如今,合规是任何网络安全计划的关键组成部分。然而,尽管合规往往是发展或改善网络安全的驱动力,但作为网络安全措施,合规可能并不完整。其结果是,即使是合规组织,其安全态势也可能存在漏洞。
麻省理工学院麻省理工学院
了解 "复选框 "心态
对网络安全采取 "复选框 "方法,就像在雷区中穿梭,而地图上只标出了一小部分危险。在这种思维模式下运行的组织严格遵守网络安全框架和法规规定的最低要求。
虽然这样做可能会达到合规要求,但却会使其数字环境中的大量区域处于不受监控和保护的状态。这种做法往往源于对网络安全的错误认识,即网络安全是监管障碍,而不是业务复原力不可或缺的组成部分。这是一种短视的策略,只关注审计成功这一近期目标,却忽视了保护数字资产免受日益复杂的网络威胁这一长期要务。
复选框方法的危险
对网络安全采取 "复选框 "方法的影响是广泛的,而且可能是毁灭性的。
复选框方法最危险的一个方面是它所造成的虚假安全感。组织可能会误认为他们已经得到了全面保护,但其实他们的防御措施只是流于表面。这种自满情绪会成为网络犯罪分子利用的漏洞,从而导致泄密,泄露敏感数据、扰乱运营并造成严重的声誉和经济损失。
此外,"复选框 "方法本质上是被动的,只能解决特定时间点的已知威胁和合规要求。这种方法缺乏适应不断变化的网络威胁环境所需的灵活性和前瞻性,使组织对新的攻击载体和技术准备不足。
依赖过时或最低限度的安全措施也会扼杀创新和增长,因为它无法培养一种持续改进和风险管理的文化,从而导致漏洞。
这种重复选框轻安全的心态导致虚假安全感的例子比比皆是。研究表明
尽管 Equifax 在 PCI DSS 合规范围内,但它还是遭遇了数据泄露,影响到超过 1.43 亿客户。在这种情况下,合规并不能消除数据泄露的可能性。近年来,许多遭遇重大数据泄露事件的组织都声称,尽管他们的系统完全符合 PCI 合规要求,但还是受到了侵犯。例如,从事零售业的美国塔吉特公司(Target)就遭遇了数据泄露事件,1 亿多客户的信用卡和借记卡数据被泄露。
与 Equifax 一样,该公司在攻击发生时也符合 PCI 标准。考虑到网络安全领域的监管要求很快就会过时或可能被曲解,这一点尤为重要。
麻省理工学院麻省理工学院
网络安全促进实际保护:洞察力 从OPSWAT
OPSWAT 在从检查框合规向真正保护转变的过程中,《网络安全指南》站在了最前沿,为网络安全提供了一个优先考虑复原力和适应性的蓝图。OPSWAT我们的综合方法认识到,正确的安全不仅包括通过网络安全复选框的审核,还包括实际的安全和保护。
分层防御机制
由于认识到单点安全解决方案的局限性,OPSWAT 主张采用分层防御策略。这涉及在企业IT 基础设施的不同层面(从外围到终端)实施多重安全措施。这种方法可确保即使某一层遭到破坏,其他防御层也能保护组织的资产。
真正网络安全的关键战略
采用分层防御战略
利用OPSWAT 的集成安全解决方案,分层防御在企业网络的不同点整合了多种安全控制。
这一战略认识到,没有一种解决方案是万无一失的,安全态势的优势在于其深度。
强调持续监测和改进
网络安全并非一劳永逸。持续监控网络流量、定期进行安全评估以及采用创新的安全解决方案至关重要。OPSWAT我们的技术可提供持续的威胁情报 和监控,提供领先潜在威胁所需的洞察力。
培养安全意识文化
一个真正安全的组织知道,网络安全不仅仅是IT 的问题,而是全公司的优先事项。有关最新网络威胁的培训计划和定期简报可以培养一种文化,让每位员工都参与到抵御网络威胁的行动中来。
定制适合企业的安全性
正如OPSWAT 针对关键基础设施的独特需求提供量身定制的解决方案一样,企业也应根据具体的运营要求和威胁情况调整其网络安全战略。
这种方法可确保安全措施不只是一般的复选框,而是真正有效地保护组织。
在当今的网络威胁环境中,当务之急是从检查框合规心态过渡到注重实际保护。
通过利用OPSWAT 所体现的原则和技术,组织可以建立符合并超越合规标准的网络安全态势,确保真正的安全。
现在,IT ,专业人员和领导者应该从这个角度重新评估他们的网络安全战略,优先采取能真正保护其资产安全的行动。
立即评估您的网络安全战略
你是在打勾,还是真正受到了保护?
考虑一下OPSWAT 所展示的分层、持续和定制的网络安全方法。
虽然合规对于设定安全标准基线至关重要,但它不足以完全保护组织免受网络威胁。有效的网络安全需要将合规和防御战略结合起来,以应对不断变化的网络风险。
这不仅关乎合规,还关乎保护。
有兴趣了解更多信息?
Marotta, A., & Madnick, S. (2020)。Analyzing the Interplay Between Regulatory Compliance and Cybersecurity.麻省理工学院斯隆管理学院网络安全跨学科系统实验室。2020 年 1 月。工作文件 CISL# 2020-06。网址: https://web.mit.edu/smadnick/www/wp/2020-06.pdf
Madnick, S., Marotta, A., Novaes, N., & Powers, K. (2019)。分析合规在影响组织网络安全中的作用的研究计划》。麻省理工学院斯隆管理学院网络安全跨学科系统实验室。2019 年 12 月。