Gartner:企业安全体系常见四大误区

  发布时间:2025-12-07 19:20:33   作者:玩站小弟   我要评论
安全管理体系是一个复杂的生态系统,定义了企业的关键信息、安全原则、资源和活动见图1)。企业机构所构建和运行的安全体系往往难以既对员工实用,又能有效管理快速发展的数字风险。因此,首席信息官CIO)必须了 。

安全管理体系是企全体一个复杂的生态系统 ,定义了企业的业安关键信息、安全原则  、系常资源和活动(见图1) 。误区企业机构所构建和运行的企全体安全体系往往难以既对员工实用,又能有效管理快速发展的业安数字风险。因此,系常首席信息官(CIO)必须了解并避免陷入误区 ,误区构建强韧的企全体安全体系,应对中国数字业务面临的业安网络安全挑战 。云计算CIO及其安全团队在构建切实可行的系常安全体系时,容易陷入四个常见误区  。误区

这些误区包括 :

设定不切实际的企全体目标 ,希望抵御所有攻击安全策略引发摩擦的业安同时并未有效降低风险高层汇报沟通时 ,传递过多未与业务挂钩的系常安全技术运营层面的信息采用传统的中心化方法来支持分布式风险决策,这种方法在应对敏捷数字项目时无法有效扩展

图1:安全管理体系的组成

误区1:设定不切实际的目标 ,希望抵御所有攻击

在当今的数字化环境和威胁环境中,服务器租用企业机构要设定一个旨在遏制所有攻击的安全目标是既不现实  ,也不合适的。目前不存在完美的防护机制,在多变的业务和风险环境中 ,企业机构应在防护措施与业务运营需求之间取得平衡 。这种平衡需要与业务领导者进行讨论和决定 ,而不是由IT部门单独决定(见图2) 。

图2  :安全是一种选择 :何为适度风险 ?

当高管询问“我们能否达到百分之百安全”时 ,CIO及其安全团队应将谈话引向对风险的源码库讨论 。投入大量资金来预防对业务影响较小的安全事件 ,并不符合成本效益。企业机构应明确可能影响业务战略目标和绩效实现的安全风险 ,并定义风险控制衡量指标。在业务目标、影响业务成功的安全风险和跟踪指标之间建立明确联系 ,这一点至关重要 。

误区2:安全策略引发摩擦但并未降低安全风险

安全策略的根本目的是通过识别 、评估和控制风险,亿华云鼓励促进安全的行为 ,阻止不利行为。尽管如此,员工可能发现安全团队独立制定的一些策略难以遵守  ,对其角色而言并不合理,并且与其工作目标相冲突。因此,员工会选择忽略这些策略,继续采取不安全的行为  。

2022年Gartner安全行为驱动因素调研发现,过去12个月中有69%的员工有意绕过企业机构的网络安全策略。香港云服务器此外 ,74%的受访者表示,如果有助于个人或团队实现业务目标(例如,在即将到来的截止日期前完成任务和/或完成营收目标) ,则会选择绕开网络安全策略。这种对安全策略的漠视产生的原因往往是由于安全因素引发的摩擦阻碍了员工高效开展工作。

为了避免陷入这一误区,企业应使用基于场景的方法进行测试,确保策略切实可行 。源码下载在工作人员面对的许多实际场景中测试安全策略,并确定该策略是否为这些场景提供支持或造成妨碍 。同时 ,可以考虑开发用户手册  ,使用通俗易懂的业务语言,而非专业术语来解释所有这些常见场景的安全要求。最后 ,发现 、理解并解决员工所经历的摩擦 。

误区3:传递的信息无法引起利益相关者的共鸣

安全治理是指确保采取合理 、适当的行动 ,以最有效、最高效的方式保护企业机构的信息资源 ,以实现其业务目标的流程和能力。由于CEO越来越重视安全事件和违规行为导致的业务损失 ,媒体的相关报道也越来越多  ,很多中国大型企业机构已经设立了企业级的安全委员会作为治理机构 。

尽管委员会是由来自整个企业的业务和职能部门的高管组成 ,但安全议程和相关主题的沟通仍主要以合规为导向或以IT为中心。这就无法有效展示安全投资对于业务成果的价值和相关性 ,无法引起CEO和业务高管的更多共鸣。

为避免这一误区 ,CIO及安全团队应该阐述与业务成果相关的安全风险  ,不仅限于合规,这将更好地引起CEO和委员会业务成员的共鸣  。同时 ,了解沟通背景,选择合适的价值沟通方式。

误区4 :采用的中心化风险决策方法无法支持敏捷数字项目

由于业务部门更多地雇佣自己的数字化技术人员,而不是完全依赖企业的IT人员,企业机构的安全和风险决策日益分散。此外 ,在中国竞争激烈的数字化环境中 ,企业机构越来越多地采用敏捷或DevOps的全新IT方法 ,加速数字业务的交付 。这反过来也增加了快速做出风险决策的压力  。企业机构如果仍依赖传统的单一中心化安全团队来开展风险决策工作,将很难招聘到足够的安全人才,以应对企业机构内部快速增加的分布式风险决策的数量以及决策速度的要求 。此外 ,分散决策的机会成本很快会超过其增加的价值。

为避免陷入这一误区 ,CIO应培养企业所有员工的网络判断力 ,满足敏捷数字项目风险决策的数量和速度要求,这将大大减少整个企业机构的网络风险暴露 。此外,由于网络判断力并不要求安全人员全程参与以做出风险决策,节省下来的安全人力资源可以重新分配 ,用于更具影响力的网络安全活动中 。

  • Tag:

相关文章

  • 犯罪分子冒充 Meta 广告管理器窃取账户信息

    与所有的社交媒体一样,Facebook 也需要应对虚假账户、诈骗与恶意软件的威胁。过去的几周,研究人员发现冒充 Meta 与 Facebook的 广告管理器再次浮现。骗子承诺通过优化提供更好的广告推广
    2025-12-07
  • 在PE中使用dism的教程(一步步学习如何使用dism工具修复和管理WindowsPE)

    在使用WindowsPEPreinstallationEnvironment)时,我们经常会遇到一些系统问题,例如无法启动、驱动故障等等。为了解决这些问题,我们可以借助dismDeploymentIm
    2025-12-07
  • 魅蓝SE(以魅蓝SE玩游戏怎么样)

    在如今的移动设备市场中,游戏已经成为人们生活中不可或缺的一部分。而魅蓝SE作为一款性价比极高的手机,备受消费者的青睐。以魅蓝SE玩游戏怎么样?接下来,我们将从各个方面为您详细介绍。1.强大的硬件配置为
    2025-12-07
  • 小米平板1(畅玩游戏,小米平板1带来全新体验)

    作为一款功能强大、性价比高的平板电脑,小米平板1不仅在日常生活中具备多种实用功能,同时也是一台优秀的游戏设备。本文将从多个方面介绍小米平板1在游戏方面的表现,包括硬件性能、游戏支持、操作体验等,让大家
    2025-12-07
  • “赋能”网络钓鱼攻击,人工智能技术又引争议

    日前,Egress 公司公布,2023 年二维码网络钓鱼QR)攻击数量急剧增加。2021 年和 2022 年,网络钓鱼电子邮件中的二维码有效载荷相对较少,分别占攻击总数的 0.8% 和 1.4%。20
    2025-12-07
  • Excel根据条件统计人数的方法

    很多小伙伴之所以喜欢使用excel程序来对表格文档进行编辑,就是因为Excel中的功能十分的丰富,并且操作方便。在使用Excel编辑表格文档的过程中,有的小伙伴想要快速得到符合条件的人数统计结果,这时
    2025-12-07

最新评论