互联网企业安全高级指南读书笔记之安全管理体系

image_1c6bph8dq1ts71btc1i00pm2qj19.png-711.2kB

外部评价指标

  • 攻防能力——如果安全团队没几个懂攻防的骨干,那像样的安全团队这件事就无从谈起、对攻防的理解是做安全的基础,业界普遍的状况是整体实力强的安全团队攻防能力必然不弱,而攻防能力弱的团队其安全建设必然强不到哪里去。一般能养得起一堆攻防人才的安全团队预算都比较充足,说明公司相对重视。攻防技术在安全建设中属于”单点”技术,决定的是单点的驾驭和深入程度
  • 视野和方法论——单点技术代表局部的执行力,但在影响整个安全团队的产出因素上仍然受制于团队的整体视野和所使用的方法论。甲方的安全团队并不是一个纯安全研究性质的职能,所以只强调攻防和漏洞是不足以产生高 ROI 的,因为安全建设中有很大一部分跟具体的漏洞不相关,跟漏洞缓解和免疫机制也不相关。如果只强调方法而不强调攻防就会陷入纸上谈兵,但反过来只强调攻防不强调方法就会陷入全员救火队的状态。综观业界,过于强调风险管理方法论的单位其解决实际问题的能力往往比较欠缺,而一味强调攻防排斥安全标准的团队往往顶层安全设计有问题
  • 工程化能力——对于中大型互联网公司的安全建设,能否将单点的攻防知识转换为整个公司业务全线防御、纵深防御、自动化的能力就是工程化。举个例子:1)凭自己的经验上感染的机器查看进程,dump文件解决的是单个事件,2)把这种经验转换为文档和脚本能解决一部分自动化的问题,让更多的工程师具备响应的能力,3)更进一步,如果能将脚本转换为 HIDS 部署在所有的服务器上则相当于全线业务具备了一定的人侵感知能力,单点技术强往往代表1)到2)没有问题,但在衡量一个企业或平台整体安全能力的时候,看的其实是3),很多团队就是在这一步上迈不过去,进而导致攻防人才很多,但在整体安全建设上 ROI 不高
  • 对业务的影响力——这一点跟内部的影响力,跨组织的沟通能力,推动能力,团队视野有很大的关系。最明显的特征就是安全团队是在做微观、狭义的安全还是做覆盖面较大、广义的安全。安全做得最好的企业一定是将安全和风险意识根植于企业文化中
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
互联网企业安全建设思路 互联网企业安全高级指南 互联网企业安全建设落地实践 互联网企业落地等保2.0实践分享 工业互联网安全战略落地与推进建议 工业互联网安全实践与趋势分析 工业互联网时代的安全挑战与对策 从大型互联网企业零信任实践之路谈如何构建立体化的防御体系 等保2.0体系互联网合规实践白皮书 工业互联网体系架构 电信和互联网行业数据安全治理白皮书 电信和互联网大数据安全管控分类分级实施指南 传统型互联网公司在零信任建设上的思考 工业互联网安全实践 数据驱动的工业互联网自适应防护框架 互联网网关最佳实践安全策略 工业互联网安全战略落地与推进建议 工业互联网安全架构白皮书 工业互联网企业网络安全分类分级指南 传统金融业务与互联网金融并存模式下的数据安全设计 电子认证在互联网司法服务中的作用 工业互联网数据安全白皮书 互联网医院平台化运营探索与实践 混合云下的DevOps在vivo互联网的探索落地 工业互联网及其驱动的制造业数字化转型 面向能源互联网的数据安全防护策略与创新技术思考 大型互联网平台SDL实践:业务风险深度评估 “互联网+”时代的 数据安全 互联网个人信息安全保护指南 移动互联网应用(App)收集个人信息基本规范 移动互联网医疗安全风控白皮书 “互联网+行业”个人信息保护研究报告 如何构建企业自身的工业互联网安全可视化体系 筑牢新基建时代工业互联网安全防线 工业互联网主要解决三大问题 构建可视、可管、可控的互联网 互联网行业高弹性系统构建最佳实践 下一代互联网安全解决方案 筑牢下一代互联网安全防线-IPV6网络安全白皮书 社区电商互联网甲方安全体系 威胁情报在互联网行业的应用 新一代工业互联网发展模式与成功实践:数据驱动的新价值网络 智能安全从边缘开始 保护企业免受互联网威胁的全新模式
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值