![構建企業(yè)信息安全評價體系_第1頁](http://file4.renrendoc.com/view/0ad8d830a3597a5f11877e435a11cd24/0ad8d830a3597a5f11877e435a11cd241.gif)
![構建企業(yè)信息安全評價體系_第2頁](http://file4.renrendoc.com/view/0ad8d830a3597a5f11877e435a11cd24/0ad8d830a3597a5f11877e435a11cd242.gif)
![構建企業(yè)信息安全評價體系_第3頁](http://file4.renrendoc.com/view/0ad8d830a3597a5f11877e435a11cd24/0ad8d830a3597a5f11877e435a11cd243.gif)
![構建企業(yè)信息安全評價體系_第4頁](http://file4.renrendoc.com/view/0ad8d830a3597a5f11877e435a11cd24/0ad8d830a3597a5f11877e435a11cd244.gif)
![構建企業(yè)信息安全評價體系_第5頁](http://file4.renrendoc.com/view/0ad8d830a3597a5f11877e435a11cd24/0ad8d830a3597a5f11877e435a11cd245.gif)
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、構建企業(yè)信息安全評價體系技術創(chuàng)新,變革未來安全建設的困境安全度量的意義什么是好的度量體系度量體系的建設思路總結目錄安全建設的困境來自C*O和業(yè)務方的“拷問”安全防御有效性如何?現(xiàn)在狀況比去年更好么?和同行做對比我們如何?資金資源投入對不對?來自自身的反思和疑問我的安全水位到底如何?我能抵御住多大強度的對手?我的當下投入重點和力度是恰當的么?安全什么時候是個頭?提問-答案!,避免“安全是一種感覺”的陷阱識別修復識別風險到修復風險的無盡怪圈安全建設的困境安全是一門實踐性的學科,充斥著大量的不確定和含義模糊 的概念常見過于關注瑣碎的東西,而非全局現(xiàn)有評價體系過于模糊、非量化不能很好的支撐決策安全預算
2、大部分投入到產品,而不是運營或過程建設安全追求的是能力,而工具產品只是能力的載體人們傾向去做最容易識別的問題安全度量的意義If you can not measure it, you can not improve itLord Kelvin安全度量的意義安全度量是消除不安全感、不確定和疑慮的框架定性的度量:做正確的事安全的價值投入焦點集中在能夠增加價值的行為上一個軟件加固的例子定量的度量:明白我們在哪里過程改進什么是好的安全度量與指標關注者息息相關,促使采取行動或決策簡單易懂,避免主觀自動采集、方便計算數值或者百分比,避免高中低之類的“感性”標簽計量單位,如“漏洞數”、“小時”不求全、體現(xiàn)現(xiàn)
3、階段關注重點,同時牽引整體安全建設指標的分層化不通對象側重點不同:CEO vs CISO vs SDL主管指標大域分類防御能力水位覆蓋和管控能力可用性、可靠性應用和業(yè)務風險頂級指標定義關注全局,突出核心能力并支持下鉆:整體安全水位系統(tǒng)性風險資源投入和重心的產出我需要采取哪些行動幫助你?舉例:威脅感知率發(fā)現(xiàn)處置時常高危漏洞數員工違規(guī)數細分領域指標:以安全資產平臺為例資產透明化,自動化交叉驗證, 資產覆蓋率,核心資產覆蓋率External IPPortRSIP/PortAPP框架三方組件代碼庫流量信息訪問基線DB/TablesSQL操作人操作時間細分領域指標:以SDL為例分析視角:員工研發(fā)安全意識
4、線上產品質量風險敞口應用名千行代碼 違規(guī)數(下鉆到 人)千行代碼 漏洞數線上漏洞 數中高危漏 洞數漏洞發(fā)現(xiàn) 渠道漏洞類型帶傷時長漏洞修復 率漏洞超期 率漏洞修復 時長是否介入 調查調查結論xxx110351主動測試XXE1D80%10%120minYXXXxxx25130SRCCORS15min90%0%15minN威脅感知率風險處置能力風險自主發(fā)現(xiàn)率引導其他指標update細分領域指標:以入侵檢測為例日志源覆蓋基數覆蓋率送達率平均時延完整性核心系統(tǒng)基 數核心系統(tǒng) 覆蓋率核心系統(tǒng)送 達率平均時延最新版比 率HIDS100000095%95%(+1%)5min99%(+1%)100097%(-1%)99%1min50%日志源可見能力矩 陣檢測能力 比率平均發(fā)現(xiàn)時 間最長發(fā)現(xiàn)時 間平均響應時 間最長響應時間檢測處置能力度量系統(tǒng)平臺指標度量反向指標和交叉驗證既要也要還要避免單指標項導致的重心偏移漏洞檢出率 vs 主動發(fā)現(xiàn)率三方計數和多維度比對紅藍對抗驗證給業(yè)務方定KPI員工安全意識安全常識:安全敏感性研發(fā)安全意識“愚蠢”編碼設計問題的發(fā)生概率運維安全意識違規(guī)操作比率特殊工種安全意識重點風險識別和違規(guī)數熱力圖可以幫助提升運營效率跨領域學習:微觀度量的一個例子總結安全度量是消除恐懼、不確定和疑慮的框架針對不同的受眾,需要采取不同的安全度量角度和維度好的安
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年民政地名地理信息系統(tǒng)行業(yè)深度研究分析報告-20241226-173632
- 萬科商鋪合同范例
- 公寓房回購合同范本
- 云南合同范本
- 公司管理規(guī)定合同范本
- 勞務就業(yè)合同范本
- 保潔托管合同范本
- 2025年度汽車配件市場拓展與渠道建設合同
- 加工件采購合同范例
- 2025年松季項目可行性研究報告
- 山東省濟寧市2025屆高三歷史一輪復習高考仿真試卷 含答案
- 湖南省長郡中學2023-2024學年高二下學期寒假檢測(開學考試)物理 含解析
- 小型混凝土攪拌機-畢業(yè)設計
- 部編人教版二年級下冊語文 愿望的實現(xiàn) 教學課件
- GB/T 17614.1-2015工業(yè)過程控制系統(tǒng)用變送器第1部分:性能評定方法
- 隱匿性陰莖的診療和治療課件
- 2022屆北京市東城區(qū)高三語文一模語文試卷講評課件
- 先天性腎上腺皮質增生癥(CAH)課件
- 水利工程設計變更表格
- 了不起的狐貍爸爸-全文打印
- 03fusionsphere虛擬化場景概要設計模板hld
評論
0/150
提交評論