2021-12-06-德勤-The_language_for_translating_government_cyber_risks_into_outcomes_3页_294kb
报告摘要
Deloitte: Translating Government Cyber Risks into Outcomes
核心内容
本文档探讨了政府机构在面对日益复杂的网络安全威胁时,如何通过建立统一的网络安全风险量化模型,实现跨部门、跨层级的沟通与协作。文档强调了采用信息理论和机器学习技术的重要性,以构建一个能够有效连接技术细节与组织使命的共同语言,从而提升网络安全决策的透明度和效率。
主要观点
- 统一的风险量化语言:不同政府部门对风险的评估各有侧重,但通过统一的风险量化模型,可以实现风险评估的标准化,使各机构能够使用相同的语言进行交流。
- SolarWinds事件的影响:2020年SolarWinds供应链攻击事件暴露了政府在网络安全方面的重大漏洞,促使各国政府加强风险评估和管理。
- 信息理论的应用:信息理论为风险量化提供了科学基础,帮助机构更有效地存储、量化和传递信息,从而提升风险评估的准确性。
- 机器学习的作用:利用机器学习技术可以动态映射组织的关键任务与潜在风险,帮助识别需要优先处理的领域。
- 风险评估的动态性:虽然无法预测每周的具体风险,但通过统一框架,可以将风险与组织使命紧密联系,实现动态风险管理。
关键信息
- 政府行动:美国国会要求所有联邦政府机构在2024年前采用统一的风险量化公式,以提高透明度和一致性。
- 风险量化模型:通过结合标准(如NIST、ISO、GDPR)与科学方法,建立一个相对风险评估系统,使不同部门能够基于相同标准进行评估。
- 应用场景:
- 政府部门可以在产品开发早期评估其风险概况,并与控制基线进行比较。
- 解决产品开发过程中控制措施不一致的问题。
- 确定在开发周期中何时投入资金和引入安全团队。
- 打破部门间的信息孤岛,提高全生命周期的可见性。
- 自动化与其他安全功能的协作流程,确保在产品上线前识别安全问题。
- 通过威胁建模识别潜在的脆弱点。
从信息到行动
- 风险评估模型的建立有助于将技术信息转化为业务语言,使领导者能够更好地理解风险对组织使命的影响。
- 以政府福利机构为例,CISO可以通过建立与应用相关的数据集,定义不同漏洞对流程中各环节的影响,并分配风险评分,从而帮助领导者做出更明智的决策。
- 以政府医疗机构为例,通过构建多层次的安全模板,可以将现有数据应用于具体任务,实现对医疗研究和患者服务的双重保护。
未来展望
- 网络安全风险量化正处于新兴发展阶段,但通过合适的模板和指导,可以成功应用于多个司法管辖区和政府部门。
- Deloitte认为,建立统一的框架和语言是实现有效网络安全管理的关键步骤。
作者与联系方式
-
Srini Subramanian | 全球GPS领导
ssubramanian@deloitte.com -
Andrea Rigoni | 全球网络安全GPS领导
arigoni@deloitte.it -
John Gelinne | 美国网络安全风险量化领导
jgelinne@deloitte.com -
Mark Nace | 美国网络安全GPS领导
mnace@deloitte.com -
Kelly Miller Smith | 美国GPS网络安全风险量化领导
kellysmith@deloitte.com
附注
Deloitte是指Deloitte Touche Tohmatsu Limited(DTTL)及其全球成员机构和相关实体(统称为“Deloitte组织”)。DTTL及其成员机构和相关实体均为法律上独立的实体,彼此之间无法律责任。Deloitte不直接向客户提供服务,更多详情请访问 www.deloitte.com/about。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载