互联网企业安全建设实践互联网企业安全建设整体思路原则:目标导向,对结果和效果负责
挖掘安全需求对象:公司高层、兄弟部门、业务部门、安全团队要点:1、知晓面临安全威胁、风险、挑战和现有安全能力
2、理解公司期望与诉求
要点:1、合理、清晰、量化、可衡量
2、区分长、中、短期目标
3、对于目标理解和需求要投入资源达成一致
要点:1、方向和思路对
2、区分紧急度和优先级,分阶段建设
3、高层支持、合理投入、动态调整、定期review要点:1、持续、指标化、量化、可视化
2、总结经验、发现不足、定期汇报要点:1、客观评价、务实、可落地、持续迭代、形成闭环
挖掘安全需求持续优化和完善安全规划、体系建设安全运营明确安全目标明确安全目标安全规划、体系建设安全运营持续优化和完善核心业务核心数据核心资产互联网企业面临安全挑战分析风险来源1、外部攻击者2、内鬼3、供应链4、安全合规风险动机/原因分析可能攻击方式/手段后果/影响分析1、窃取敏感数据2、打击报复3、获取目标系统权限4、恶意勒索5、利益驱使6、被当作攻击跳板1、利用系统漏洞2、恶意扫描、探测3、恶意爬取4、DDOS、CC攻击5、定向渗透攻击6、APT7、勒索攻击8、利用合法权限非法获取数据1、批量敏感数据泄露2、业务中断、稳定性、可用性受影响3、PR事件,公司声誉、品牌受损、公信力下降4、用户流失、经济损失、市值下降、IPO受影响5、不合规被监管机构处罚6、无法正常开展业务、与外部合作受阻互联网企业核心安全目标数据安全业务安全基础安全人员安全安全合规•可以主动识别数据在全生命周期内和流动过程中的数据安全风险和评估出合理风险等级,并将风险控制在可接受范围内•具备对数据泄露事件的应急响应和溯源调查能力•可以主动发现潜在业务安全风险,提供解决方案和将风险控制在可接受范围内•有能力支撑和应对业务正常发展和运营过程中以及业务场景变化可能带来新