2016-04-06-奥纬咨询-Evolving_Challenges_in_Cyber_Risk_Management_10页_398kb
报告摘要
网络安全风险管理的演进挑战
核心观点
- 公司必须认识到网络安全威胁将持续增长且日益复杂,无法完全避免。
- 有效的风险管理需要清晰了解自身的资产和潜在风险敞口,并采用量化分析。
- 需要平衡安全投入与商业需求,明智地进行投资决策和风险转移。
- 治理层面需要高层关注、加强内部沟通(CISO报告线明确),并积极分享信息。
关键挑战与趋势
- 日益复杂:攻击手段多样化、威胁者动机更多元(勒索、窃密、破坏),攻击技术和目标范围扩大。
- 持续演变:网络攻击数量激增,不仅有数据泄露,还有分布式拒绝服务攻击、供应链攻击等。未来可能伴随物理后果,威胁范围更广(物联网、关键基础设施)。
- 风险量化难题:部分公司对资产暴露缺乏清晰认识,风险识别和量化手段需改进(使用风险图谱不够全面,分布模型更可靠)。
- 数据来源复杂:专业情报和公开数据并存,但质量参差,需甄别。
机遇与行动建议
- 提升风险意识与分析:
- 全面盘点核心IT资产。
- 理解潜在攻击者目标和动机。
- 使用更高级的风险量化模型(如Monte Carlo模拟)比较不同攻击路径的成本和可能性,评估安全投资 ROI。
- 进行情景分析,评估极端事件和新兴威胁的多层次影响。
- 指导投资决策:
- 区域化网络、实施关键安全控制。
- 在战略上平衡短期修复与长期建设,审视安全标准与业务目标的权衡。
- 将网络安全纳入商业/新项目评估,通过成本-效益分析确定投资的必要性。
- 满足治理要求:
- 促进C-Suite层级对于网络安全重要性的统一认识。
- 加强IT部门和风险部门的沟通与协作。
- 清晰阐述网络安全给高管带来的风险意识和回报信息。
- 强调网络安全信息的透明度,在公司内部、与政府及同业间实现更广泛的共享。
- 建立支持网络安全的重点绩效指标。
经验分享
成熟公司已在内部挖掘数据理解核心风险,此举至关重要且具有先发优势。该报告旨在为最终用户指明提升风险管理的路径,并鼓励管理层、高管和Cyber Conferences共同推进协作交流,共同面对网络安全挑战。
摘要来源:Marsh & McLennan Companies, Oliver Wyman 参与的国际风险治理委员会网络风险研讨会关键成果
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载