給您的 CEO 的五個關鍵網絡安全課程

 給您的 CEO 的五個關鍵網路安全課程

在最高管理層的支持下,訊息安全措施會更加有效。如何獲得這種支持?如何向您的 CEO 教授網絡安全知識

訊息安全即使沒有壓力也無足輕重:對潛在事件的持續關注和長期的長時間工作,加上與其他部門永無休止的鬥爭,這些部門將網路安全視為不必要的麻煩。充其量,他們盡量不去想它,但在特別嚴重的情況下,他們會竭盡全力避免任何與網路安全相關的事情。作為一個合乎邏輯的結果,62% 的高層管理人員接受了調查卡巴斯基承認,業務和訊息安全部門之間的誤解導致了嚴重的網路事件。要改變組織中對訊息安全的態度,獲得最高級別(來自董事會)的支持至關重要。那麼,要告訴您的 CEO 或總裁什麼,因為他們總是很忙,而且可能很少有心情考慮訊息安全?這裡有五個簡單易懂的主題演講,可以在會議上不斷重複,直到高級管理層明白這一點。

 

教授團隊網路安全——從 C 級開始

任何培訓都需要對老師的信任,如果學生恰好是 CEO,這可能會很困難。如果你不從戰略開始,而是從高層管理人員的個人網路安全開始,建立人際橋樑和獲得信譽會更容易。這直接影響到整個公司的安全,因為首席執行官的個人數據和密碼經常成為攻擊者的目標。

以 2022 年底在美國發生的醜聞為例,當時攻擊者侵入了 VIP 社交網路Infragard,FBI 使用該網路向大型企業的首席執行官秘密通報最嚴重的網路威脅。駭客竊取了一個包含 80,000 多名會員的電子郵件地址和電話號碼的數據庫,並將其以 50,000 美元的價格出售。有了這個聯繫訊息,購買它的人就能夠獲得受影響的 CEO 的信任,或者將其用於BEC 攻擊

考慮到上述情況,管理層必須在所有設備上使用 USB 或 NFC 令牌進行雙因素身份驗證,為所有工作帳戶設置長且唯一的密碼,使用適當的軟體保護所有個人和工作設備,並保持工作和個人數位化東西分開。總而言之,這是給謹慎用戶的常用提示——但由於意識到錯誤的潛在代價而得到加強。出於同樣的原因,仔細檢查所有可疑的電子郵件和附件也很重要。一些高管可能需要訊息安全人員的幫助來處理特別可疑的連結或文件。

一旦管理層掌握了基本的安全課程,您就可以溫和地引導他們做出戰略決策:對所有公司員工進行定期訊息安全培訓。每個級別的員工都有不同的知識要求。每個人,包括一線員工,都需要了解上述網路衛生規則以及如何應對可疑或非標準情況的技巧。管理人員——尤其是 IT 部門的管理人員——將受益於更深入地了解安全性如何集成到產品開發和使用生命週期中、其部門應採用哪些安全策略以及所有這些如何影響業務績效。反過來,

將網路安全整合到公司的戰略和流程中

隨著經濟數位化、網路犯罪格局……複雜化和監管加強,網路風險管理正在成為一項成熟的董事會級任務。這涉及技術、人力、財務、法律和組織方面,因此所有這些領域的領導者都需要參與調整公司的戰略和流程。

鑑於在這種情況下我們可能成為次要目標,我們如何將供應商或承包商被駭客攻擊的風險降至最低?我們行業中有哪些法律適用於客戶個人訊息等敏感數據的存儲和傳輸?阻止和擦除所有計算機的勒索軟體攻擊會對操作產生什麼影響,從備份中恢復它們需要多長時間?當對我們的攻擊為合作夥伴和公眾所知時,聲譽損失是否可以用金錢來衡量?我們將採取哪些額外的安全措施來保護遠端工作的員工?這些是訊息安全部門和其他部門的專家必須解決的問題,並得到組織和技術措施的支持。

重要的是要提醒高級管理層,“購買這個 [或那個] 保護系統”並不是解決這些問題的最好解藥,因為根據各種估計,所有事件中有46%77%與人為有關因素:從不遵守法規和惡意內部人員到承包商缺乏 IT 透明度。

儘管如此,訊息安全問題始終圍繞著預算展開。

適當投資

訊息安全的資金總是供不應求,而這方面待解決的問題似乎無窮無盡。重要的是要根據相關行業的要求以及與您的組織最相關並可能造成最大損害的威脅來確定優先級。這幾乎在所有領域都是可能的——從漏洞修復到員工培訓。沒有一個是可以忽略的,每個都有自己的優先級和優先順序。在分配的預算範圍內工作,我們消除了主要風險,然後著手解決可能性較小的風險。自行對風險概率進行排序幾乎是不可能完成的任務,因此您需要研究您所在行業的威脅態勢報告並分析典型的攻擊向量。

當然,當需要增加預算時,事情就會變得非常有趣。最成熟的預算編制方法是基於風險及其實現和最小化的相應成本,但它也是勞動密集型的。活生生的例子——最好是來自競爭對手的經驗——在董事會討論中起著重要的支持作用。也就是說,它們並不容易獲得,這就是為什麼通常採用各種基準來為特定業務領域和國家/地區提供平均預算

考慮所有風險類型

訊息安全的討論通常過多地關注駭客和軟體解決方案以打敗他們。但許多組織的日常運營面臨著與訊息安全相關的其他風險。

毫無疑問,近年來最普遍的風險之一是違反有關存儲和使用個人數據的法律的風險:GPDR、CCPA 等。目前的執法實踐表明,忽視它們不是一種選擇:監管機構遲早會處以罰款,而且在許多情況下——尤其是在歐洲——我們談論的是巨額罰款。對公司而言,更令人擔憂的前景是對洩露或不當處理個人數據的營業額罰款,因此對訊息系統和流程進行全面審計以逐步消除違規行為將是非常及時的的確。

許多行業都有自己甚至更嚴格的標準,特別是金融、電信和醫療行業,以及關鍵基礎設施運營商。必須定期監督這些領域的管理人員的任務,以提高其部門對監管要求的遵守情況。

 

正確回應

可悲的是,儘管盡了最大努力,網路安全事件幾乎是不可避免的。如果攻擊規模大到足以引起董事會的注意,那幾乎肯定意味著運營中斷或重要數據洩露。不僅是訊息安全,業務部門也必須做好響應準備,最好是通過演練。至少,高級管理層必須了解並遵守響應程序,以免降低有利結果的可能性。CEO 的三個基本步驟:

  1. 立即將事件通知關鍵方;取決於具體情況:財務和法律部門、保險公司、行業監管機構、數據保護監管機構、執法部門、受影響的客戶。在許多情況下,此類通知的時限是由法律規定的,但如果沒有,則應在內部規定中加以規定。常識要求通知及時但訊息豐富;也就是說,在通知之前,必須收集有關事件性質的訊息,包括對規模的初步評估和採取的第一反應措施。
  2. 調查事件。採取多種措施以正確評估攻擊的規模和後果非常重要。例如,除了純技術措施外,員工調查也很重要。在調查期間,重要的是不要損壞攻擊的數字證據或其他人工製品。在許多情況下,引入外部專家來調查和清理事件是有意義的。
  3. 制定溝通時間表。公司犯的一個典型錯誤是試圖隱藏或淡化事件。遲早會出現問題的真正規模,從而延長和放大從聲譽到財務的損害。因此,外部和內部溝通必須定期和系統化,向客戶和員工提供一致且實用的訊息。他們必須清楚地了解現在要採取什麼行動以及將來會發生什麼。集中通信是個好主意;即任命內部和外部發言人,並禁止任何其他人擔任此角色。

向高級管理層傳達訊息安全問題是一項相當耗時且並不總能帶來回報的任務,因此這五條訊息不太可能僅在一兩次會議中傳達並銘記於心。業務和訊息安全之間的交互是一個持續的過程,需要共同努力以更好地相互理解。只有採用系統的、循序漸進的方法,定期實施並讓幾乎所有高管參與進來,您的公司才能在當今的網路環境中領先於競爭對手。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀