进入新的一年,企业面对数据泄密事故、日益复杂的攻击和对其控制的持续监管,现在是时候重新审视其风险管理战略了。虽然每个企业都是独特的,风险管理专家认为有些风险管理办法值得企业关注。下面我们列出了5个风险管理办法,风险管理者可以在新的一年利用这些办法来改善其风险管理:

No.1:改善第三方风险管理

随着第三方导致的越来越多的数据泄露和安全事故见诸报端,企业和监管机构开始关注供应商及合作伙伴带来的风险。根据Qualys公司首席安全官Andrew Wild表示,在今年,第三方风险管理将是IT风险专业人士需要关注的关键领域。

“对于第三方的日益增长的依赖,企业需要一个成熟的第三方风险管理机制来确保风险得到控制、评估和管理,”Wild在谈到美国货币监理局针对银行业金融机构提出的新的监管要求时表示,“然而,没有监管或合规要求的企业正面临着越来越多客户对第三方风险管理的更严格的审查。”

No.2:调整风险管理以获得更大的灵活性和响应度

有针对性的隐形攻击将继续推动安全从业人员改变应对攻击的办法。

Coalfire公司首席安全战略官Rich Dakin表示:“这些有针对性攻击带来的伤害将足以让企业从静态边界保护和基于访问控制的安全做法,转移到动态的做法,即每天分析新的威胁和风险,并进行升级、更新和系统变更。”

当然,这意味着风险分析需要超越简单的年度风险评估,风险管理人员需要作出有意义的计算来推动对IT基础设施和流程的决策。企业不仅需要寻求更好的办法来将实时信息整合到风险评估,而且还需要想办法来更快地调整现有技术以响应评估结果,而不是简单地购买新设备。

CyberArk Software公司咨询服务主管GerrIT Lansing表示:“企业总是认为他们需要新的控制来解决后续风险,但很多时候,他们可以调整现有控制来解决新的风险。”

No.3:使用更多的数据来评估风险

更好的风险评估需要更多的数据。从安全技术和IT基础设施挖掘出的数据对风险评估非常重要,“很多企业没有利用其环境中存在的事实和数据,”Bringa公司首席执行官Amad Fida表示,“他们错过了分析和关联这些安全数据与他们部署的控制的机会。”

No.4:与业务用户协作,以确保更全面的风险管理

安全从业人员早就强调了IT安全做法和业务之间需要更好地协调。MetricStream公司副总裁Yo Delmar表示,这首先需要企业内部外部的风险管理者与业务用户之间对风险管理过程更好的协作。

“从本质上讲,风险、合规和安全功能将涉及防御前线的业务用户、供应商、加盟商等,”Delmar表示,并解释说,这意味着要为这些用户的广泛用途提供一个风险管理平台,“风险管理将越来越多地与绩效管理结合,将成为企业用户的行动‘点’。例如,如果一家公司正在与高风险供应商合作,企业不仅需要对该供应商定期进行评估,还应该系统地将性能指标和续约谈判与该供应商的风险评估紧密结合。”

No.5:平衡预防性控制与检测控制

大多数企业应该想办法提高预防性控制和检测控制之间的平衡。“在过去,很多企业几乎完全依赖于预防性控制,而这不是100%有效的,”他解释说,“正因为此,企业应该同时利用检测控制来发现、控制和修复没有预防的安全事故。”

最终,稳定的基于风险管理的安全框架将推动这种平衡。

2014年企业改善IT风险管理的5个办法的更多相关文章

  1. 企业网站被黑 dedecms漏洞修复办法

    前段时间网站被黑了,从百度打开网站直接被劫持跳转到了彩票,du博网站上去,网站的首页index.html文件也被篡改成一些什么北京sai车,pk10,一些cai票的关键词内容,搞得网站根本无法正常浏览 ...

  2. COSO企业风险管理框架及其在大宗商品行业的应用

    https://mp.weixin.qq.com/s/P1NDvqsz0GNObm1pb47mfg 中国期货市场交易量领先全球,期权.互换等新的衍生品工具逐步引入,场外衍生品服务商正在涌现.越来越多的 ...

  3. 企业架构研究总结(35)——TOGAF架构内容框架之构建块(Building Blocks)

    之前忙于搬家移居,无暇顾及博客,今天终于得闲继续我的“政治课”了,希望之后至少能够补完TOGAF方面的内容.从前面文章可以看出,笔者并无太多能力和机会对TOGAF进行理论和实际的联系,仅可对标准的文本 ...

  4. 一款好用的CRM系统为何很难被企业找到?

    如果您想要照明,买个灯具就能解决问题:如果您想要沟通,买个手机就能立刻打起电话:如果您要购买好用的CRM系统,那就没有这么简单了,无论是选型过程还是使用结果都十分复杂.做为想要使用CRM的潜在用户,您 ...

  5. APS系统对制造企业到底有多重要?看完这5点你就明白了

    第一个问题:需要APS吗? APS是否重要,不能从其所体现的软件工具或系统角度来说,而应该从业务角度来说.对于制造工厂和车间的运行而言,计划是核心的业务.就如同那句俗话说的,没有规矩不成方圆,领军打仗 ...

  6. Gartner 如何看 RASP 和 WAF?

    在这个计算机网络飞速发展的网络时代里,新兴的网络威胁正在不断「侵蚀」着的应用程序和核心数据的安全,各种繁杂的防护手段也随之接踵而来.众所周知,Gartner 是全球最具权威的 IT 研究与顾问咨询公司 ...

  7. 【Energy Big Data】能源互联网和电力大数据

    背景 今年的政府工作报告突出了互联网在经济结构转型中的重要地位,报告明白指出:要制定"互联网+"行动计划,推动移动互联网.云计算.大数据.物联网等与现代制造业结合,促进电子商务.工 ...

  8. 中药饮片ERP案例

    企业简介 [规模] 苏州市天灵中药饮片有限公司成立于2002年,为苏州首家中药饮片GMP认证企业.公司品牌“李良济”首创于1914年民国初,祖传三代,为中华老字号企业.目前,公司经营主要分为三大块:中 ...

  9. NPS - 数字化营销 - 净推荐值

    在获客成本高涨的时代,拥有一批超级用户,让企业更有本钱专注在提升产品及体验,创造更多的超级用户,形成良性循环.超级用户究竟要如何创造?超级用户可以定义成“忠诚用户当中最忠诚的一群人”,因此创造超级用户 ...

随机推荐

  1. Longest Ordered Subsequence

    http://poj.org/problem?id=2533 #include<cstdio> #include<iostream> #include<cstring&g ...

  2. Callback函数详解(我感觉,回掉函数的本质是函数指针,在业务做循环处理的时候,调用一下通知外部)

    2010年的最后一天了,转载一篇自己认为还不错的文章与大家分享.希望对大家有所帮助. 一,回调函数 我们经常在C++设计时通过使用回调函数可以使有些应用(如定时器事件回调处理.用回调函数记录某操作进度 ...

  3. Spring boot将配置属性注入到bean类中

    一.@ConfigurationProperties注解的使用 看配置文件,我的是yaml格式的配置: // file application.yml my: servers: - dev.bar.c ...

  4. 开放计算平台——数据仓库(Hive)权限控制

    平台数据仓库使用Hive进行构建,通过调研决定使用“SQL Standards Based Authorization in HiveServer2”对用户提交的SQL进行权限控制,也可根据实际情况选 ...

  5. R学习日记——分解时间序列(非季节性数据)

    分解时间序列,就是将一个时间序列拆分成不同的构成元件.一般序列(非季节性序列)包含一个趋势部分和一个不规则部分(也就是随机部分),而如果是一个季节性序列,除以上两个外,还有季节性部分.   在此,我们 ...

  6. Tomcat内存溢出详解【转载】

    本文转载自 http://elf8848.iteye.com/blog/378805 Java内存溢出详解 一.常见的Java内存溢出有以下三种: 1. java.lang.OutOfMemoryEr ...

  7. C++开源小贱鸡(simsimi api)

    小贱鸡 这是一个基于Qt C++的跨平台聊天软件,源于群里面玩这个的很多. 你需要一个Qt环境编译程序以便使用. 下载:http://pan.baidu.com/s/1gdnDgC7 项目地址:htt ...

  8. linux下服务器管理

    0.更新国内yum源,参考:http://blog.csdn.net/zhaoyue007101/article/details/8456188 1.创建用户.用户组: 新增用户组 groupadd ...

  9. Asp.Net Mvc使用Autofac实现依赖注入

    在asp.net mvc控制器中使用Autofac来解析依赖 如下Controller中使用构造函数依赖注入接口IPeople : public class AutoFacController : C ...

  10. Django 安装MySQLdb模块

    首先装 mysql的时候 我用的是 apt-get  install mysql-client-core-5.1  (当时以为core的牛逼)  其实直接安mysql-client-5.1就行了 问题 ...