技术风险与价值权衡:CISO在复杂且过载的安全市场中艰难抉择
安全行业产品激增,CISO在缺乏战略指导下面临决策困难。44%的高管表示组织缺乏整体信息安全战略。安全支出常由恐惧驱动,预计今年全球安全支出达963亿美元。专家建议通过评估关键资产、供应商风险,并让CISO参与技术决策,以降低复杂性并聚焦真正重要的风险。

在任何一个展会现场,企业都会面对琳琅满目的解决方案。尤其在安全领域,新进入市场的供应商往往承诺能解决一切潜在问题——只要给予机会。这种现象加剧了IT决策和供应商评估的复杂性。面对成千上万的产品选择,而业务利益相关方又缺乏明确指引,安全领导者只能独自在庞大而混乱的行业中摸索前行。
更棘手的是,许多组织对安全采取一种天真的态度,董事会及其他业务部门参与度不高。这种态度直接导致网络安全准备不足:根据普华永道对9,500名高管的全球信息安全调查,44%的高管表示其组织没有整体信息安全战略。
业界鼓励建立自上而下的安全治理方式,但这并不能有效解决因战略不清晰而引发的产品过载问题。安全支出的增加往往是被动反应式的。Onapsis CTO Juan Pablo Perez-Etchegoyen在接受CIO Dive采访时表示:“网络安全行业正变得如此庞大,内容如此之多。站在CISO的角度,几乎不可能真正判断什么关键、什么不关键。”
安全决策者的采购习惯并非总是源于战略考量。据Gartner称,对安全漏洞的恐惧是推动整体安全支出增长的主要动因。今年,全球安全支出预计将达到963亿美元,同比增长8%。
“站在CISO的角度,几乎不可能真正判断什么关键、什么不关键。”
——Juan Pablo Perez-Etchegoyen,Onapsis CTO
更大的安全预算导致更多产品的购入,这使得管理安全产品组合和准确评估风险成为一项艰巨任务。VMware安全产品高级副总裁Tom Corn在与CIO Dive的访谈中分享道,与客户交流痛点时,“大多数对话都围绕这样的问题:‘我有50个产品。在IT领域,我从未拥有或管理过50个产品,通常只有三到五个。但在安全领域,我竟然有50个。’”当客户考虑调整安全策略时,他们会问:“为了引入一个新东西,我要移除哪三样?”
CISO的角色定位
网络安全本身并不简单,但新技术的引入带来了复杂性,进而增加了风险。构建一个由互不通信的孤立系统组成的网络,并不能有效保护组织。Accenture Security董事总经理Tammy Moskites在采访中表示:“当你审视整个网络安全组织时,他们试图保护一切。”然而,当组织明确自己的“皇冠明珠”(关键资产)时,安全组合的管理会更有效。
重新评估关键资产与CISO角色的演变密切相关。企业安全领导者正逐渐认识到理解业务影响并将其与风险容忍度挂钩的重要性。随着网络威胁格局的演变,第三方风险评估日益受到关注。例如,去年秋天针对某供应商的恶意软件攻击导致了达美航空和西尔斯的客户数据泄露。
易捷航空数据保护官John Elliott在2018年旧金山RSA大会上指出,供应商风险取决于其能力。但通过评估供应商的能力和运营情况,并界定可接受的风险,采购方可以更好地了解潜在影响。Elliott描述了一种针对供应商的“性格画像工具”,通过深入提问,安全采购方可以判断供应商是否真正了解其业务、是否具备执行能力以及是否有执行意愿。这种方法类似于迈尔斯-布里格斯性格类型指标,虽然可能拖慢采购流程,但Elliott表示,这“往往比冒险要好”。
“当做出产品决策时,CISO作为CIO的协作者或同级,实际上会评估他们引入的技术,并问:‘风险是什么?’”
——Tammy Moskites,Accenture Security董事总经理
无论采用何种方法,安全组合决策的关键在于将安全评估权交给CISO或其他安全业务决策者。Moskites表示,CISO可以与供应商合作评估控制措施,并与CIO协作指出产品中的差距,而是否接受这些风险则由CIO决定。Moskites补充道:“CIO仍然可以做出产品决策,但CISO的决策在于,当CIO准备做出产品或技术决策时,CISO作为协作者或同级,会评估他们引入的技术,并问:‘风险是什么?’”
