企业应该在安全上花多少钱?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:sqqmyquanqs
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  企业应该在安全方面花多少钱呢?答案很简单,视具体情况而定。这些因素包括企业的业务类型、处理的个人数据、敏感数据或知识产权的类型、所面临的监管要求、IT基础设施的复杂性、成为攻击目标的可能性以及其他一些可能会产生影响的因素。
  与“企业应该在安全方面花费多少?”这一问题相比,一个更为重要的问题可能是:“一个企业应该如何确定需要在安全方面花费多少?” 能够帮助企业确定适当的安全支出水平的持续性流程对于有效保护系统和数据而言至关重要。

推动安全支出的诸多因素


  近期的一些研究报告揭示了关于企业在安全方面的支出情况。首席信息官网站在2018年11月发布了一份名为《2019年首席信息官状态》的调查报告。该报告对全球683名IT高管就IT安全预算占企业IT总预算的百分比进行了调查。平均结果为15%。近1/4(23%)的受访者表示将20%或更多的IT预算被用在了安全性方面。
  企业规模似乎并不是一项重要的影响因素。总体而言,在小型企业中,安全支出占IT总预算的比例与大型企业相差无几。就行业而言,那些安全支出在预算中占很高比例的行业主要集中在专业服务、金融服务和高科技领域。
  当被问及“2019年哪些业务计划将在推动公司IT投资中发挥最重要的作用”时,40%的IT主管认为需要增加网络安全防护。其次分别为提高响应的运营效率、改善客户体验、发展业务、改革现有业务流程和提高盈利能力。
  据IDG Communications对全球664名安全专业人员进行的调查研究显示,近2/3(60%)的企业计划在明年增加其安全预算,且平均增幅为13%。
  决定安全支出优先级的因素分别为最佳实践(74%)、合规性授权(69%)、响应公司发生的安全事件(35%)、董事会授权(33%)以及响应发生其他企业的安全事件(29%)。
  IDC负责网络安全产品项目的副总裁Frank Dickson表示,一般来说,企业应该将其7%至10%的IT预算用于安全方面。
  Dickson稱:“如果你的基础架构非常复杂或受保护的资产极具价值,即便你将安全支出的比例提高至15%也未必能够取得你想要的结果。同样地,在某些情况下,5%的预算比例也可能是合适的。”

安全企业该如何确定其安全支出?


  提供风险管理和安全服务的HITRUST公司的首席信息安全官 Jason Taule表示,在他们的公司,安全预算多年来一直保持稳定。他称:“这反映出我们的领导团队在认真对待安全和隐私问题方面一以贯之,始终以严谨的计划 以解决公司自身面临的风险以及合作伙伴和将数据托管给HITRUST 的客户所面临的威胁。”

提高运营效率让安全支出保持稳定


  Taule表示,安全预算一直保持平稳这一事实在某种程度上是误读。他称:“与大多数企业一样,我们也需要不断地应对越来越多的威胁和风险,但与此同时我们也在逐步提高运营效率。”由于这两个方面相互抵消,最终的结果才表现为预算保持稳定。如果不提高运营效率,那么支出将会将逐年增加。

通过控制框架明确策略和需求


  为了帮助公司确定应该在安全方面花费多少,HITRUST采用了一个控制框架来明确他们需要部署的技术性、管理性和物理性策略、程序以及亮点产品。
  Taule说:“我们还建议客户实施持续监控,通过一些措施和指标来管理安全项目。这其中涉及到治理问题,任何安全方面的支出决定都必须要有反馈结果。这样可让公司验证相关决定是否实现了预期的效果,或是根据需要做出适当的调整。”

确定收益递减点


  为了确定适当的支出水平,公司需要确定一个点,即在这个位置,额外支出既能降低风险方面又能产生边际收益。他说:“这是展现公司能力水平的地方,因为支出水平是经过精心推理才得出的并且是合乎情理的。”

一些安全支出是强制性的


  很少有企业能够完全由自己决定在哪些方面进行支出,大多数企业都面临着各种监管要求、客户期望或是合作伙伴要求,这些都会产生一些额外的支出。
  Taule说:“在某些情况下,至少在起步阶段,业务或许能够在其定价中反映出部分这方面的费用。但最终,除了最严格的要求,其他所有要求客户都希望企业作为业务成本予以支出。”
  有些企业可能比其他公司更重视安全和隐私问题,甚至可能选择将这作为区别于竞争对手策略。因此,他们可能会选择在安全方面投入更多资金。

进行重复性风险评估


  HITRUST公司基本上回答了基于常规性、定期性和重复性风险评估的安全支出费用问题。Taule说:“如果风险没有发生改变,那么我们就不需要调整支出。如果我们得出的结论是,我们面临的风险水平超出我们接受范围,那么我们就需要对支出情况进行调整。需要着重强调的一点是,在安全支出方面没有一固定的答案。”

科罗拉多州是如何实现安全支出增长的?


  科罗拉多州今年在安全方面的支出为2150万美元(约占IT总支出的 6%),高于2018年的1270万美元(约占IT总支出的 4%)。据科罗拉多州长办公室首席信息安全官Deborah Blyth称,这是该州政府有史以来最大的安全预算增长。

创建一个框架以衡量安全成熟程度


  要想确定在安全方面投入多少钱就足够了,以及适当的支出水平应该是多少非常困难。为此,科罗拉多州采用了一个名为“20大关键安全控制”(20 Critical Security Controls)的框架,并根据该框架衡量安全成熟程度。
  Blythe说:“这种持续性的成熟度评估被用于证明需要获得额外资金的正当性,额外的控制措施和子控制措施需要额外的资金。如果资金阻碍我们全面实施这些子控制措施,我们可能会将其添加到预算请求中。诸如不断变化的机构需求和当前面临的威胁等因素也在我们的预算请求中。”

通过当前威胁证实安全支出需求的合理性


  科罗拉多州交通部在2018年2月经历的安全事故对今年的预算请求产生了常远影响。Blythe称:“资金不足导致必要的安全改进被放缓,而这些改进可以防止或减轻安全事件的影响,尽管这些努力已经进行了好多年。为了在今年完成已确定的安全改进方案,科罗拉多州已经成功构建了业务案例并提高了资金水平。”

将支出与同行进行比较


  科罗拉多州还通过全国首席信息官协会(NASCIO)每两年发布一次的研究报告与其他州的安全支出进行比较,以了解其安全投资水平。该研究报告显示,各州投入安全方面的资金约占其IT总预算的6%-10%。
  本文作者Bob Violino为Computerworld、CIO、CSO、InfoWorld和Network World网站的特约撰稿人。
  原文网址
  https://www.csoonline.com/article/3432138/how-much-should-you-spend-on-security.html
其他文献
智能合约可能是与区块链相关的最有用的工具之一。以下是它们的功能以及获得推动力的原因。  智能合约是在去中心化网络(如区块链)上运行的自我执行的业务自动化应用程序。  由于智能合约能够消除管理开销,因此它们是与区块链技术相关的最具吸引力的功能之一。当区块链充当数据库,确认交易已经发生,智能合约就会执行预先确定的条件。我们可以将智能合约想像为一台执行“if/then”或有条件的可编程计算机。  基本上
为了充分利用容器所带来的敏捷性,团队必须重新设计他们的软件交付工作流程。  容器正迅速成为企业应用程序的打包和部署工具。然而,许多IT人员仍然只是将容器视为从物理服务器向虚拟机迁移进程中的一个逻辑环节而已,他们认为,相对于运行在物理服务器上的虚拟机数量而言,容器在计算密度上又增加了一个量级。  虽然这种观点认识到了容器意味着IT部门需要管理的事物在数量级上又将出现一次爆炸,但他们没有认识到容器生态
如果IT部门没有安全文化,那就不可能在现代企业中建立安全文化。IT部门应该具有深入人心而且非常显目的安全文化,能够作为企业所有其他部门的标杆。本文介绍IT领导们可以用来构建此类文化的6条管理要诀。  很多企业都错误地认为——IT部门(或者其他部门)只要有一些网络安全专家,就足以保护企业其他99%以上的员工,业务敏感或者对业务至关重要的信息也就不会被恶意的外部犯罪分子发现。不幸的是,很多IT部门都存
工业控制系统(ICS)安全专家告诉我们,打补丁在大多数情况下都是无用的。  Dragos的工业控制系统(ICS)安全专家Robert M. Lee曾是美国国家安全局的分析师,他在递交给美国参议院的一份书面听证报告中指出,给ICS的安全漏洞打补丁在大多数情况下都是无用的,有时候甚至是有害的。“补丁、补丁、补丁”已成为IT安全领域的盲目信条,但在工业控制系统中用的很少,因为传统设备往往在设计上就是不安
“我们仍然需要由人去领導、决定和完成工作。”  ——Peter Metzger,DHR International公司副董事长兼网络空间安全和企业风险专家  “我们可以看到,对数据科学家和统计师、工程师的需求越来越大。事实上,AI技术和机器学习技术将被用于越来越多的领域,不仅能够防止欺诈,而且预测欺诈,以便提前采取措施。”——Benoit Grangé,VASCO数据安全公司CTO兼产品管理副总裁
对企业组织来说,有效管理供应链也许从未如此重要。疫情已造成严重的市场混乱,改变了消费者和企业购买产品的方式,并使制造商获得满足要求所需的材料颇具挑战性。  一些企业组织发现,数据分析和相关技术(比如人工智能和机器学习)是确保供应链卓越管理的关键,无论是为了确保供应链的完整性,还是应对快速增长和复杂形势。下面介绍了几家企业组织如何运用数据分析技术来获得成效。美国宇航局(NASA):保持供应链的完整性
随着婴儿潮一代(二战后出生的一代人)即将渐次退休,新的一代人正准备填补这一空白,企业正在交叉传授专业知识,以填补人才缺口并使IT行业更加现代化。  Kirsten Erich于2016年刚从Clemson大学毕业,获得了计算机科学学位,他接受了TIAA的IT职位,这不仅仅是开发人员的角色。Erich是作为TIAA技术助理(TA)招募的几十名新生毕业生中的一员,这是一个轮岗计划,旨在最大限度地提高新
数字经济浪潮正逐步将其巨大的能量渗透进中国商业社会的各个角落,在这一轮轮的产业变革中,每年都有行业领军企业走向自我变革,并通过自己的创新产品、技术,助力产业的升级。   《计算机世界》作为见证者,特设置了“2018年度数字商业年度人物”、“2018年度数字商业解决方案创新獎”、“2018年度数字商业产品创新奖”、“2018年度数字商业创新企业奖”、“2018年度数字商业创新团队奖”——六大类奖项
飞书——2019年度数字化产品创新奖  飞书是全新一代企业沟通与协作平台,通过整合即时沟通、日历、音视频会议、在线文档、云盘、工作台等功能于一体,提供更高效、更愉悦的办公体验。  在飞书,团队沟通再也不会因为被无关信息刷屏而错过重要信息。飞书提供极致降噪的团队沟通工具,可以针对单条消息进行回复,即使同时讨论多个话题也不会混乱,还可以使用快捷表情回复,减少对他人的干扰,让成员之间沟通更专注更顺畅。 
数字化转型让网络变得越来越重要,尤其是在客户、员工、云应用程序和物联网(IoT)设备与企业相连接的边缘。许多原因导致过去传统的静态和无差异化网络边缘已不再够用,因此随着企业着手制订数字转型计划,网络必然会迎来大发展。  网络专业人员应着眼于提升安全性和部署软件定义网络(SDN),因为后者支持在网络中快速进行大规模调整,能够适应数字转型带来的诸多挑战。数字化转型的障碍  应用程序已经过重新设计,并正