信息安全的变革与挑战:平衡开放与保护
1. 传统信息安全思维的局限
传统的安全思考者往往对引入新风险的技术持否定态度,或者即便允许新技术,也会对其使用进行严格限制,仅让一小部分员工使用。例如,营销人员不能在公司网站上通过社交媒体与消费者互动,因为这会积累个人信息,增加违反隐私法规的风险;员工不能使用个人设备,因为其安全性不如受管理的商用 PC。
然而,现实情况是,信息技术已融入组织的各项业务中。安全团队不能仅仅专注于锁定信息资产以降低风险。限制信息的使用可能会制约甚至阻碍组织的发展,削弱其行动能力,减缓对市场变化的响应速度。过度关注风险最小化会带来更大的危险,即威胁企业在快速变化的环境中的竞争力。
2. 信息安全使命的转变:保护以赋能
要理解信息安全角色的转变,我们需要重新审视其目的。信息安全团队存在的意义是什么?经过思考和讨论,我们意识到需要重新定义使命。与整个 IT 组织一样,我们的存在是为了赋能业务,帮助提供具有竞争优势的 IT 能力。信息安全团队的使命应从主要关注锁定资产,转变为在提供合理保护的同时赋能业务,即提供保障让信息在组织内顺畅流动。
信息安全团队的核心能力,如风险分析、业务连续性、事件响应和安全控制等,在信息相关风险扩展到隐私和金融法规等新领域时仍然至关重要。我们不应拒绝新举措,而应思考如何支持并创造性地管理风险。
以英特尔为例,过去几年里,安全团队的角色朝着这一目标不断演变。2002 年,我们认识到在办公室部署无线网络可以提高员工的工作效率和满意度。当时,许多企业因担心窃听风险或成本问题而避免安装无线网络。我们发现,限制无线网络部署或收取额外连接费用实际上会带来更多风险,因为部门会自行购买接入点并
超级会员免费看
订阅专栏 解锁全文
1620

被折叠的 条评论
为什么被折叠?



