2017年-德勤全球_Take_the_lead_on_cyber_risk_32页_45mb
报告摘要
总结:Take the Lead on Cyber Risk
核心内容
文档《Take the Lead on Cyber Risk》探讨了企业在数字化转型过程中面临的日益增长的网络安全风险,并提出了从“现在”到“下一阶段安全”的战略转型路径。它强调,网络安全不仅是技术问题,更是企业战略层面的核心议题,需要组织在安全、警觉和韧性三个方面建立全面的能力体系。
主要观点
- 网络安全是战略问题:随着数字技术的快速发展,网络安全已成为企业必须面对的战略挑战,而不仅仅是IT部门的职责。
- 风险驱动绩效:成功的企业应利用风险作为推动创新和增长的工具,而非仅仅避免或减轻风险。
- 网络安全能力需分层建设:企业应同时关注当前的网络安全能力和未来可能面临的新兴威胁,构建“现在”和“下一阶段”的双重能力。
- 技术变革带来新威胁:如人工智能、物联网、云计算等技术的广泛应用,不仅加速了创新,也带来了新的攻击面和复杂性。
- 协同与共享是关键:企业应加强与生态系统合作伙伴的协同,通过威胁情报共享和联合防御来提升整体安全水平。
关键信息
1. 网络安全挑战的演变
- 数字技术的快速普及和创新,使网络安全威胁呈指数级增长。
- 新兴技术如人工智能、物联网、云平台等,不仅改变了业务模式,也引入了新的攻击方式和风险点。
- 网络攻击手段日益复杂,如分布式拒绝服务(DDoS)攻击不仅频率增加,还可能作为掩盖其他攻击的手段。
2. 从“现在”到“下一阶段”的网络安全能力
网络安全能力可分为三个层级:
- Secure(安全):包括基础设施保护、漏洞管理、身份与访问管理、信息隐私与保护等。
- Vigilant(警觉):强调通过威胁情报、持续的情境感知和高级分析技术,提前识别和应对潜在威胁。
- Resilient(韧性):关注如何在遭受攻击后快速恢复业务,减少损失,并具备应对未来威胁的弹性。
3. 当前应采取的措施
- 整合网络安全与业务战略:将网络安全作为企业战略的一部分,从一开始就考虑其对业务的影响。
- 识别并保护“核心资产”(Crown Jewels):明确哪些数据、系统、流程和人员是最关键的,优先保护这些资产。
- 建立强大的网络安全框架:涵盖策略、政策、风险管理、用户访问控制、数据生命周期管理等要素。
- 提升情境感知能力:通过监控和分析,持续了解内外部威胁,并对组织的数字足迹进行跟踪。
4. 迈向下一阶段网络安全的策略
- 将安全嵌入开发流程:推动“SecDevOps”模式,将安全要求融入敏捷和DevOps开发过程中。
- 利用先进技术:如AI、认知学习、深度分析、威胁情报等,实现更主动的威胁检测和响应。
- 建立威胁狩猎机制:通过专业团队主动寻找和分析潜在威胁,而不是被动等待攻击发生。
- 实施网络安全测试与演练:包括红队测试、妥协评估、模拟攻防演练等,以验证和提升组织的应对能力。
5. 韧性建设的重要性
- 韧性是组织在遭受攻击后恢复和继续运营的能力。
- 应对网络安全事件需要快速响应机制、清晰的应急预案、有效的沟通策略和持续的更新与改进。
- 持续测试和演练是提升韧性的关键手段,如年度模拟演练、红队活动等。
6. 协作与共享
- 建立威胁情报共享社区,提升组织在网络安全方面的集体防御能力。
- 与供应商、合作伙伴、客户等共同构建安全生态系统,防范外部攻击和内部威胁。
附录要点
附录A:关键行动以实现下一阶段安全
- 明确关键资产并优先保护。
- 将网络安全纳入企业整体战略。
- 建立全面的网络安全框架。
- 持续监测和分析威胁情报。
- 实施定期测试与演练,确保应对能力。
附录B:网络安全战略的关键要素
- 策略与运营模型
- 政策、标准与架构
- 网络安全文化与行为
- 风险管理、指标与报告
- 数据生命周期管理
- 用户访问控制(包括基于角色和特权用户的控制)
- 治理与沟通机制
结论
企业必须从传统的风险规避转向主动的、战略性的网络安全管理。通过构建“安全、警觉、韧性”三位一体的能力体系,组织可以更好地应对日益复杂的网络威胁,同时利用数字技术带来的机遇推动业务增长。网络安全不再是可有可无的附属品,而是企业战略成功的关键组成部分。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载