您当前位置:首页 > 资讯中心 > 信息安全

首席信息安全官必须评估风险并鉴别“真实的”安全预算

全球的信息技术研究和顾问公司Gartner近期发布的IT关键指标数据显示,各企业机构在IT安全与风险管理方面的支出平均占到IT总预算的5.6%。但分析师指出,IT安全支出占IT预算的比例介于约1%至13%之间,并可能在衡量项目成功与否时充当了一种误导性指标。

客户往往希望知道自己在信息安全方面的支出是否与其所在行业、地区内的其他公司以及同等规模的公司不相下上,以此评估是否应对安全性及相关项目实施尽职调查。

然而,有关行业平均值的笼统对比并不会对您的具体安全状态有多大帮助。您的支出可能与同行处于同一水平,但您的投资方向可能有误,因而存在极大隐患。又或者,您的支出可能使用得当,但风险偏好仍与您的同行有所不同。

Gartner认为,2020年之前,大部分企业机构将继续误将IT安全支出的均值作为评估安全态势的一种指标。

在不了解业务要求、风险容忍度以及满意率水平的情况下,IT安全支出占IT预算比例的这一指标自身并不能为适当分配IT或业务资源提供有效的对比信息。此外,单单IT支出统计数据一项无法衡量IT效率,而且也不能成为衡量成功IT企业机构的一种标准。它们只能提供关于平均费用的指导性意见,而不涉及复杂性或具体需求。

鉴别“真实的”安全预算

详尽的安全支出通常按硬件、软件、服务(外包与咨询)和人员各项进行细分。但是,由于未能充分反映企业在IT安全领域投资的真正规模,因此关于详细安全支出的任何统计数据本质上都“缺乏力度”,这是因为安全特性均被融入硬件、软件、活动或项目之中,并非直指安全性。

Gartner根据经验判断,许多企业机构完全不了解自身的安全预算。部分原因在于极少有成本核算系统将安全细分为单独的核算项目,许多与安全相关的流程都不是由安全专管人员所完成,因此无法准确地按照人员数量进行统计。大多数情况下,首席信息安全官(CISO)无法深入了解整个企业的安全支出情况。

为了确定真实的安全预算,您应关注多个方面,例如:具备嵌入式安全功能的网络设备、可能纳入终端用户支持预算的桌面保护、企业应用、外包或托管的安全服务、业务连续性或隐私计划以及可能由人力资源部提供资金支持的安全培训等。

Gartner研究结果显示,在安全状况良好的企业机构内,其安全支出占IT预算的比例有时低于平均值。20%支出较低的企业包括以下两大截然不同的类型:

1.   因支出不足而无法获得安全保障的企业;

2.   已实施较佳IT运营与安全实践以降低IT基础架构总体复杂度并尽力减少安全漏洞的安全型企业。

Gartner认为各企业应将4%至7%的IT预算投入IT安全领域:若拥有成熟的系统,则在该区间内降低预算;若完全开放且面临风险,则在该区间内提高预算水平。这些是指由首席信息安全官掌管和负责的预算,而非“真实”或总体预算。

为了切实重视信息安全,各企业机构必须首先评估其面临的风险,并且清醒地认识到在名目繁多的帐目内首席信息安全官的安全预算和“真实的”安全预算都有可能未将所有安全支出包含在内。

而那些真正了解企业机构内部所有的安全功能(包括必要但却丢失的功能),以及如何资助这些功能的首席信息安全官将极有可能利用间接投资的功能赢取更大优势。

Gartner客户可阅读报告全文:《掌握真实的信息安全预算》(Identifying the Real Information Security Budget),了解更多详情。

Gartner研究总监Rob McMillan & Gartner研究总监陈勇

   来源:C114中国通信网
作者:grabsun - 发布时间:2017-02-07 - 点击量:3223
上一篇:坚持顶层设计,中兴ZXSEC US防火墙力保智慧城市网络安全 下一篇:信息泄露事件频发:网络安全投资机会何在?
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们