolarWinds MSP委托Ponemon Institute最近进行的一项调查研究了高级安全管理人员对恶意软件和勒索软件威胁的认识和准备情况。该研究询问了202位美国和英国的高级安全管理人员,具体涉及到由’Vault 7’泄漏的传播,以及由’EternalBlue’Shadow Brokers泄漏引发的更大规模的全球WannaCry和Petya勒索软件攻击。

调查显示,尽管大多数人都认为攻击正在增加,但他们对哪些威胁造成最大风险,以及缺乏防御手段感到困惑。大多数受访者认为他们的组织没有处理网络安全威胁的预算或技术:

  • 只有45%的受访者表示他们拥有预防、检测和遏制网络安全威胁的技术,也只有47%的受访者认为他们有足够的预算来应对;
  • 调查发现,尽管大多数(69%)的受访者对WannaCry和Petya威胁都有高度的认知,但他们对Vault 7威胁的潜在危害认识不够(不到30%)。

企业发现的攻击数量可能比混淆风险更令人担忧:

  • 大多数(54%)的安全管理人员承认他们的业务在去年遭遇了攻击。其中,近一半(47%)无法阻止袭击;
  • 成功的网络攻击的结果包括数据资产盗窃(52%),业务过程中断(47%)和IT停机(41%)。

调查还显示,企业未准备好预防攻击:

  • 29%的安全管理人员表示他们无法阻止Petya袭击,28%的人无法阻止WannaCry攻击;
  • 对Vault 7泄漏攻击的准备程度更低,只有9%的企业准备好防止对Dark Matter或After Midnight等Vault 7威胁的攻击。

另一个重要发现是缺乏补救措施:

  • 44%的知道WannaCry补丁的受访者并没有打上补丁。
  • 55%没有为Petya补丁。

Ponemon Institute创始人Larry Ponemon表示:“高级安全管理人员缺乏知识令人担忧 - 他们知道攻击正在增加,但许多人不知道究竟有哪些威胁,似乎也无法有效地阻止他们。”

原始链接:https://www.continuitycentral.com/index.php/news/technology/2808-survey-of-senior-security-executives-shows-concerning-lack-of-cyber-threat-knowledge-budget-and-preparedness

HarvardX向网络安全领导人推在线课程

6月20日,哈佛将举办新一期的网络安全高管课,该课程由HarvardX面向组织中负责网络安全的领导人推出,8周(+1周课程介绍),为在线课程。课程内容如下:

  • 课程介绍:欢迎进入在线课程
  • 课程模块1: 网络安全风险是业务风险
  • 课程模块2: 组织威胁识别
  • 课程模块3: 重要业务系统和资产识别
  • 课程模块4: 领导力在网络风险管理中决定作用
  • 课程模块5: 了解你的技术
  • 课程模块6: 网络风险和法律法规
  • 课程模块7: 事件响应与问责制
  • 课程模块8: 缓解策略的设计和实现

你可以在线报名,学费2800美元,在各种安全认证课程中,也可以算是良心价了!

原始链接:https://www.getsmarter.com/courses/us/harvard-cybersecurity-online-short-course

思考: 网络安全进入高层管理干部和业务领导视野将是下一阶段的大概率事件。我相信一门好的网络安全高管课应该不只是学习学习讲话精神、听听政策解读和负面案例介绍,在与一些领导干部接触的过程已发现,相当一批领导干部已认识到网络安全在当前和未来社会中的重要价值,而以前的培训形式已不能解决他们的问题-----在网络安全事件之前、之中应该做什么、怎么才能做好。希望各地的党校(行政学院)、工商管理学院和公共管理学院可以因应需求,结合哈佛大学(及其它知名大学的相关课程)及中国社会实践,推出中国特色的网络安全高管课。

从”如何应对持刀歹徒?“说起

前几天,一段中国警察教大家面对持刀歹徒该怎么办的短视频,火爆网络。大家可以先看一下这段视频:https://v.qq.com/x/page/a0019ivezeb.html

大家看得很开心,网友纷纷点赞,觉得警察偶尔顽皮一下,很可爱。但在公共场所遇到持刀歹徒,该如何应对呢?以上视频提供的策略完全正确(但并不全面)。

下面这个视频是休斯顿政府的”Run-Hide-Fight 枪击案生存指南”教学视频,描绘的场景、应对策略专业可靠,绝对值得一看,以备不时之需。https://v.qq.com/x/page/r0126wf4i1i.html

以上内容结合知名博客Daisy Luther的近期文章:“The Rise of Mass Knife Attacks Around the World Shows the Problem Isn’t Guns. It’s People”(内有对相关视频等内容的吐槽,自己看,我就不多说。)