核心观点: 网络弹性是组织在日益数字化和互联的世界中的基本要求。随着全球对网络空间的依赖不断增长,组织面临着日益复杂和 Sophisticated 的网络威胁。传统的网络安全措施已经从单纯的技术控制发展到更广泛的策略,旨在保护核心业务目标。网络弹性的目标是最大限度地减少重大网络事件对组织主要目标和目标的影响,例如维护关键服务、保护利益相关者信心和保护战略价值,同时促进长期增长。
关键数据: 研报基于五次虚拟社区研讨会、两次面对面专家社区研讨会、五次较小的虚拟工作组以及 39 次半结构化一对一咨询,共有来自 84 个不同组织的 102 位专家参与讨论和咨询。
研究结论: 网络弹性是一个复杂、动态和持续的过程,需要组织、其领导层和其技术团队在一段时间内培养多种实践和努力。该研报提出了“网络弹性罗盘”,将网络弹性实践分为七个相互关联的类别:
- 领导力: 领导者识别组织的“皇冠 jewels”、定义和拥有组织的风险承受能力、将网络弹性嵌入文化、授权当地决策以及促进跨组织合作。
- 治理、风险和合规: 定义组织的风险概况、建立明确的所有权和问责制结构、确保遵守立法和监管要求以及实施风险缓解措施。
- 人员和文化: 培养和留住人才、实施培训和意识计划、建立心理安全文化以及在整个组织中建立共同的语言。
- 业务流程: 优先排序和分层业务服务、准备最坏情况下的情况、将适应性和弹性纳入业务运营以及定期审查业务流程以适应不断变化的优先事项。
- 技术系统: 了解业务对服务的优先排序、使用数据防止和预测事件、实施技术控制作为预防措施并最大限度地减少事件的影响以及根据问题、结果和组织背景评估工具。
- 危机管理: 建立和培训危机响应团队、设计和审查计划、定义决策协议、通过建立替代技术系统为事件做准备以及制定外部沟通策略。
- 生态系统参与: 建立对外部实体的上游和下游依赖的可见性、与依赖方双向一致地评估风险、与外部参与者合作响应、在外部论坛中共享信息以及适应不断变化的技术、运营和监管环境。
网络弹性罗盘 旨在为领导者提供一个动态资源,以识别一线实践、分享经验并交流见解,以增强其网络弹性之旅。通过分享知识和从一线经验中学习,组织可以在构建其网络弹性战略时做出明智的决策。