Gartner 研报指出,随着数字化转型和新兴网络物理系统的出现,企业面临前所未有的安全风险。到 2027 年,75% 的员工将在 IT 的可见范围外获取、修改或创建技术,而 2022 年这一比例为 41%。为应对这一挑战,许多企业采用新的网络安全方法,但如何在保障网络安全与业务运营之间取得平衡成为关键问题。首席信息安全官(CISO)可以通过建立风险导向的决策流程,在防范安全威胁、防止数据泄露等网络安全事件的同时,支持业务敏捷性和韧性。
报告提出,一个有效的网络安全计划应包含以下核心要素:
- 企业安全章程:高层管理层的授权
- 参考文件:参考模型
- 年度战略计划:路线图
- 治理结构:责任分配
- 安全流程:执行机制
报告将网络安全计划的实施分为五个关键阶段:
- 对齐战略:理解业务优先级,定义计划使命和愿景,识别业务、技术和威胁驱动因素,确定目标、计划价值以及关键利益相关者的角色和责任,定义与组织战略一致的安全控制,并映射到标准化安全框架。
- 制定行动计划:进行漏洞评估和渗透测试,建立当前成熟度基线,定义目标状态,进行差距分析,获得高管或董事会支持,开发安全架构、政策框架和解决方案层。
- 启动执行:整合能力、工具和技术,建立安全团队角色和职责,识别负责、咨询和通知的利益相关者,开发关键能力并培训所需技能,使用指标和激励措施推动问责制。
- 建设和成熟计划:开发关键事件响应能力和泄露行动方案,建立监控和对抗高级威胁的程序,培养安全员工行为文化,开展定制培训和意识活动,开发高级报告和响应,制定网络泄露沟通计划。
- 重新评估和优化:创建向组织和董事会传达价值的计划,跟踪指标并寻求反馈以评估和改进计划有效性,重新审视成熟度评估以进一步优化。
报告强调,最成功的企业建立了跨职能团队来实施网络安全计划,关键职能包括 CISO、企业应用和软件工程领导者、企业架构领导者及团队、基础设施和运营团队及领导者、数据和分析师领导者、技术专业人员团队以及 CIO。
此外,报告还分享了太平洋纺织公司利用 Gartner 服务制定网络安全路线图的成功案例,该公司通过数字化信息、自动化制造流程,优化了业务流程,降低了管理层的运营成本。
最后,报告建议网络安全领导者利用 Gartner 提供的专家指导、研究和工具,以实现更快速、更明智的决策和更强的绩效表现。