关于安全部和运维部门如何高效的协同工作,保障企业整体性安全。

目前安全热度已经上升国家安全的层次,伴随着各种有影响范围的安全事件频发,无论是来自国际的,还是国内的,使安全类工作逐渐在企业管理中成为了重要工作项之一。
今天博主就和大家讨论一下如何使安全部和运维部门如何高效的协同工作。
目前国内企业安全部和运维部在企业管理中所处的关系型如下几种:

1、死掐性
安全部站到安全视角发现识别安全风险,运维以运维带来成本砍掉安全需求。
2、相安无事型
安全部和运维部在处理已识别的企业安全风险时,大家明面不发生冲突,但是暗地是太极推手,左右互博,尽显甩锅技能。
3、协同性
安全部和运维部共同识别企业系统中资产存在的脆弱性,使用科学的风险评估的方法,将风险进行定量和定性的分析,识别了风险项和等级以后,双方能够根据实际业务系统的重要程度和影响范围,制定风险处置计划,划分风险种类分为可接受的风险、需处置的风险、不可处置风险。双方积极响应,共同推进。

安全无小事,安全问题不容忽视,因为一旦发生安全事件,几乎都不是小事。

博主在学习安全时候甚至大家学习安全的时候,都是将如何采取技术防护或者管理制度去提高整体安全防护能力,其实安全工作能否落地其核心因素:就是高层领导、决策层领导是否支持安全工作,整个环境是否存在安全方针和纲领。

在这一点,必须的点赞央企或国企,一般信息安全小组总指挥都会是常务副总或者总经理担任,所以安全工作在央企或者国企中安全部和运维部有可能是一个cto管理,若是协同性关系,则安全工作一般都会按照风险处置计划推进,安全问题也都能落实。

那么如何分别站在安全视角和运维视角做好安全工作呢?

安全部
博主,始终提倡的一句话,人是办成一件事的最主要因素,事在人为,所以对人的要求是最高的。

毕竟是“三分靠技术,七分靠管理”

有多少漏洞利用,×××事件是由于人的使用不当,和操作不当导致,甚至是程序的编译代码设计额度逻辑缺陷是漏洞。

安全建设

关于企业信息化建设过程中,是否具备和运维部门等同能力的安全架构设计能力,具体可落地的安全管理规范及相关操作指南和基线的形成。大家都是做技术的尤其是跨部门协作,只有知己知彼才会被技术同仁所尊重,最怕的是沟通不在一个频道。

安全合规
相关的合规检查项自身的理解程度是否能结合自身现有基础环境制定可落地可执行的改进计划指导运维部门落地。(等保2.0 27000、行业相关的合规要求等)
安全管理
管理要求的相关管理制度、规范、流程是否能够结合企业本身现状设定,并且能在企业管理中起到约束、预防、和执行。制度是约束人不去做违反规定的事。所以制度一定是经过高层领导多部门评审之后,择其善者而发布的具有力度的可执行条例。
安全教育和培训,新人入职培训,安全防范月考核,安全知识与个人kpi关联,考试不合格者相应处罚,使安全意识深入每个人内心,有益于安全工作的开展。
安全运营
应急响应能力和应急处置的能力,也就是互联网公司的sec或者src,对于应急处置事务一定是和运维部门高度配合协同的事,首先是应急处置的人拥有安全能力,其次是具有整体协调资源和跨部门沟通的能力。
应急工作一定是建立在具有应急预案和应急流程的前提下,指导我们工作。
应急工作进展需及时向相关干系人通报。
应急处置报告应当具有应急步骤 风险分析 风险处置 和预防措施,甚至高要求还需有样本分析。需要按时复盘,提高应急响应能力。
对全网日志及镜像流量的审计和分析,提取异常行为。

安全运维

负责运维公司安全安全设备,制定相关安全策略,负责网路、主机、数据库、中间件、数据、云等安全基线的推进和落地。配合安全建设完成相应的安全架构的设计。对安全策略的定期审计,识别不合理的策略。
配合运维部门完成技术架构支撑的实施相关工作。

web安全测试及产品内侧

这部分工作对于对外有交易业务及产品的企业至关重要,对于对社会团体有影响力的组织对外发布的网站群也hi至关重要,具有适应企业现状的测试方法,能熟练使用各种安全工具,熟悉sdl安全开发流程,开发自动化测试工具。具备测试开发能力,都是企业安全保障的重要一环。

个人对这方面认识还是比较粗浅,还请各位专业人士指正。

关于运维部门的要求我也就不显丑了,论坛内的各种itil大神及itsm大神太多,总体参照ITIL最佳实践的落地,还是强调的人的问题,人也是干好运维的唯一主要因素。

规划、设计、实施、变更、配置管理、知识库记录都应该是完善完备的,

关于运维工作我还是强调的是cmdb这个事,资产识别无论是安全还是运维,都是重要的,因为我们要知道有什么,才能做整体规划,才能考虑到冗余、灾备。业务可持续性等问题。

对于安全来讲只有识别了资产的脆弱性才能做风险管理。

运维的工作我还是建议大家看一下bmc的itsm系统,其中bbna(网络自动化工具)bppm(主机自动化工具),对于网络自适应和自发现,甚至是apm应用监控等都是提升运维能力都有所帮助。

最近实在是太累心,没有写技术类博客,等有时间一定精心制作技术博,还希望大家多多关注我。

Mr.wang

2018.6.1

原文地址:http://blog.51cto.com/13769225/2122913

时间: 2024-10-21 06:42:53

关于安全部和运维部门如何高效的协同工作,保障企业整体性安全。的相关文章

【云分析】《“支持和运维服务”仍然困扰着企业云的应用》

2015-09-06 张晓东 东方云洞察 点击上面的链接文字,可以快速关注"东方云洞察"公众号 云服务目前很火,那么让我们畅想一下:做为企业IT部门负责人,你采购并在企业内部部署了一个云存储服务,某一天存储服务突然出现了故障.那么你服务的用户应该打电话向谁求助?内部IT支持人员?云存储服务供应商?外包的服务团队?还是他/她玩技术的表兄弟? 这些都是采用公有云或者混合云的企业IT部门目前面临的问题.对最终用户来说,IT部门实际上承担了云服务代理角色,并通过转嫁IT服务成本到最终用户的部门

Harbor实现容器镜像仓库的管理和运维

本次分享主要讲述了在开发运维中的管理容器镜像方法.为了便于说明原理,较多地使用Harbor作为例子. 内容主要包括: 开发和生产环境中镜像仓库的权限控制: 镜像远程同步(复制)的原理: 大规模应用镜像发布方式: 镜像删除和空间回收: Registry高可用性设计. 首先简单介绍一下Harbor项目.Harbor是由VMware中国研发团队负责开发的开源企业级Registry,可帮助用户迅速搭建企业级的Registry服务.该项目发布5多个月以来,深受用户喜爱,在GitHub获得了近1000个点赞

产品经理竟然也懂开发和运维?

老男孩教育交流群的一次聊天记录.20140508成都-吴同学今天看我的老大一个,产品经理.....熟练的使用各种sed awk ss帮一地方门户网站排查 网站负载高的问题.太熟练了.各种一次完成.哎,多加练习才行啊. 北京-王智2014/5/7 22:10:15你没做个命令记录么? 北京-薛2014/5/7 22:11:12做下来记得分享下 成都-吴同学2014/5/7 22:12:23木机会啊,虽然在我的电脑,但是,是远程控制,使用人家的SSH操作的 北京-王智2014/5/7 22:14:5

单表60亿记录等大数据场景的MySQL优化和运维之道 | 高可用架构(转)

转自http://www.php1.cn/Content/DanBiao_60_YiJiLuDengDaShuJuChangJingDe_MySQL_YouHuaHeYunWeiZhiDao_%7C_GaoKeYongJiaGou.html, 更多详细资料请参看原文 此文是根据杨尚刚在[QCON高可用架构群]中,针对MySQL在单表海量记录等场景下,业界广泛关注的MySQL问题的经验分享整理而成,转发请注明出处. 杨尚刚,美图公司数据库高级DBA,负责美图后端数据存储平台建设和架构设计.前新浪高

那个突然下雪的上海,他和运维说了再见...

每个月15号, 是张伟单位发工资的日子. 但不知为什么, 这个月明明已经月底,却还没有收到工资到帐的消息. 几天前的一次午饭后, 张伟在电梯里听到同事议论说, 公司的新一轮融资依然没有着落,据说仍拖欠着渠道几百万的尾款没有付- 就在这种忽然到来的惶恐不安中, 张伟想起了那个曾对他影响深刻的前辈--孙海宏. 而那时,张伟总是习惯叫他孙哥. 时间回到2年前的初夏, 那一年张伟从南京的一所二本大学毕业, 来到上海找工作. 本怀着的一番壮志,在2个月依然没有找到工作的现实前妥协, 进了一家刚创业不久的互

CMDB和运维自动化

CMDB和运维 一.传统运维和自动化运维 1.传统运维 日常工作繁琐 应用运行环境不统一 运维及部署效率低下 无用报警信息过多 资产管理和应用管理混乱 2.自动化运维 OS的选择统一化,同一个项目使用同样的OS系统部署其所需要的各类软件 软件安装标准化,例如JAVA虚拟机,php,nginx,mysql等各类应用需要的软件版本,安装目录,数据存放目录,日志存放目录等 应用包目录统一标准化,及应用命名标准化 启动脚本统一目录和名字,需要变化的部分通过参数传递 配置文件标准化,需要变化的部分通过参数

金融行业进入智能运维时代,PIGOSS BSM 鼎力保障业务安全

上海某集团拥有多个分支机构,并充分发挥混合业经营优势,建立了专业化.多功能的金融服务平台,该金融平台是经×××批准,以加强企业集团资金集中管理和提高资金使用效率为目的,为集团成员单位提供财务管理服务的非银行金融机构.公司以集团企业金融服务需求为导向,在传统存贷业务基础上,逐渐培育起资产管理.投资银行.租赁.保险等多种业务,并与其它金融机构紧密合作,不断创新产品.创新服务,努力为企业客户提供有效的个性化金融服务. 运维挑战 随着国内金融行业IT系统数据集中.业务集中,IT系统规模逐渐增大,关联关系

VEFX维亿:银行级全方位保障用户资金安全利益

如今市场经济发展迅速,人们已经把生活重心放在了资金的保值增值方面.股指投资作为一种比较新型的投资方式,在投资人中广受好评.股指行业中的优质平台VEFX维亿,因其全方位保障用户利益而获得了众多投资者的青睐. VEFX维亿全方位保障用户利益获青睐.合规性方面,VEFX维亿一直都是行业表率.VEFX维亿从2003年开始提供中文服务至今,是中文服务商中存在比较久的交易商之一.在过去15年中,VEFX维亿始终坚守合规发展的原则,所有客户资金与公司的运营资本隔离存放,根据客户地区分散存放于几个知名国际银行的

阿里云堡垒机V3版重磅发布,和运维失误say no!

摘要: 对于外部***尚有产品工具可寻,那么对于类似的内部威胁防范该如何进行呢?近日,阿里云运维管理与审计产品重磅发布堡垒机V3版本,这是一款能够帮助用户拥有全方位运维风险控制与事件追溯能力的产品. 近些年,网络安全事件频发,企业不仅要抵御外部***,还要防止内部管理员因操作失误.恶意操作.越权操作等问题而卷入数据泄露.运维事故的漩涡. 前段时间,某酒店集团数据泄露引起轩然大波,泄露的数据中包含了用户姓名.手机号.邮箱.×××号等多项信息.卖家对这个约5亿条数据打包出售价格为8比特币或520门罗