劉文艷
企業(yè)在安全方面糟糕的做法是沒有人承擔相應的責任。當網(wǎng)絡攻擊者攻擊并竊取企業(yè)的數(shù)據(jù)時尤其如此。
很多新聞報道了企業(yè)遭受的網(wǎng)絡安全事件,很多企業(yè)因處置問題不當而招致批評。英國電信公司泄露了157 000名客戶的個人資料,該公司由于此次事件發(fā)生之后,與客戶溝通不暢而遭到指責,因此損失了超過10萬名客戶,并且導致4 200萬英鎊的損失。然后,一家ICO公司因不適當?shù)陌踩胧┒涣P款40萬英鎊。
最近發(fā)生的一個信用機構的違規(guī)事件更為嚴重,至少有1.43億人的個人資料落入了黑客之手。批評人士指出,這家公司在數(shù)據(jù)泄露5個多星期之后才發(fā)現(xiàn)違規(guī)行為,事件發(fā)生后建立一個違規(guī)通知網(wǎng)站,要求用戶提供敏感信息,而其配置如此糟糕,以至于OpenDNS將其當作一個釣魚網(wǎng)站而屏蔽。
這樣的錯誤會影響企業(yè)的聲譽,并會影響財務狀況。企業(yè)的高級管理人員必須為以下三件事進行準備,并避免出現(xiàn)這樣的問題:
創(chuàng)建安全策略
企業(yè)必須創(chuàng)建一個全面的安全策略,其中包括事件響應計劃,以便企業(yè)隨時準備在最壞情況發(fā)生時迅速做出反應。安全策略是企業(yè)針對網(wǎng)絡攻擊者的第一道防線,將概述保護系統(tǒng)和數(shù)據(jù)的過程。它將人員和技術結合在一起,確保員工和承包商懂得如何負責任地、安全地使用計算機系統(tǒng)。
這個策略通常包括可接受的加密、可接受的應用程序使用、密碼保護和數(shù)據(jù)傳輸?shù)阮悇e。它也包含其他的不太明顯的細節(jié),如保持桌面清潔以及處理紙質文件的過程(垃圾箱中沒有敏感文件)。
有效的書面溝通和安全策略可以顯著降低違規(guī)事件的可能性,但對于網(wǎng)絡攻擊者來說,只需要成功一次就可以實現(xiàn)目標。如果網(wǎng)絡攻擊者發(fā)現(xiàn)有效的方法,并且企業(yè)遭遇了數(shù)據(jù)泄露,那么第二道防線就會啟動:事件響應計劃。
事件響應計劃是任何安全策略的重要組成部分。正如企業(yè)確切地知道在緊急情況下應該怎么做,以及如何使企業(yè)關鍵的工作人員通過必要的步驟遏制和消除網(wǎng)絡安全威脅,從中斷中恢復并對損害進行補救。企業(yè)通過幾個權威指南來創(chuàng)建事件響應計劃。
在英國,網(wǎng)絡安全非盈利機構CREST公司發(fā)布了一份制定網(wǎng)絡安全事件響應計劃的詳細指南。在美國,美國國家標準與技術研究院出版了一個很好的指導性文件,涵蓋了這個過程中的幾個階段。
制定這些計劃的行業(yè)資源可能在那里,但企業(yè)往往在準備過程中的做法不盡人意。《NTT全球安全風險:價值報告》中指出,只有48%的受訪者表示制定了事件響應計劃,其余的受訪者表示正處在實施或設計的不同階段。10%的受訪者表示對事件響應計劃的存在一無所知,或者表示他們對此沒有準備好。
確認策略的重要性
這些計劃非常重要,因為它們可以使組織在數(shù)據(jù)泄露事件中擁有所有權以及承擔責任。將為企業(yè)帶來快速有效的恢復與緩慢痛苦恢復之間的區(qū)別。可以幫助企業(yè)進行精心策劃的、能夠勝任的回應,并避免混亂的下意識反應讓客戶感到困惑和憤怒。
安全策略需要經驗技巧和專業(yè)知識結合在一起,但是除非高級管理人員對此關注,否則它是無用的。而企業(yè)的董事如果重視這一策略,就會傳達給企業(yè)其他部門實施。
事件響應是需要來自組織最高層多方面提供幫助的工作。當企業(yè)遭遇違規(guī)事件時,其反應速度和決策權力是必不可少的。企業(yè)關鍵的團隊成員必須有適當?shù)臋嗔硗瓿扇蝿铡?/p>
這在理論上聽起來很好,但在實踐中并不會經常發(fā)生。在NTT安全2017年風險價值報告中所調查的1 350名國際非IT決策者中,有73%的受訪者認為防止安全漏洞應該是企業(yè)董事會議程上的一個常規(guī)項目。事實上,只有56%的企業(yè)董事會成員經常談論這個問題,而44%的公司還沒有實施完整的安全策略。
向員工傳達安全政策
企業(yè)的首席信息安全官(CISO)如何確保事件響應計劃成功?從溝通開始。在實施這一計劃的企業(yè)中,只有47%的受訪者了解其中的內容。
企業(yè)擁有一個強大的安全策略和事件響應計劃應對網(wǎng)絡攻擊的良好基礎,但它不僅僅是對自身的保護。首席信息安全官必須使這些計劃和政策很好地結合起來,形成一個滲透其公司文化的文件,而這將是其在2018年的一個很好的項目。