作者系 Gartner研究副總裁Katell Thielemann & Gartner顧問總監(jiān)Beth Schumaecker & Gartner高級研究總監(jiān)David Mahdi
當一家醫(yī)療服務機構(gòu)的首席信息安全官Amy仔細查看全公司的云安全時,她意識到默認訪問控制模型正在引起各種訪問問題。BeWell的基礎設施即服務(IaaS)提供商默認設置成只允許企業(yè)主訪問的安全狀態(tài)。
另一方面,軟件即服務(SaaS)提供商默認設置成完全開放訪問。在使用多個云的情況下,Amy無法手動放寬IaaS的權限,也無法對SaaS進行充分的控制。那么該如何解決這個問題呢?答案是自動化。
當前,首席信息安全官不會再遇到“你們?nèi)绾翁峁┌踩⒐芾盹L險”這樣的簡單問題,而遇到的是“你們?nèi)绾螏椭髽I(yè)實現(xiàn)更多價值,同時評估和管理風險、安全、甚至安防?”等更復雜的問題。使用自動化是為企業(yè)機構(gòu)帶來價值的最佳方式。
自動化所帶來的影響
自動化正在通過兩種方式影響世界。第一,自動化實現(xiàn)了安全和風險功能;第二,自動化是一項需要被承認和理解的新型安全前沿技術。
隨著業(yè)務的各個部分都開始采納云、區(qū)塊鏈、數(shù)字孿生、沉浸式技術等新興技術,像Amy這樣的首席信息安全官將會因各種優(yōu)先任務而不知所措。
其他業(yè)務部門可能會在沒有就安全問題咨詢安全和風險管理領導者的情況下構(gòu)建解決方案。這意味著他們每天都在做出與技術相關的選擇,而且往往沒有意識到他們正在做的事情所具有的潛在風險。安全和風險管理領導者無法控制并且有時無法得知這些業(yè)務選擇,而這些業(yè)務選擇可能帶來嚴重的后果,尤其是在數(shù)字化業(yè)務潛力不斷增長的情況下。
數(shù)字化轉(zhuǎn)型改變了安全需求以及所需的技能組合與能力,它帶來了難以填補(甚至不可能填補)的新人才缺口。
業(yè)務中的自動化
許多自動化工具都是臨時的,但也有一些是針對流程關鍵部分的正規(guī)自動化工具。有些工具使用一種技術,有些類型的自動化工具則使用多種技術。例如機器人流程自動化最適合用于以任務為中心的環(huán)境以及使用預測建模、回歸分析、預報和模式匹配回答“可能發(fā)生什么”這一問題的預測分析。
有些公司準備使用自動化降低成本,規(guī)范或提高生產(chǎn)效率。有些公司準備使用它來提高風險控制的質(zhì)量和一致性,同時減少人為錯誤。企業(yè)機構(gòu)還準備使用自動化提高速度或靈活性。
持續(xù)自適應風險與信任評估成為重要推手
無論如何使用自動化,安全和風險管理領導者都不會再依賴傳統(tǒng)的安全策略。持續(xù)自適應風險與信任評估(CARTA)是一種承認沒有完美保護方法,因此需要隨時隨地調(diào)整安全策略的策略方法。
安全和風險管理領導者要有意識地采取既能最大程度降低自身所在企業(yè)機構(gòu)的風險,又能幫助企業(yè)機構(gòu)獲得回報的自適應自動化方法。安全和風險管理領導者必須根據(jù)情況平衡風險和信任,在自動化藍圖中找到自己的位置,實現(xiàn)自己的價值。
自動化的確會增加風險。例如算法中可能有來自創(chuàng)建者的隱式和顯式偏差,或者不可信操作系統(tǒng)上的算法可能被外界秘密地操控。因此,任何有關自動化的選擇都必須謹慎并且符合當前和未來的情況。
雖然有風險,但如果能夠作出正確的選擇,自動化會給安全團隊和業(yè)務帶來巨大的益處。
通過自動化實現(xiàn)價值
安全和風險專業(yè)人員必須在三個領域使用自動化實現(xiàn)價值,分別是:身份識別、數(shù)據(jù)和新產(chǎn)品或服務開發(fā)。
身份識別是所有其他安全控制的基礎
在任何情況下,有關身份識別的決定都應該保持在安全和風險團隊的控制范圍內(nèi)。隨著越來越多的業(yè)務遷移到云環(huán)境,這一點變得更加重要。由于系統(tǒng)和公司變得日益復雜,單純依靠幾個密碼進行身份確認已十分困難且危險。
可以考慮使用智能風險引擎自動執(zhí)行流程中的特定部分。持續(xù)自適應風險與信任評估身份識別方法將成為確保風險引擎既不會過于放松,也不會過于嚴格的關鍵,而且該方法也適用于用戶。
數(shù)據(jù)已成為企業(yè)價值的重要組成部分
業(yè)務如同“數(shù)據(jù)生產(chǎn)工廠”。如果無法保護和監(jiān)控數(shù)據(jù),則會產(chǎn)生高昂的代價,甚至損害企業(yè)機構(gòu)的價值。
可以檢查所有IaaS和SaaS應用程序的訪問控制模型,考慮使用云訪問安全代理(CASB)對數(shù)據(jù)和文件進行識別和分類。同時使用云訪問安全代理和企業(yè)數(shù)字版權管理將控制延伸到整個企業(yè),覆蓋所有位置的數(shù)據(jù)。
新產(chǎn)品或服務開發(fā)是公司關注的焦點
為了獲得競爭優(yōu)勢,各家公司正在開發(fā)新的產(chǎn)品和服務,同時使用新興技術把握新的商機。由于公司越來越需要加快產(chǎn)品進入市場的速度,開發(fā)運維(DevOps)流程可能會違反安全協(xié)議。自動化可以幫助實現(xiàn)安全開發(fā)運維(DevSecOps)的終極目標,在一開始就將安全集成到流程中,不產(chǎn)生任何負面影響。
可以考慮自動化選項,例如交互式應用程序安全測試這一基于機器的解決方案可以讓您從內(nèi)部觀察應用程序的行為。之后,您的團隊就可以將安全測試放在質(zhì)量檢測之上并且避免使用單一的安全測試用例。
在這些至關重要的優(yōu)先任務中,安全和風險管理領導者必須將他們想要處理的任務、其他團隊可以合理完成的任務以及無法保證時間或精力的任務按優(yōu)先級別排序。安全團隊還必須考慮如何將自動化集成到系統(tǒng)中以及如何在持續(xù)自適應風險與信任評估安全方法中合理使用自動化。
為了管理和支持價值保護并實現(xiàn)價值創(chuàng)造,安全和風險管理領導者的工作就是識別和管理這種緊張局面,并在自動化藍圖中找到自己的位置。
- 用于地面雷達設備標校和RCS測量!我國成功發(fā)射天平三號A星02星
- 華為彭紅華:三項工作、五個舉措,構(gòu)建全方位實戰(zhàn)化ICT人才賦能體系
- 支持5G-A網(wǎng)絡!蘋果iOS 18.4發(fā)布
- 支持5G-A網(wǎng)絡!蘋果iOS 18.4發(fā)布
- 邊緣計算:彌合數(shù)據(jù)中心與設備之間的差距
- 企業(yè)為何需要融合AI的BI進行實時預測分析
- 什么是具身智能:人工智能的新前沿
- 5G及未來:人工智能與下一代電信服務的協(xié)同作用
- 中國電信旗下企業(yè)轉(zhuǎn)讓智慧城市(合肥)標準化研究院30%股權
- 中國移動:“寬帶邊疆”提前完成,數(shù)字鄉(xiāng)村“五新升級”
免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內(nèi)容或斷開相關鏈接。