2014年企业改善IT风险管理的5个办法
进入新的一年,企业面对数据泄密事故、日益复杂的攻击和对其控制的持续监管,现在是时候重新审视其风险管理战略了。虽然每个企业都是独特的,风险管理专家认为有些风险管理办法值得企业关注。下面我们列出了5个风险管理办法,风险管理者可以在新的一年利用这些办法来改善其风险管理:
No.1:改善第三方风险管理
随着第三方导致的越来越多的数据泄露和安全事故见诸报端,企业和监管机构开始关注供应商及合作伙伴带来的风险。根据Qualys公司首席安全官Andrew Wild表示,在今年,第三方风险管理将是IT风险专业人士需要关注的关键领域。
“对于第三方的日益增长的依赖,企业需要一个成熟的第三方风险管理机制来确保风险得到控制、评估和管理,”Wild在谈到美国货币监理局针对银行业金融机构提出的新的监管要求时表示,“然而,没有监管或合规要求的企业正面临着越来越多客户对第三方风险管理的更严格的审查。”
No.2:调整风险管理以获得更大的灵活性和响应度
有针对性的隐形攻击将继续推动安全从业人员改变应对攻击的办法。
Coalfire公司首席安全战略官Rich Dakin表示:“这些有针对性攻击带来的伤害将足以让企业从静态边界保护和基于访问控制的安全做法,转移到动态的做法,即每天分析新的威胁和风险,并进行升级、更新和系统变更。”
当然,这意味着风险分析需要超越简单的年度风险评估,风险管理人员需要作出有意义的计算来推动对IT基础设施和流程的决策。企业不仅需要寻求更好的办法来将实时信息整合到风险评估,而且还需要想办法来更快地调整现有技术以响应评估结果,而不是简单地购买新设备。
CyberArk Software公司咨询服务主管GerrIT Lansing表示:“企业总是认为他们需要新的控制来解决后续风险,但很多时候,他们可以调整现有控制来解决新的风险。”
No.3:使用更多的数据来评估风险
更好的风险评估需要更多的数据。从安全技术和IT基础设施挖掘出的数据对风险评估非常重要,“很多企业没有利用其环境中存在的事实和数据,”Bringa公司首席执行官Amad Fida表示,“他们错过了分析和关联这些安全数据与他们部署的控制的机会。”
No.4:与业务用户协作,以确保更全面的风险管理
安全从业人员早就强调了IT安全做法和业务之间需要更好地协调。MetricStream公司副总裁Yo Delmar表示,这首先需要企业内部外部的风险管理者与业务用户之间对风险管理过程更好的协作。
“从本质上讲,风险、合规和安全功能将涉及防御前线的业务用户、供应商、加盟商等,”Delmar表示,并解释说,这意味着要为这些用户的广泛用途提供一个风险管理平台,“风险管理将越来越多地与绩效管理结合,将成为企业用户的行动‘点’。例如,如果一家公司正在与高风险供应商合作,企业不仅需要对该供应商定期进行评估,还应该系统地将性能指标和续约谈判与该供应商的风险评估紧密结合。”
No.5:平衡预防性控制与检测控制
大多数企业应该想办法提高预防性控制和检测控制之间的平衡。“在过去,很多企业几乎完全依赖于预防性控制,而这不是100%有效的,”他解释说,“正因为此,企业应该同时利用检测控制来发现、控制和修复没有预防的安全事故。”
最终,稳定的基于风险管理的安全框架将推动这种平衡。
2014年企业改善IT风险管理的5个办法的更多相关文章
- 企业网站被黑 dedecms漏洞修复办法
前段时间网站被黑了,从百度打开网站直接被劫持跳转到了彩票,du博网站上去,网站的首页index.html文件也被篡改成一些什么北京sai车,pk10,一些cai票的关键词内容,搞得网站根本无法正常浏览 ...
- COSO企业风险管理框架及其在大宗商品行业的应用
https://mp.weixin.qq.com/s/P1NDvqsz0GNObm1pb47mfg 中国期货市场交易量领先全球,期权.互换等新的衍生品工具逐步引入,场外衍生品服务商正在涌现.越来越多的 ...
- 企业架构研究总结(35)——TOGAF架构内容框架之构建块(Building Blocks)
之前忙于搬家移居,无暇顾及博客,今天终于得闲继续我的“政治课”了,希望之后至少能够补完TOGAF方面的内容.从前面文章可以看出,笔者并无太多能力和机会对TOGAF进行理论和实际的联系,仅可对标准的文本 ...
- 一款好用的CRM系统为何很难被企业找到?
如果您想要照明,买个灯具就能解决问题:如果您想要沟通,买个手机就能立刻打起电话:如果您要购买好用的CRM系统,那就没有这么简单了,无论是选型过程还是使用结果都十分复杂.做为想要使用CRM的潜在用户,您 ...
- APS系统对制造企业到底有多重要?看完这5点你就明白了
第一个问题:需要APS吗? APS是否重要,不能从其所体现的软件工具或系统角度来说,而应该从业务角度来说.对于制造工厂和车间的运行而言,计划是核心的业务.就如同那句俗话说的,没有规矩不成方圆,领军打仗 ...
- Gartner 如何看 RASP 和 WAF?
在这个计算机网络飞速发展的网络时代里,新兴的网络威胁正在不断「侵蚀」着的应用程序和核心数据的安全,各种繁杂的防护手段也随之接踵而来.众所周知,Gartner 是全球最具权威的 IT 研究与顾问咨询公司 ...
- 【Energy Big Data】能源互联网和电力大数据
背景 今年的政府工作报告突出了互联网在经济结构转型中的重要地位,报告明白指出:要制定"互联网+"行动计划,推动移动互联网.云计算.大数据.物联网等与现代制造业结合,促进电子商务.工 ...
- 中药饮片ERP案例
企业简介 [规模] 苏州市天灵中药饮片有限公司成立于2002年,为苏州首家中药饮片GMP认证企业.公司品牌“李良济”首创于1914年民国初,祖传三代,为中华老字号企业.目前,公司经营主要分为三大块:中 ...
- NPS - 数字化营销 - 净推荐值
在获客成本高涨的时代,拥有一批超级用户,让企业更有本钱专注在提升产品及体验,创造更多的超级用户,形成良性循环.超级用户究竟要如何创造?超级用户可以定义成“忠诚用户当中最忠诚的一群人”,因此创造超级用户 ...
随机推荐
- 【HDOJ】2150 Pipe
计算几何的基础题目.是时候刷刷计算几何了. /* 2150 */ #include <cstdio> #include <cstring> #include <cstdl ...
- centos7安装VLC播放器
centos7安装VLC播放器 1.安装eple 下载地址:https://dl.fedoraproject.org/pub/epel/7/x86_64/e/epel-release-7-5.noar ...
- iOS音频处理
ios音频处理 1. iOS底层音频处理技术(带源代码) http://www.cocoachina.com/ios/20111122/3563.html 2.ios 音频入门 http://blog ...
- ajax提交数据问题
加入traditional:true属性 traditional 类型:Boolean 如果你想要用传统的方式来序列化数据,那么就设置为 true.请参考工具分类下面的 jQuery.param 方法 ...
- javascript获取对应页面的代码
window.onload = function () { function getUrls(url) {//核心代码是url2这行代码,通过.replace()方法将对应的字符串替换成其他方式 va ...
- jquery append
将已经存在的一个dom对象A,通过jquery append插入另一个dom对象B,将会改变dom树结构--即A成为了B的子元素. 举个例子: js: $(".table-container ...
- Code Snippet Library
你可以将自己常用的代码放到里面,给它命名,设置快捷键,以后想用这段代码的时候只要按快捷键,就会出现提示,直接将这段代码显示出来,十分高效. 比如我经常会用到一个动画:[UIView beginAnim ...
- Nmap扫描教程之DNS服务类
Nmap扫描教程之DNS服务类 Nmap DNS服务类 DNS(Domain Name System,域名系统)的作用就是将主机名解析为相应IP地址的过程. 通常主机域名的一般结构为:主机名.三级域名 ...
- JAVA冒泡排序/JAVA冒泡排序再找出给定数据中的最大值最小值/JAVA数组排序
//数组中排序 int in[] = {1,6,5,8,9}; Arrays.sort(in); for(int i=0;i<in.length;i++){ Sys ...
- Embedded tomcat 7 servlet 3.0 annotations not working--转
Question: I have a stripped down test project which contains a Servlet version 3.0, declared with an ...