初入甲方的企业安全建设规划
副标题[/!--empirenews.page--]
一年一度的跳槽季又到了,很多圈内的朋友之前是在安全公司这样的乙方工作,随着年龄的增加,手速变慢,头发变少,身体感觉被掏空。等下,好像有点跑题。那么言归正传,再加上加上家庭的压力,所以很多小伙伴都有跳槽到甲方的想法。 一、背景 这种想法产生的原因无外乎以下几点:
那从乙方到甲方,虽说都是干安全的工作,但是其实关注的重点是不一样的,有的甚至在面试的时候碰壁,有的勉强面试通过,可是初入甲方,开始新工作后也不适应,也有的伙伴所在公司安全就一人,只要是跟安全相关甚至不想关的工作都必须干。那么甲方安全到底怎么开展?应该做些什么工作呢? 首先,先确定甲方企业安全建设的目标。 甲方企业安全建设的目标就是要实现业务的整体安全,赋能业务产线,将安全从传统的成本中心转变成业务中心(部门),使安全工作可管、可控、可视,最大化的保证业务运行。 围绕这个目标开展以下工作。 二、企业安全建设的三方面 围绕企业安全建设的目标,应该从技术、管理、合规三个大的方面进行工作开展。
通过对安全技术层面的建设,可以确保企业线上业务的整体技术防护能力达到一个新的高度,形成纵深防御技术架构;通过对安全管理层面的建设,可以形成成熟的安全管理体系,使成功经验变得可复制;通过对安全合规层面的建设,既可以符合国家层面或行业层面的安全要求也可以检查自身是否存在安全风险和短板。三者结合,相辅相成,共同组成了整体企业安全体系,使得企业在安全方面能够实现风险看得见、事件管得住、管理落了地。 三、企业安全建设的阶段 企业如果在安全方面基本是空白的话,那么可以按阶段、分步骤有序的进行,循循渐进,避免眉毛胡子一把抓,到头来什么也做不好。针对安全工作开展,我总结了以下三个阶段。 1. “救火”阶段 此阶段重点关注外部安全威胁、关注网络攻击、资产识别、入侵、漏洞、病毒、安全事件的处置和应急响应。 对于中小型企业或者安全工作刚起步的企业,第一步工作是要做好外部网络攻击的防护,因为此时外部威胁对企业造成的损害远大于内部或其他方面造成的损害。此阶段要以信息系统资产为基础开展如下工作:
2. 稳定阶段: 此阶段重点关注内部安全和数据安全,同时不断更新完善外部安全。包括终端安全、上网行为管理、数据安全各生命周期、安全审计、SDLC、攻防演练平台(红蓝军对抗)、应急演练等。 当第一阶段取得阶段性成果后,企业业务系统基本能够安全地运行,抵御大部分恶意代码或网络攻击。此时,我们需要将工作重心由外部安全威胁防护转移到内部安全和数据安全层面。俗话说:“家贼难防”,如果出现“内鬼”,那么一切防护措施就形同虚设,而且会造成严重危害。同时,不断完善第一阶段的外部安全防护工作,形成闭环。
3. 提升阶段: (编辑:PHP编程网 - 黄冈站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |