网络安全风险管理框架( 四 )

  • 考虑如何按优先级呈现风险,将注意力集中在最关键的风险和建议上,但确保捕获和考虑所有风险 。
  • 您使用的语言和风险声明应与整个企业的现有实践一致 。如果其他人都使用标签来描述风险及其组成部分,那么您也应该这样做,但请记住根据上下文仔细描述您使用的任何标签,以确保每个人都理解它们的含义 。
  • 第 7 步 - 实施并确保此步骤是关于实施您提出的建议(并且您的决策者已同意),以及获得并保持对您应用的控制和措施有效并按预期有效并继续有效的信心 。
    这里的目的是确保网络安全从一开始就已包含在您正在处理的系统或服务中,并且在设计上是安全的 。作为风险从业者,您可能不直接对此活动负责 。因此,确保负责实施的人员了解他们正在解决的风险以及您为管理这些风险而提出的建议非常重要 。这涉及这些控制的“整个生命周期”管理以及剩余风险的管理 。通常很容易仓促或忽视这一步,但您应该像在框架中的早期步骤中投入一样多的时间和精力来进行这些活动 。
    我们今天用于商业和个人用途的系统本质上是社会技术的,这意味着它们涉及人员、技术和业务流程 。这些系统的交付和维护还可能涉及复杂的供应链 。网络安全风险可能会影响所有这些因素,因此您需要确保在所有这些方面都根据需要适当且有效地实施了网络安全控制 。
    网络安全控制和措施应分层应用于系统 。这种方法有时被称为“深度防御”,即单个控制或措施的失败或妥协不会导致攻击者立即完全访问我们关心的内容 。为此,他们需要克服或妥协不止一种控制或措施 。
    在某些情况下,例如在使用云服务时,实施网络安全控制的责任可能与第三方服务提供商共同承担 。您应该注意,虽然实施控制的责任可能与第三方共同承担,但风险(及其管理方式)的责任和义务仍然由您和您的组织承担 。
    无论您是安全控制和措施、将安全应用到您的供应链,还是与第三方供应商定义共享安全模型,您和组织内的风险负责人都应该寻求信心(或保证),您正在使用的控制和措施将按照您的预期发挥作用(并且只要您需要它们,它们就会继续这样做) 。
    例如:
    • 您可以要求使用、管理和维护您的系统和服务的人员接受安全完成工作所需的培训和技能,从而向他们寻求保证
    • 您可以通过以下方式寻求对所使用的技术和流程的保证:例如,确保它们在设计和构建时考虑到安全性、根据标准独立评估它们、在部署之前和运行过程中对其进行安全测试,以及监控和审核它们的使用方式
    NCSC 网站包含有关产品和服务的详细信息,由 NCSC 保证保护您的组织并向您的客户保证您认真对待网络安全 。
    良好的网络安全风险管理是一项持续的活动,因此您不能永远依赖实施决策 。您需要不断考虑您现有的网络安全控制和保障安排在您面临的网络安全威胁和风险的背景下是否仍然具有相关性 。
    注意事项: