网络安全度量标准:基本的网络安全控制评估

安全
我现在面临一个挑战:根据当前的人力资源和能力投入,评估我们公司的安全态势。是否有衡量网络安全水平的标准?第一步最好做什么?

我现在面临一个挑战:根据当前的人力资源和能力投入,评估我们公司的安全态势。是否有衡量网络安全水平的标准?第一步最好做什么?

现在这个问题,也是安全专业人员奋斗多年要解决的问题。在详细解答前,我必须要说令人失望的消息,没有正确有效的信息安全度量标准(there is no silver bullet for information security metrics)。真正评估信息安全计划有效性的唯一方法是,坐下来,评估该方案的目标,然后找到方法来衡量实现这些目标的进展。这是一个高度的企业特定过程,根据企业的不同结果也会不同。

这就是说,当你为你的计划考虑网络安全性度量标准时,你可以选择许多数据源进行混合评估。以下是我喜欢的一些:

漏洞扫描结果:如果你在网络上运行了一个漏洞扫描器,它可以为你提供几个有趣的度量标准:

●服务器上的关键漏洞的数量。

●可通过防火墙的关键漏洞数量。

●解决关键漏洞的平均时间。

系统配置合规信息:微软系统中心配置管理器(Microsoft System Center Configuration Manager)等工具可以为你提供关于工作站状态的详细信息。一些可用来作为安全度量标准的包括:

●系统符合安全标准的百分比

●防病毒和反间谍软件状态

安全事故频率:这是分割正确的底线:你的企业多久经历一次安全事故?这里的技巧在于确保你有一个一致性的定义,关于“事故”上升到了什么级别。否则,改变定义可能使数据错误。

以上是一些想法,可以让你开始一个全面的安全度量标准计划。请记住,要带着你的目标开始,然后根据目标精心列出一些问题,这些问题将为管理提供关于信息安全计划和网络安全控制有效性的最好洞察。

【编辑推荐】

  1. 从监控为目的到防泄漏 信息安全这十年
  2. 启明星辰和网御星云重组揭开信息安全产业整合大幕
  3. 新希望:中国信息安全产业重装上阵
  4. 从韩国农协银行事件谈信息安全工作的要点
责任编辑:于爽 来源: TechTarget中国
相关推荐

2011-08-11 11:13:24

2011-03-17 13:32:45

2013-05-02 09:49:54

2013-07-30 09:09:46

网络安全虚拟化

2013-05-16 09:28:21

2022-06-14 00:11:38

网络安全等级保护

2011-07-06 14:28:32

2023-02-06 00:24:12

网络安全裁员

2018-07-24 12:38:40

2022-01-26 23:22:23

网络安全IT数据泄露

2021-12-28 00:11:40

网络安全攻击

2009-04-27 14:13:59

2022-03-30 13:56:43

网络安全风险评估

2022-01-05 00:05:07

安全设备网络

2020-05-11 10:04:25

网络安全安全技术

2021-12-21 06:07:10

网络安全网络攻击网络威胁

2012-10-31 11:15:59

2021-08-08 14:19:46

网络安全黑客互联网

2018-05-04 06:00:10

2011-05-17 10:48:24

网络安全网络安全保单网络安全保险
点赞
收藏

51CTO技术栈公众号