数据泄露后,CISO要么引咎辞职,要么沦为替罪羊

编者按:以下文章来自CIO Dive的档案。原文于2019年3月发布。
数据泄露事件发生后,那些头衔中带有“安全”二字的人成了最方便的替罪羊。
保护组织免受 网络威胁 并非一人之力所能及,尤其是在 分布式安全 日益受到重视的当下,且泄露事件的深层原因并不一定意味着CISO应独自承担责任。
首席信息安全官在数据泄露事件中往往成为最容易被牺牲的对象。然而,“在混乱之中,你需要有人来承担责任,而通常这个人就是你的CISO,” Verizon Media的CISO Chris Nims在接受CIO Dive采访时如此表示。
尽管如此,大规模数据泄露后高管层大换血并不令人意外,想想Equifax、Uber和Yahoo。但从整体来看,实际上被解雇的CISO不到1%,尽管有12%的人认为他们会因泄露事件而被解雇, 根据2015年IDC报告.
因此,CISO在泄露事件后更倾向于主动引咎辞职。
“据我个人的观察,CISO在事件发生后离职,通常是因为个人原因,”Nims表示。“在发生重大安全事件之前,你无法知道这位领导者是否能够成功应对,如果他或她从未经历过那样的风暴的话。”
保护组织免受网络威胁并非一人之力所能及,尤其是在分布式安全日益受到重视的当下,且泄露事件的深层原因并不一定意味着CISO应独自承担责任。

有时,公司为了向公众、客户或顾客展示问责态度,辞退安全专业人员反而更容易。当考虑到数据泄露的范围、被利用的漏洞以及后续影响时,“替罪羊”这个头衔并不总是适合CISO。
名字里有什么?
CISO头衔或以“首席”开头的高级安全头衔的吸引力,与其说与责任有关,不如说更多与虚荣心有关。
“我们喜欢彼此友善,让彼此感觉良好,希望有人能真正拥有CISO的头衔,”IDC企业/下一代安全研究副总裁Pete Lindstrom告诉CIO Dive。
据Lindstrom称,对于职责相似的职位却不设CISO头衔,这并非什么独特的概念。“这些头衔来来去去,”他说,在CISO、CSO、CIO或首席风险官之间,存在“行业与个人风格的混合因素”在背后起作用。
CISO头衔之所以越来越多地出现,部分原因在于它向公众、潜在雇员、合作伙伴传递的信号, 以及保险公司。公司正在将安全融入合同和业务往来中。
Target在2013年数据泄露后,于2014年聘请Brad Maiorino担任 公司历史上首位CISO 。Maiorino向时任CIO Bob DeRodes汇报,后者也是在CIO Beth Jacob于2014年3月辞职后被引入的。不久之后,Target首席执行官Gregg W. Steinhafel于2014年5月辞职。
由于数据一直被誉为一种无形却极具价值的公司资产,其保护同样重要。没有正式安全主管的公司,可能会因缺乏正式的网络安全方法而受到审视。
“我确信有些公司里有人没有特定头衔,[他们]可能觉得自己没有发挥出应有的效力,”尼姆斯说。然而,“我 不认为这有什么万能答案,我真的觉得这归根结底取决于特定公司的文化。”
在决策桌上占有一席之地
拥有首席头衔的安全负责人,很可能意味着更高的薪酬、对安全事务的全面负责,以及最重要的——更多接触CEO的机会。
德勤网络风险服务CISO转型实验室项目负责人塔琳·阿瓜斯在接受CIO Dive采访时表示,如果安全负责人被“埋没”在“低了好几层”的位置,那么公司就“没有像[它]应该做的那样,对安全给予足够的重视”。CISO这个头衔“对人才确实有吸引力”,但次于职位本身及其所拥有的权力层级。
无论头衔如何,安全领导者都需要有效地向非技术管理层传达战略和优先事项。
"“我喜欢与这样的领导者共事:他们理解,尽管我的安全优先事项可能会与他们的创新或创收优先事项产生紧张关系,但我的工作同样重要,我们同舟共济,并且我们将通过创造性的张力共同引导公司朝着正确的方向前进,”Cloudflare的CSO、曾任Uber和Facebook CSO的乔·沙利文在给CIO Dive的电子邮件中表示。
CISO必须能够向非技术背景的高管团队提供安全背景信息,以及CISO角色在理想情况下应如何定位。
"我怀疑自己刚步入领导层时并不是最好的合作伙伴,因为我花了一段时间才将视角从团队领导者转变为公司领导者,"沙利文表示。
"我喜欢与那些理解以下观点的领导者共事:即使我的安全优先事项可能与他们的创新或创收优先事项产生冲突,我的工作同样重要,我们都在同一条船上……"

乔·沙利文
Cloudflare首席安全官
这家拼车公司前CEO特拉维斯·卡兰尼克在2017年6月离职前积累了一系列丑闻,沙利文也在同年11月因一起 影响5700万用户的数据泄露事件被曝光后离职。Uber的安全领导层利用其漏洞赏金计划相关资金向入侵者支付了10万美元以删除数据。
拥有直接接触CEO的渠道,可以消除安全工作中关于商业战略的不确定性。 沙利文表示,如果没有参与高层决策的一席之地,他就必须"深入挖掘,弄清楚哪些风险领域可以快速解决,哪些需要通过协作来推进。"
对于那些习惯将安全部门视为成本中心和合规职能的公司来说,这是一个缓慢的演变过程。
数据泄露事件的余波考验着高管团队处理其对声誉和恢复影响的能力。 “我认为现代企业将安全领导者,即CISO角色,视为重要资产,视为真正能帮助你渡过难关的领导者,”尼姆斯表示。
对尼姆斯而言,Verizon Media旗下所拥有的品牌组合吸引了众多潜在对手。当他以CISO身份加入并接手已遭入侵的遗留雅虎资产时,尼姆斯必须制定一套统一的安全战略。
尼姆斯并未将其与其他并购活动区别对待。 “这绝对不是一场聚焦于‘这里发生了大事,一切都围绕此事’的过渡,”尼姆斯说。“当然,对[入侵]所引发的各种问题给予了绝对恰当的关注。”
历史网络事件的经验教训当然塑造了尼姆斯在项目层面需要做什么以及需要构建什么的议程。
责任归属
网络安全涉及复杂性,尽管公众通常认为入侵是疏忽所致。
“确实[需要]一种更好的方式来评估疏忽,因为没有合法的安全专业人士会说你能做到100%安全,”林德斯特伦表示。
入侵往往 是由于CISO直接控制之外的因素而发生的。例如,更新系统或管理软件补丁是IT运维部门的职责,而CISO负责确定补丁的优先级。
“我认为现代企业将安全领导者,即CISO角色,视为重要资产,视为真正能帮助你渡过难关的领导者。”

克里斯·尼姆斯
Verizon Media 首席信息安全官
Booz Allen Hamilton 的负责人兼董事 Todd Inskeep 在接受 CIO Dive 采访时表示,实际的安全补丁工作并非由安全团队完成。
这正是 CIO 与 CISO 的交叉协作对公司整体安全至关重要的关键点之一。 前 Equifax 首席信息官 Graeme Payne 在国会作证时表示,这家信贷公司的 激进增长战略 导致其 IT 系统架构模糊不清。
美国众议院监督与政府改革委员会得出结论,如果 Equifax 当时及时实施了补丁更新,这次数据泄露本可以避免。
Payne 作证称,该公司直到 2017 年仍在使用一个面向互联网的、源自 1970 年代的自动消费者访谈系统环境,并且担心即将退休的员工队伍会让那些熟悉遗留系统操作知识的人逐渐流失。
据 Payne 称,前首席执行官 Richard Smith 激进的收购活动导致 Equifax 的 IT 组织无法可靠地掌握遗留系统上运行了哪些软件。Smith 的市场增长战略使公司的应用、数据库、中间件和操作系统层变得更加复杂。
Equifax 数据泄露的根本原因在于其技术战略(进而也是安全战略)让位于总体业务战略。Smith 在国会听证会上表示,这次泄露是“人为错误和技术故障”造成的, 他在国会听证会上表示。这些错误“发生在同一套本应具备冗余设计的安全系统链条中。”
如果没有可靠的系统识别清单(这是NIST网络安全框架的一部分),Equifax前首席安全官Susan Mauldin、首席信息官和首席执行官注定难逃其咎。.
Inskeep表示,即使没有实时清单,“优秀的CISO和IT团队也能构建架构来保护遗留系统、网络隔离和网络机制以隔离”并防御公司。可靠的架构能让CISO有效管理更新、补丁及其他漏洞管理活动。
2018年2月, Equifax任命Jamil Farshchi为首席安全官 此前他以CISO身份处理了Home Depot的数据泄露事件。
2014年,Home Depot发生了超过5000万客户的数据泄露事件。这次泄露最终让这家DIY零售商至少花费了 1950万美元来和解客户诉讼.
在泄露事件发生到和解期间,Home Depot聘请了其首位CISO Farshchi。在引入CISO职位之前,Home Depot信息技术副总裁Daniel Grider负责安全管理。Grider至今仍在这家家居装修零售商任职。
Lindstrom认为,随着时间推移,问题可能不再那么聚焦于首席安全官的角色定位,尤其是硅谷正在尝试分布式安全职责。相反,企业应该思考的是:世界级安全项目需要哪些功能要求,以及如何在整个公司范围内强化这些要求。