“金子弹”条款:CISO 在数据泄露后的财务保护伞
数据泄露事件频发,CISO 常成为企业问责的焦点。Stott and May 的 Stuart Mitchell 指出,“金子弹”条款可在 CISO 因泄露离职时提供财务保障,但无法完全避免公众审视。Nominet 调查显示,近三分之一 CISO 担心因泄露失业。文章还分析了条款对企业和 CISO 的双重价值,以及行业中的实际案例。

“金降落伞”条款能让离任高管平稳落地。WeWork 前 CEO Adam Neumann 就曾借此获得 17 亿美元的股票、现金和信贷,潇洒离开。但那是 Neumann 的选择,安全高管未必有此幸运。
金降落伞在高管离任时提供财务保护。而面对数据泄露的持续威胁,CISO 可通过“金子弹”条款在事件发生后获得财务保障,Stott and May 的信息与网络安全招聘主管 Stuart Mitchell 在接受 CIO Dive 采访时表示。
金子弹并不能完全让高管免受公众审视,但能减轻被指责的负担。如果因泄露而被解雇成为现实,金子弹条款将作为一笔奖金支付给离职的 CISO。
“每次发生高调泄露,企业都需要一个替罪羊,”Mitchell 说。如果是知名企业,“你会被公开解雇并被拖入泥潭。”
金子弹可以缓冲这种拖累。Mitchell 指出,Neumann 可能名誉受损,但金降落伞让他在财务上“软着陆”,而 CISO 并不总能享有这种待遇。
根据 Nominet 对 400 多名 CISO 的调查,近三分之一的人认为他们会因数据泄露而失业或收到“正式警告”。

如果 CISO 拥有充足的预算和人员齐备的安全团队,那么他们已具备可靠防护所需的一切资源。在这种情况下,将责任归咎于 CISO 是合理的。然而,这些条件几乎从未成为现实。
根据 Nominet 的数据,只有 60% 的 CISO 认为其 CEO 或总裁认同未来必然发生泄露。非 IT 领导层可能陷入责任辩护,而非追求安全最佳实践或投资,这给 CISO 带来了用最少资源交付成果的更大压力。
付出代价
泄露后,企业很容易将 CISO 当作替罪羊。这些高管负责维护网络安全,但安全领域的每个人都清楚,网络事件是“何时”而非“是否”的问题。
仅 2019 年第三季度,就有超过 5,100 起泄露事件被报告,暴露了 79 亿条记录,根据 Risk Based Security 的研究。相比之下,2011 年全年报告的泄露事件仅略超 1,300 起,受影响记录总数约 4.2 亿。
Capital One 的泄露于 7 月被报告,使其成为 7 月 1 日至 9 月 30 日期间六起涉及 1 亿条以上记录的泄露事件之一。
即使泄露不可避免,专业人士仍会投身于这份“吃力不讨好的工作”,Mitchell 说。与其他 C-suite 成员不同,例如 CTO 在发布新产品线时成为“英雄”,CISO “从来不是真正的英雄,但人们知道你何时失手”。
“你绝对可能成为反派,”Mitchell 说。
根据 Risk Based Security 的数据,高层领导最担心泄露对公司声誉的影响。
Mitchell 表示,在泄露期间和之后,公关的惯常做法是挑出一个替罪羊——通常是 CISO——尽管实际情况并非如此。安全计划中有些方面 CISO 无法直接监督,但他们仍要承担指责。
“这就是为什么如果你受不了热,就离开厨房,”Allstate 电子商务部门 CISO Andy Kim 告诉 CIO Dive。
即使外表坚强,CISO 工作中也涉及大量心理健康问题,Mitchell 说。
根据 Nominet 的数据,91% 的 CISO 表示他们承受中度或高度压力。约 17% 的 CISO 依赖药物或酒精来缓解压力。

“我认识很多人喜欢做副手,比如副 CISO 或 VP,因为有时当王子比当国王更有趣,”Mitchell 说。“你可以关掉手机。”
金子弹的内容
金子弹条款让 CISO 能够考虑自己的未来以及什么最符合企业利益。
金降落伞常用于吸引高管,尽管批评者警告说,它们提供了高管本不需要的道德激励;组织本应无需额外补偿就能以公司最佳利益行事。
该条款也有助于保护 CISO 的职业生涯。
“最终你必须振作起来,放低姿态,”Mitchell 说。“你总会带着那个衣橱里的骷髅走来走去,你无法隐藏这些信息,”尤其是在《财富》500 强公司面前。
如果 CISO 离职,他们可能不得不重塑自我,聘请个人品牌经理来帮忙。他们可以选择带着可观的薪水离开,以支持自己“被拖入泥潭”,直到下一次公开泄露发生而人们遗忘,Mitchell 说。
企业也从合同条款中受益。如果 CISO 的合同中写有金子弹条款,这或多或少能保证 CISO 专注于泄露后的恢复,而不是寻找新工作,Mitchell 说。“这也给了公司一个协议,允许他们让 CISO 成为替罪羊。”
这一附加条件有助于减轻投资者和客户的批评与担忧。
如今,金子弹式条款通常“出现在名义上的 CISO 任命中”,Kim 说。一些董事会不知道什么品质能造就有效的 CISO,会任命他们熟悉的人,而不是安全资深人士。
“许多不知情的董事会成员不知道如何选择有效的 CISO,”Kim 说。《财富》100 强公司通常有这样的董事会,他们雇佣“他们的朋友或政治关系良好的任命者”。
但“很多责任在于招聘和解雇,以及是否信任正确或错误的人,”Mitchell 说。信任要么存在于高管领导层与其 CISO 之间,要么存在于 CISO 与其安全团队其他成员之间。
网络安全行业依赖于多元化和非传统背景的劳动力。根据 (ISC)² 的研究,约 70% 的合格申请人拥有不一定与安全相关的头衔。
“知道自己在做什么的 CISO 渴望这一刻,当泄露发生时,”Kim 说。“边缘 CISO 只会辞职。”
拔剑自刎
网络安全的成功只能通过沉默来衡量——没有泄露、没有网络攻击、没有头条新闻。
CISO 的表现不应仅由单一事件来量化,索尔福德大学信息安全主管 Greg van der Gaast 在 LinkedIn 帖子中表示。
“我认为 CISO 应该根据他们带来的改进来衡量,而不是某个时间点。即使你朝着正确方向前进,坏事也可能发生,”van der Gaast 说。
留住一个公开受污点的高管是潜在的公关风险。解雇 CISO 在某种程度上是公关损害控制,无论高管的任期或经验如何。
尽管被解雇的 CISO 需要舔舐伤口,但他们的职业恢复是可能的。Uber 前 CISO Joe Sullivan——因在 2016 年数据泄露中向黑客支付赎金而受到指责——现在是 Cloudflare 的 CISO。
如果 CISO 尽最大努力履行职责,没有重大失误,但泄露仍然发生,公司必须问两个问题,Mitchell 说:
- 如果公司付钱让 CISO 收拾残局,业务是否会处于更好的位置?
- 或者,公司是否应该面试新 CISO,从而将注意力从恢复上移开?
包括 Home Depot 在内的多家有公开泄露的公司,保留了其 CISO 或同等职位。
Home Depot 在聘请 Jamil Farschi 时采用了 CISO 头衔,他后来被 Equifax 聘用。但负责安全的 IT 副总裁 Daniel Grider 仍担任其职务。
其他公司则不那么幸运。Yahoo 在 2013 年至 2016 年间发生了三起高调泄露,后来披露其泄露影响了 30 亿个 Yahoo 账户。在那段时间,尤其是 2015 年,CISO 更替频繁,尽管他们是自愿离职的。
2015 年六个月内,Yahoo 经历了三位 CISO:Alex Stamos、Rames Martinez 和 Bob Lord。Lord 后来于 2018 年离职,现在母公司 Verizon Media 的 CISO Chris Nims 拥有 Yahoo 麻烦过去的责任。