核心观点
政府及公共部门组织需要将网络安全治理、风险管理和合规性(Cyber Governance, Risk, and Compliance,Cyber GRC)作为核心战略,以应对不断变化的网络威胁环境。研报强调了基于风险的网络安全方法的重要性,该方法允许组织专注于保护高价值信息资产并减轻最具影响力的风险。
关键数据
- 根据 2021 年全球信息安全调查(GISS),56.2% 的受访高管表示不知道他们的防御措施是否足以应对黑客的新策略。
- 2022 年,与国家行为相关的针对关键基础设施的网络安全攻击增加了 20% 至 40%。
- 2022 年,赎金软件威胁持续增长,对各行各业的所有规模的组织构成重大风险。
研究结论
- 政府和公共部门组织应采用基于风险的网络安全方法,包括网络安全风险评估、技术评估(漏洞评估、渗透测试和关键资产配置审查)以及持续的风险监控和治理。
- 组织应将网络安全整合到其人才战略中,并创建一个适合组织需求的 CISO 角色。
- 管理层应明确组织的网络安全责任,并建立 RACI 矩阵来解释所有利益相关者的责任、问责制、咨询和信息角色。
- 网络安全应成为跨职能业务战略的前沿,而不是被视为 IT 的问题。
- 组织应了解监管如何影响其运营,并与监管机构合作建立网络安全能力,以满足核心要求。
- 组织应对其关键资产进行风险评级,并确定对每个资产的保护方法,重点关注最关键的资产。
- 组织应开发一个动态且灵活的网络安全风险管理模型,以便在外部风险升级或决定改变组织风险偏好时进行扩展。
- 组织应将合规性整合到其网络安全战略中,以便任何在合规性方面的投资都能通过为组织提供适当的防御来获得回报。
- 组织应通过制定明确的危机行动和沟通计划来加强弹性,以便在事情出错时进行危机和连续性管理。
- 组织应与同行合作,寻求更多跨部门解决方案。