信息安全和审计管理成本控制存在巨大潜力

 
   | |

导读:本文介绍了《加强管理信息安全与审计可改善业绩》报告,由于当前全球经济危机所带来的负面影响,68%的企业在信息安全方面投入明显不足,而信息安全和审计管理成本控制存在巨大潜力。 

关键词:信息安全 经济危机 企业 审计 管理 成本控制

 
正在加载数据...

  在安全预算相等的情况下,一些公司由于数据丢失而产生的成本竟比其同行高出149倍。

  IT Policy Compliance Group发布了题为《加强管理信息安全与审计可改善业绩》的最新基准研究报告。该报告在对全球2600多家企业进行调查后得出结论,由于当前全球经济危机所带来的负面影响,68%的企业在信息安全方面投入明显不足。该报告同时指出,对大多数公司来说,若在信息安全与审计管理最佳实践方面持续增加投入可使其获得超过200%的经济回报。

  这个由计算机安全协会(Computer Security Institute)、国际内部审计师协会(The institute of Internal Auditors)、甫瀚公司(Protiviti)、国际信息系统审计与控制协会(ISACA)、IT治理协会(IT Governance Institute)以及赛门铁克公司(NASDAQ:  SYMC)共同支持的新研究报告主要探讨了以下内容:基于风险的并且以成效为导向的信息安全预算方式;有助于业务和财务风险管理的IT实践;IT审计方面的支出大幅度降低。
       
  赛门铁克公司首席研究经理兼IT Policy Compliance Group 总经理Jim Hurley指出: “正如购买免赔保险一样,所有公司都希望能够将客户数据被盗所产生的财务风险和损失或IT系统中断而导致的业务损失控制在一定范围之内,但是,该研究结果表明,由于一家公司的损失承受度非常之低,所以即便在小处着眼加以改进,也将带来极高的经济回报。”

  最关键的业务风险

  在IT可能带来的各种风险中,各公司将以下三项列为最关键的业务风险:敏感信息的保密性;IT信息、资产和控制的完整性;IT服务的可用性。IT PCG报告利用现有的评判基准,针对这三种风险对公司绩效的影响进行评估,该基准调查的主要结果可分为三类:

? 最差结果: 19%的公司每年经历15次以上的数据丢失或被盗事件,80小时以上因IT故障带来的业务中断,15种以上不符合IT审计要求的缺陷。
? 正常结果:  68%的公司运营水平“正常”,每年经历3-15次数据丢失或被盗事件,7-79小时以上因IT故障带来的业务中断,3-15种以上不符合IT审计要求的缺陷。
? 最佳结果: 只有13%的公司获得最佳的结果,每年经历3次以下的数据丢失或被盗事件,因IT故障带来的业务中断在7小时以内,3种以下不符合IT审计要求的缺陷。这些公司每年从这些方面获得的经济回报为22%至3000%不等。

  令人意外的是,表现最差和表现最好者之间造成差异的主要原因并非安全预算的多少。事实上,参与调查者安全预算的差异微乎其微,归根结底还是如何使用这些预算。根据本次报告,获得最佳结果、最少经济损失的组织所采用的最佳实践主要有以下五种:

1. 高级管理团队参与管理风险
2. 确定风险优先级,改善控制,使流程自动化
3. 对控制和风险不断进行评估
4. 采用技术控制、政策和IT变化管理
5. 实施综合汇报制度

  财务表现

  调查表明,与这些IT风险相关的财务结果几乎与IT管理这些风险所实施的最佳实践完全对应。毫无疑问,采用最佳实践的公司所经历的财务损失成本与频率都是最低。而获得最差结果的公司则浪费了过多的成本,其因数据丢失和被盗所损失的成本相当于全年收入的9.6%,因业务中断所损失的成本几乎相当于全年收入的3%。

  在收入达50亿美元的公司范围内,获得最差结果的企业,其数据丢失或被窃及业务中断所带来的总成本竟高达3.29亿美元,而实施了最佳实践的企业所损失的总成本仅为225万美元 – 比前者低149倍。
     
  Jim Hurley 表示:“企业可以选择坐等紧急情况出现时被迫重新确定优先级;或者他们可以预先决定,部署这些已被行业证实的最佳实践以实现最佳利益。”

  研究同时发现,实际上那些拥有最佳结果的公司在审计费用和支出方面比其他企业低35%至52%。对于这些公司来说,合理调整用于降低风险、损失和审计费用的支出所带来的经济回报与公司能够承担的损失相比要高出1000-500,000%。

  来自IT Policy Compliance Group 成员的观点

  IT治理协会IT风险特别行动小组成员Brian Barnier说:“这一报告清楚地表明,公司可从安全性、可用性和其他IT相关业务风险的有效管理中受益,包括主动下载COBIT(信息及相关技术的控制目标)框架等最佳实践,帮助企业采取具体措施有效降低风险,使IT价值最大化。”
        
  甫瀚公司(Protiviti) 负责信息安全和数据隐私实践的总经理Rocco Grillo说:“IT Policy Compliance Group的研究揭示,那些致力于改善自己IT安全风险管理的公司将得到各种实惠,包括降低财务风险发生率以及节省IT监管审计费用和支出等,IT PCG的发现使业内推断的最佳实践获得了肯定:那些采用自上而下的管理方式、拥有专人管理和监督业务经营的组织有着最具成本效益、最全面的信息安全计划。”

  关于此项研究

  IT Policy Compliance Group研究的内容基准来源于其支持机构、顾问机构以及集团内部成员的调查计划以及其他机构调查的主要发现。此报告中最新的基准制定来自于2008年9月到12月间对734家独立并具备资格的组织的调查。所有参与最新基准制定的734家组织皆来自北美洲,其中多数(95%)来自美国。2600家参与组织中大部分 (95%)来自美国。其他10%的组织则分别来自欧洲、拉丁美洲、中东、亚洲和亚太地区的国家。

  关于 IT Policy Compliance Group

  IT Policy Compliance Group致力于促进将有助于IT安全专业人员符合他们企业策略与遵从目标的研究与信息开发。其成员来自众多领先机构,其中包括:计算机安全协会(Computer Security Institute),国际内部审计师协会(The institute of Internal Auditors),甫瀚公司(Protiviti),国际信息系统审计与控制协会(ISACA),IT治理协会(IT Governance Institute)以及赛门铁克公司。如需了解更多相关信息,请访问:www.ITPolicyCompliance.com

 
来源:赛门铁克    
 
 
 
 
 

信息安全治理

 
2010年的安全威胁走势将会如何?2010年什么样的安全技术和策略才可靠呢?本文介绍了两种新兴技术:“白名单制度”和“基于云计算的反恶意软件技术”……
 
英国警方逮捕了两名20岁的黑客,他们涉嫌利用Zeus Trojan危害网络。Zeus Trojan是网络犯罪分子最近几个月广泛使用的恶意软件,用以窃取网上银行信用凭证数据。
 
许多人发现Twitter这种方式非常有利于生产和交流,然而来自对此服务的攻击及一些用户声明已显示Twitter和其他的此类社交网站存在着潜在的危险。
 
恭喜你成为新的安全经理。也许你是因为打赌输了或者是抽签中了(才摊上这差事)。也可能你就喜欢这种挑战带来的刺激。
 
一个新的组织计划为采用云计算产品的公司提供安全建议。The Cloud Security Alliance本周发出了这样的声明。这个非赢利性组织将在4月21日就近上的RSA大会上正式启动……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录