四個網路資安預算管理的訣竅

看看資安長 (CISO) 與資安領導人們該如何策略性地管理網路資安預算以便在經濟衰退與人才不足的情況下提升資安團隊的生產力。


網路資安團隊的日子沒有一天是「輕鬆」的,他們一方面要面對經濟衰退所引發的潛在問題 (尤其是新創科技公司);另一方面,不論是何種規模的企業目前都面臨嚴重的網路資安人才不足的問題,再加上預算刪減,還有網路犯罪活動比以往更多,甚至還有國家級駭客對美國企業發動攻擊

經濟衰退讓資安團隊正面臨預算刪減的問題,資安領導人必須把握機會重新調整資安預算的分配以維持工作效率。

本文討論資安長 (CISO) 與資安營運領導人該如何更妥善管理網路資安預算以及資安風險,利用尖端技術、策略性分配預算,以及更有效的 內部資安訓練,讓資安團隊變得更有生產力。

1.從內部培養網路資安團隊


就如同美國大聯盟棒球隊會透過農場系統來培養年輕球員一樣,最好的 CISO 也會藉由訓練實習生或公司其他部門員工來培養自己的人才。資安營運中心 (SOC) 分析師通常是從另一個 IT單位調職到網路資安團隊,而且在今日,這類人才甚至不一定要從資訊相關部門中發掘。

就經濟面而言,這樣的作法是一種在合理經費下擴編 SOC 人員的創新手法,事實上,在人才短缺的情況下,您甚至無法從外部找到合適的人才。除此之外,內部培訓計畫還能建立忠誠度並留住人才:根據一份  ISACA 的調查 發現,網路資安專業人才離職的主要原因,除了薪資之外,其次就是苦無晉升管道或發展機會。

當您培養的年輕人才一路變成網路資安專家,而且不會從舊公司帶來一些壞習慣時,您前期投資的訓練成本就能獲得回報。

2.將關鍵的工作交由技術來完成


雖然花錢培養團隊人才的確是一種策略性有效運用網路資安預算的作法,但有時您需要的是更立即的助力。今日一些關鍵人才短缺的問題其實可透過自動化技術來解決,例如:機器學習 (ML) 和人工智慧 (AI) 技術。

透過自動化,再搭配一套具備 XDR 功能的平台來蒐集並交叉關聯多個防護層的活動資料,您就能有效克服技術與團隊的障礙。這套方法可讓那些高薪又稀少的 SOC 分析師避免浪費時間去手動追查每一起資安事件。

資安分析師一旦不必浪費時間處理一些「顯而易見」且機器做起來更有效率的工作之後,就有更多時間可以專心思考困難的問題。例如,當有可疑資料在企業軟體供應鏈網路內部移動時,光靠 ML 技術可能還不足以找出問題的根源。此時您就希望您最強的分析師能親自深入調查,再配合技術的協助,他們就能更有效發掘並遏止網路威脅的擴散。但如果他們必須透過手動方式來辛苦分析電子郵件入侵或勒索病毒攻擊過程的話,他們恐怕將很難達成任務。

3.跳脫框架,從非正規地方尋找預算


現在,擺在眼前的最大問題就是預算分配。有經驗的 SOC 分析師通常需要六位數的薪水才能挖角。但這些都是理論,問題是市場上缺乏百分之百符合這樣條件的人才。
但其實這當中也許有一些轉圜空間,許多企業的 IT 部門也許隱藏著一些閒錢可以讓 CISO 拿來建置技術、訓練人員和招聘人才。

找找看有沒有一些 被束之高閣的軟體,採購部門經常花費大筆經費支付一些企業早已不再使用的產品維護和支援合約,而且情況比你想像的普遍。CISO 可以盤點一下公司有哪些早已不用的軟體,將這些錢省下來就可以榨出更多預算,而且這樣的情況還不只限於資安領域。

另一個可發掘更多預算的方法就是想辦法利用大量採購折扣。比方說,各業務單位 (不只是 IT) 都可能會自己向同一家廠商購買軟體授權。而這些散置在各單位的花費加起來,其實已符合大量採購折扣條件。或者,有些業務單位甚至還付費購買一些企業授權方案早已涵蓋的產品。

4.採用能夠互相搭配以發揮綜效的工具


您可尋找能夠互相搭配以發揮綜效的工具,各自為政的產品 無可避免地將帶來可視性漏洞與分散不連貫的警報通知,而資安團隊在警報疲乏的情況下通常會忽略這些通知。

但如果 CISO 採用的是一套全方位網路資安平台,資安經費將發揮更大效益,因為所有的端點、雲端、電子郵件、網路及行動裝置防護工具將會持續提供資訊讓資安團隊全面掌握所有資安產品與資安漏洞的可視性。

一套真正的平台,不僅將提供遠大於大量採購折扣的「價值綜效」,其「技術綜效」所帶來的監測、通報及回應能力,將遠勝一大堆毫無整合的單一面向產品。

下一步


面對網路攻擊與資料外洩事件不斷增加、數位受攻擊面不斷擴大、全球網路資安人才短缺,以及經濟的不確定性,CISO 們應該採取一種全方位的策略來因應資安威脅。

上一波的經濟衰退並未造成資安預算削減,原因是經濟衰退反而讓駭客變得更加積極,反倒是 CISO 的角色開始出現變化,他們變得較少出現在第一線,而是出現在董事會。由於網路資安已逐漸被普遍視為企業的一項優先要務,所以企業管理高層 (C-suite) 不太可能會讓企業處於風險。

如欲了解有關  Trend Micro One 的更多資訊以及全方位網路資安平台的效益,請參閱以下文章:

原文出處:4 Cybersecurity Budget Management Tips 作者:Greg Young

雲端安全代理如何降低 SaaS 應用程式風險 – SASE系列 (4)

企業必須自行承擔保護雲端應用程式使用者與關鍵資料的責任,本文說明如何採用雲端存取安全代理 (CASB) 技術來維護資料的控制權。


另請參閱本系列前幾篇:

SaaS 與雲端應用程式所導致的資料外洩,是今日企業一項日益升高的風險因子。視您企業所處的數位轉型階段而定,您很可能已經採用了多重雲端環境與雲端應用程式來執行關鍵營運。

繼續閱讀

不再是單純金光黨騙局!六種企業網路釣魚手法再進化

Trend Micro Research 指出,趨勢科技 2021 年偵測並攔截的網路釣魚攻擊數量成長了 137.6%,本文說明網路釣魚的最新發展趨勢以及如何藉由一些最佳實務原則來強化您的電子郵件安全並降低資安風險。

六種不同的形態


網路釣魚攻擊持續升溫,根據趨勢科技 2021 年 Cloud App Security 威脅報告指出,該年的網路釣魚攻擊數量較 2020 年大幅成長 137.6%。這也難怪在 Osterman Research 的報告中,受訪者會「擔心」或「極為擔心」員工可能在遇到網路釣魚攻擊時不小心上當點選了電子郵件中的附件或連結。

由於網路釣魚的樣貌繁多,因此員工越來越難分辨其真偽也情有可原,今日的網路釣魚詐騙再也不是一些單純的金光黨騙局,而是已經發展出六種不同的形態,包括:

繼續閱讀

資安主管該了解的 5G 利與弊



隨著5G企業專網的不斷推出,CISO資安長和資安主管需要充分了解其資安隱患以盡量減少網路風險。探索部署5G專網的利弊及安全建議。




重點預覽:

  • 🔻什麼是5G,真的嗎?
  • 🔻 5G的優缺點
  • 🔻5G安全注意事項
  • 🔻 下一步


對提高敏捷性的需求導致了全面的數位化轉型。比方說,製造工廠的樣貌正在改變。企業正在從以人為導向的製造轉向自動化智慧工廠,以更有效地使用即時資料。這帶來對幾乎無延遲的超高速及可靠性的需求。關鍵字:5G。

資料來源:標普全球市場情報之一的451 Research

什麼是5G?

第五代行動網路的出現是為了能夠以極快速度和超低延遲連接所有人和所有事物,包括機器、物件和裝置。

雖然企業專網和公共5G網路在技術上相同(使用相同的底層網路解決方案、編碼方案和頻譜),但它們的目的不同。顧名思義,公共5G網路是供公眾使用,而5G專網則是專攻單一企業使用,而且通常在單一地點。

有兩大類:獨立型5G和依賴型5G。在獨立型網路中,企業負責選擇或租用自己想要的頻譜、安裝網路解決方案、管理和維護使用者。相比之下,依賴型5G網路由行動網路商(MNO)建構和維護。在此模型中,MNO根據與企業主的協議安裝維護網路和管理使用者存取。

資料來源:三星

隨著由獨立型5G核心網路獨立運行5G基地站的5G獨立式組網(SA)方法引入,5G最終能夠同時支援三種不同需求:增強型行動寬頻(eMBB)(高速和大容量)、超可靠低延遲通訊(URLLC)、大規模機器類型通訊(mMTC)(超大規模規模終端)。

5G的優缺點


根據Deloitte Insights的數據,全球企業截至2022年1月部署了756個專網,比前一年增加了43%。隨著5G成為現實,企業需要仔細考慮部署專網的利與弊,以制訂有效的安全策略。

優點


本地覆蓋:隨著許多企業使用混合雲,本地覆蓋變得至關重要。此外,它也能夠將覆蓋範圍延伸到不存在公共網路或室內覆蓋有限的遠端設施。

速度和低延遲:5G極大程度地減少了網路裝置回應命令的時間,並將延遲降低到5毫秒以下(根據第三代合作夥伴計劃 [3GPP],最終目標是2毫秒)。

容量:有了5G專網,你不再需要與其他公共網路使用者爭奪頻寬。這讓你每平方公里可以同時連接多達100倍於4G的裝置,企業不再需要在選擇蜂窩網路和Wi-Fi之間傷腦筋。

先進技術:特別是製造業,5G網路對於操作機器人、自動駕駛機器、自動導引車(AGV)、增強實境(AR)預測性維護及其他智慧工廠技術來說都相當重要。5G專網可以讓智慧工廠在不中斷生產線及供應鏈的情況下快速部署人工智慧(AI)和機器學習(ML)的應用。還有可能打造沒有線路的工廠,從而減少相關成本和建設時間。

安全性:在趨勢科技和451 Research的合作調查中,提高安全能力是受訪者採用無線專網的主要動機。5G專網為資安團隊提供更大的靈活性來實施行零信任零信任 (Zero Trust) 架構,制定自己的存取安全策略、優先流量,並確保資料不會在未經授權的情況下離開網路。

缺點


更強大的安全潛力是一個優點,但與所有的創新技術一樣,知道如何加以保護是一道難題。事實上,根據趨勢科技和GSMA Intelligence的聯合報告,有48%的電信商承認自己沒有足夠的知識/工具來處理安全漏洞。以下是一些主要的安全問題:


⚠️ 更大的攻擊面:連接網路的大量裝置、使用者和應用程式擴大了攻擊面並增加企業面臨威脅的風險。在GSMA的報告中,有32%的電信商表示攻擊面的增加是保護5G網路的關鍵挑戰。


⚠️ 更高的複雜性:因為5G網路是由各類學科所帶來的多樣化技術產生,因此讓軟體的複雜性增加。很少有軟體是專為5G世界而設計;它們有設計上的侷限性和盲點,而新的應用程式和用途這運作過程中將會使其暴露出來。這意味著被認為穩定的軟體將暴露出安全缺陷、程式碼錯誤和架構限制。


⚠️ 軟體供應鏈5G裝置也值得關心,因為晶片和其他組件可能受到惡意軟體感染。此外,管理軟體也可能會受到攻擊,並且電信商或企業基礎設施的任何部分遭受入侵都可能蔓延到整個網路。


⚠️ 資料轉換:因為連接過程的早期缺乏加密,讓網路犯罪分子可以知道哪些裝置連到網路。它還提供了作業系統和裝置類型等其他細節,讓惡意行為者能夠仔細地計劃攻擊。


⚠️ 管理風險:資安評估的第一步是風險評估。因為5G專網才推出不久,所以在451 Research的調查中只有8%受訪者表示會自己完成風險評估也就不令人驚訝了。大多數(37%)受訪者表示將依靠合作夥伴提供專業知識並完成風險評估。但缺乏可用的資安專家可能會讓一些企業選擇放任使用裝置,從而導致未被發現的網路風險。

5G的威脅面

5G 安全注意事項


不管5G網路在設計上是否足夠安全,企業在部署時都必須建置適當的安全防護。在保護5G專網時請考慮以下幾點:

繼續閱讀

如何防範雲端組態設定錯誤?

隨著企業因數位轉型而紛紛移轉到雲端,組態設定錯誤的問題已成為企業一項日益頭痛的問題。雲端組態設定錯誤通常都是在經歷慘痛的代價,也就是網路攻擊或資料外洩已經發生、企業被迫收拾善後時,才會學到教訓。到底組態設定為何會對企業及雲端資安造成影響?企業又該如何防範這類問題?

組態設定錯誤的代價昂貴


根據 2020 年的一份TechRepublic發佈的報告指出,2018 至 2019 年,企業機構因雲端組態設定錯誤而蒙受的損失高達 5 兆美元,其中絕大部分都是因為組態設定錯誤而導致資料外洩。除了資料外洩之外,組態設定錯誤還可能造成許多其他狀況,進而使企業發生損失,例如:閒置不用的執行個體 (一些明明不需執行的服務卻仍在執行,造成費用增加)、閒置不用的儲存空間,還有在「資料中心」或「企業內」的思維下過度配置的資源。

繼續閱讀