安全专业人员如何衡量他们的成功以及他们如何将其传达给组织中的其他人?
在我看来,如果没有发生安全事件,那么要么安全团队做得很好,一开始就没有威胁,要么事件发生只是时间问题。如果发生安全事件,那么显然安全团队失败了。
安保工作人员似乎处于双输的境地:必须在形势好的时候证明他们的存在是正当的,或者在出现问题时解释为什么他们以合理的标准执行工作。真的是这样吗?
安全专业人员如何衡量他们的成功以及他们如何将其传达给组织中的其他人?
在我看来,如果没有发生安全事件,那么要么安全团队做得很好,一开始就没有威胁,要么事件发生只是时间问题。如果发生安全事件,那么显然安全团队失败了。
安保工作人员似乎处于双输的境地:必须在形势好的时候证明他们的存在是正当的,或者在出现问题时解释为什么他们以合理的标准执行工作。真的是这样吗?
许多人,包括许多安全专家,以二进制方式看待安全:我们要么安全,要么不安全。从各个方面来看,这是一个荒谬的观点。
安全是关于理解、衡量和管理风险。
用您提出的“成功”镜头来说明这一点:
如果我们可以对这些说“是”,那么我们就成功了。
这就是您衡量组织安全计划成功与否的方式,也是衡量您作为安全专业人员个人成功的方式。
追逐“安全”状态是一项愚蠢的任务,特别是考虑到 0-day 的现实以及组织的安全运营完全取决于非安全人员(甚至安全人员有时会弄错)这一事实。
成功之路关乎风险和弹性。
有正面和负面的测量,这取决于我们如何实施测量。
一些例子如下:
正面测量:
负测量: