本文介绍如何建立或现代化安全策略、集成和治理规则。 这一治理领域在整个安全现代化计划中提供方向指引、统筹协调和持续监督,使组织能够摆脱碎片化的安全控制措施,迈向统一协同、以结果为导向的安全态势。
安全规则 是相关安全工作的分组,可帮助组织在整个技术资产中持续提供安全成果。 在安全采用模型中,规则有助于在业务方案和技术实施之间提供桥梁,确保安全投资转化为安全采用模型一部分的实际可衡量结果。
为什么选择这一学科?
许多组织通过传统的治理、风险和合规性(GRC)模型来应对安全治理,这些模型优先考虑审核和外部合规性。 尽管有必要,但这些经典 GRC 方法通常无法管理导致操作中断、数据丢失、恢复成本和信誉损害的实际事件的风险。
安全策略、集成和治理规则通过将安全作为组织决策和运营的一部分(而不是独立或被动功能)来现代化此模型。
该规则汇集了三个基本元素:
- 策略:定义符合业务目标、风险容忍度和监管义务的安全结果、优先级、权衡和成功措施。
- 集成:将安全性嵌入业务策略、运营模型、技术环境、治理流程和更广泛的业务生态系统中。
- 治理:通过明确的决策权、责任、度量和监督来维持和持续改善安全计划。
如果没有有效的策略、集成和治理,安全计划往往缺乏明确的方向和协调。 这种差距导致优先级低、执行不一致、浪费和重复工作、事件频率和影响增加,并增加了组织风险。
为了有效,此规则可确保零信任原则在所有安全规则和整个安全生命周期中一致地应用。 SIG 不启用隔离的技术解决方案,而是将决策、控件和操作与共享安全模型保持一致。
下图演示了安全策略、集成和治理规则如何通过一致地跨安全规则和整个安全生命周期应用零信任原则,实现安全复原能力。
任务和结果
安全策略、集成和治理规则在安全计划的完整生命周期内提供方向、集成和监督。 它使组织能够:
- 制定明确的安全愿景和方向:定义符合业务目标、风险容忍度和监管义务的安全结果、优先级和权衡。 建立对组织 良好的 安全外观以及衡量成功程度的共同了解。 根据需要更新该理解。
- 将安全性集成到组织:将安全性嵌入业务规划、技术策略、体系结构、开发、运营和合作伙伴生态系统中,因此它不会被视为事后或独立功能。
- 管理安全决策和投资:建立决策权限、责任、策略、标准和成功措施,推动安全和技术团队的一致优先顺序和执行。
- 实现更好、更快的业务决策:作为安全风险背景信息的中枢,帮助领导者平衡机会、风险和成本,并以安全的方式对新举措说“可以”。
- 改进优先级和重点:将业务优先级转化为可行的安全策略、策略和标准,使团队专注于最重要的风险,而不是最可见或最紧迫的问题。
- 适应变革:持续更新策略、路线图、体系结构和治理,以解决不断演变的威胁、新技术(包括 AI)、法规更改和转移业务优先级。
- 减少事件影响:提高安全计划的一致性、协调性和责任性,降低事件的频率和严重性并提高恢复结果。
如何应用此规则
若要有效应用策略、集成和治理规则,请专注于在整个组织中建立明确的方向、责任和一致性:
-
定义符合业务优先级和风险的安全策略
确定反映组织目标、关键资产以及业务最重大风险的明确目标 -
跨团队建立治理和责任
定义角色、职责和决策结构,以确保安全工作协调并一致地执行 -
设置指导一致执行的策略和标准
提供明确的期望,确保在整个组织中一致地应用安全控制和做法。 -
跨规则和计划协调安全工作
确保体系结构、运营和工程工作致力于实现共享结果,而不是隔离运行。 -
衡量进度并不断改进
使用指标、风险见解和操作反馈跟踪有效性、推动优先顺序和优化策略。
管理组织变更
此规则可帮助组织从复选框合规性转向业务一致的风险管理,同时仍履行监管义务。
以这种方式实现现代化可减少对低价值控制浪费的努力,阐明责任,并确保正确的利益干系人以正确的背景做出安全决策。 随着时间的推移,这使得安全性更易于操作、更有效和更可持续。
组织还可以减轻传统负担,例如保持无效的控制或非正式地吸收对其他地方决策的责任,并用更清晰、更具弹性的运营模式来取代它们。
规则角色和协作者
此规则主要由负责设置方向、将安全集成到组织和管理执行的安全领导拥有。 在较大的组织中,这些职责分布在正式角色和流程中。 在较小的组织中,角色可以组合起来,并更非正式地制定战略。 无论规模大小,都强烈建议随着策略的演进持续记录其内容。
主要角色通常包括:
- 首席信息安全官 (CISO)
- 业务信息安全官员(BISO)
- 安全总监
- 安全架构师
这些角色由安全策略、集成和管理、教育和参与、内部风险管理、安全状况管理和安全合规性管理等功能提供支持。
有效交付取决于整个组织的密切协作:
- 业务领导者 提供有关优先级和风险容忍度的背景。
- 技术领导者 将安全性集成到技术策略和操作模型中。
- 体系结构角色 将策略转化为标准和防护措施,并提供可行性反馈。
- 工程和 IT 团队 通过实施和维护来实施要求。
- 安全操作(SecOps) 提供事件、威胁和攻击者行为的持续反馈,以通知策略和管理。
学科组件
安全策略、集成和治理规则包含一组广泛的功能,共同确保一致且可衡量的安全结果。
| 能力 | 详细信息 |
|---|---|
| 连续优先顺序 | 持续确定要求的优先级: - 业务协同:确保安全能够赋能业务。 推动安全性所需的业务更改。 - 技术一致性:使安全风险评估和管理与组织技术保持一致。 - 按设计保护,默认情况下:确保安全性是所有系统和流程设计不可或缺的方面。 - 按设计/默认确保隐私:确保隐私是所有系统和流程设计不可或缺的方面。 - 按设计/默认合规:确保合规性是所有系统和流程设计不可或缺的方面。 |
| 持续规划 | 维护有意、定期更新的安全路线图和成功指标。 |
| 业务/技术操作模型集成 | 将安全性嵌入到设计、业务需求定义、设计、生成和操作中,而不是在部署后应用控件。 |
| 企业风险集成 | 将安全性集成到如何识别、管理和向领导、监管机构和利益干系人报告风险。 |
| 生命周期和技术债务管理 | 管理过时、不支持和旧技术的安全风险。 |
| 战略安全模拟 | 通过定期模拟加强桌面和危机管理流程。 |
| 核心治理组件 | 定义组织结构、决策权限、责任、策略、标准、体系结构、防护措施和合规性管理。 |
| 安全智能共享 | 将业务上下文添加到威胁智能,并跨安全、业务和技术团队共享见解。 |
| 外部风险管理 | 管理供应链、合作伙伴、开源和合并和收购风险。 |
| 教育和参与 | 确保整个组织的角色了解安全性为何重要、需要什么以及如何采取行动。 |
| 内部风险管理 | 管理可能故意或无意造成伤害的授权用户的风险。 |
| 安全操作监督 | 提供对状态管理、操作和体系结构的监督,并衡量控制措施是否得到有效部署和持续。 |
与其他学科的一致性
安全策略、集成和治理规则适用于所有其他安全规则。 其角色不是取代或复制其职责,而是提供监督,使安全计划能够、集成、确定优先级并监视一致的结果。
| Discipline | Role |
|---|---|
| 端到端安全体系结构 | 将策略和政策转化为协调的技术方法。 它有助于确保策略可操作、优先级和明确传达给技术团队。 |
| 技术策略规则 | 确保技术决策与业务优先级、风险容忍度和政策保持一致,并以有意识的方式进行权衡,而不是孤立地作出决定。 |
| 操作规则 | 将操作信号(事件、检测、攻击者行为)连接到领导决策,从而持续改进策略和控制。 |
与技术支柱的一致性
在技术支柱级别,安全策略、集成和管理规则可确保:
- 控制与组织策略、策略和标准保持一致。
- 实现始终保持一致,不会随着时间推移而逐渐偏离。
- 在战略、集成和治理各方面持续推进改进。
它符合以下技术支柱:
- Identities:定义标识风险优先级、访问策略(包括特权访问)、生命周期标准和符合零信任的成功措施。
- 终结点/基础结构:设置生命周期、维护和停用要求,以跨终结点和基础结构平台管理安全风险。
- 应用:跨 SaaS 和自定义应用程序建立一致的溯源、开发、部署和生命周期标准。
- 数据:定义符合业务价值和风险的数据保护优先级、分类、访问模型和治理。
- 网络:确保网络配置和控制支持以标识为中心的策略,同时管理旧式和新式网络风险。
- AI:更新安全策略、技能、工具和治理,以解决 AI 使用情况和 AI 辅助威胁引入的风险。
后续步骤
建议参加 CISO 研讨会。
CISO 研讨会有助于加快安全策略、集成和治理的现代化。 该研讨会可作为 Microsoft Unified 提供的一项由专家主导的服务。
可用的研讨会包括:
- CISO 简报 - 不到四个小时的讨论侧重于关键学习和最佳做法。
- 完整 CISO 研讨会 - 为期两天的研讨会,提供更详细的信息、Microsoft 案例研究、成熟度模型讨论以及参考性现代化计划。
如需了解更多信息,请联系您的客户成功经理。
CISO 研讨会也提供自助形式,可通过一系列视频自行学习。 了解更多