其他
ISACA Journal | 信息安全很重要:组织的网络韧性
在前几期专栏中,我提出了这个问题:面对网络攻击,企业中通常哪个职能部门应该主导网络韧性的发展?在对网络韧性的定义进行了一些争论和纠缠之后,我建议包括信息安全、业务连续性管理和业务领导在内的职能部门可以作为备选,每个职能都有潜在的优缺点。所有这些职能以及更多部门都需要参与,还需要一个项目管理办公室来牵头。所有这些都提出了另一个问题:面对潜在的网络攻击,私营和公共部门的企业应该如何组织起来以建立韧性?回答这个问题的关键是,网络韧性不是限定于一个人的工作。它需要企业中几乎所有职能部门的参与。这种说法的困难在于,如果每个人都参与其中,那么就需要一个相当严格的并具备角色定义的组织,以防止互相拖后腿。管理利益冲突首先,需要一个流程来裁决冲突的利益,以保持组织的网络韧性。例如,销售部门可能希望系统重新投入使用,即使没有证明恶意软件已被从中删除,而信息安全部门将坚决反对此举。或者,即使无法正常运营,人力资源(HR)也可能强调留住员工,但在现金流受限的时候,首席财务官(CFO)会优先考虑降低成本。这些只是我知道的争议的例子——肯定还有很多其他的例子。这些相互冲突的观点并非网络攻击应对所独有。在这些例子中,销售人员不了解运营,他们无法弄清楚财务在做什么。没有人了解