核心观点: 网络弹性是指组织将重大网络事件对自身主要业务目标和目标的影响降至最低的能力。由于威胁行为者变得越来越复杂、资源越来越丰富和创新,全球对网络空间的依赖不断增加,因此网络弹性对于企业和政府至关重要。
关键数据: 102 位专家参与了由世界经济论坛和牛津大学合作组织的研讨会和咨询,这些专家来自 84 个不同的组织,涵盖了 18 个不同的行业部门。
研究结论: 网络弹性是一个复杂、动态且持续的过程,需要组织、其领导层和技术团队在一段时间内培养多种实践和努力。通过经验和持续改进,组织可以开发出更强大的网络弹性方法。交换见解和经验教训可以帮助组织利用有效的实践和策略。
网络弹性策略和实践: 研究报告将网络弹性实践分为七个相互关联的类别:
- 领导力: 领导者需要将网络弹性嵌入到核心组织价值观中,并与网络安全团队积极沟通,以确保每个人都了解网络风险和他们的作用。
- 治理、风险和合规: 组织需要建立明确的所有权和问责制结构,确保符合立法和监管要求,并实施风险缓解措施。
- 人员和文化: 组织需要制定人才增长和保留策略,实施培训和意识计划,并建立心理安全感的文化。
- 业务流程: 组织需要优先排序和分层业务服务,为最坏的情况做准备,并定期审查业务流程以适应不断变化的需求。
- 技术系统: 组织需要了解业务对服务的优先排序,使用数据来防止和预测事件,并实施技术控制作为预防措施和最小化事件影响的措施。
- 危机管理: 组织需要建立和演练危机响应团队,制定和审查计划,定义决策协议,并为事件做好准备。
- 生态系统参与: 组织需要积极参与信息共享网络,与外部合作伙伴建立可见性,并始终如一地与依赖方双向评估风险。
未来方向: 需要更多工作来将个别成功故事转变为一种扩展的、结构化的弹性方法。目标是使网络弹性罗盘成为交流一线经验和见解的载体,为网络领导者提供参考,以增强其网络弹性策略。