Beveiligingsstrategie, integratie en governance tot stand brengen

In dit artikel wordt beschreven hoe u een beveiligingsstrategie, integratie en governance-discipline tot stand brengt of moderniseren. Deze discipline biedt richting, coördinatie en voortdurend toezicht in een beveiligingsmodernisatieprogramma, waardoor organisaties zich kunnen verplaatsen naar een samenhangende, resultaatgestuurde beveiligingspostuur.

Beveiligingsdisciplines zijn groeperingen van gerelateerd beveiligingswerk waarmee organisaties consistent beveiligingsresultaten kunnen leveren in de hele technologieomgeving. Binnen het beveiligingsacceptatiemodel helpen disciplines een brug te bieden tussen bedrijfsscenario's en technische implementatie, zodat beveiligingsinvesteringen worden omgezet in echte meetbare resultaten als onderdeel van het beveiligingsacceptatiemodel.

Waarom deze discipline?

Veel organisaties benaderen beveiligingsgovernance via traditionele GRC-modellen (governance, risico en naleving) die prioriteit geven aan controles en externe naleving. Hoewel dit noodzakelijk is, kunnen deze klassieke GRC-benaderingen vaak geen risico's beheren van echte incidenten die leiden tot die operationele onderbreking, gegevensverlies, herstelkosten en reputatieschade.

De beveiligingsstrategie, integratie en governance-discipline moderniseert dit model door beveiliging een integraal onderdeel te maken van besluitvorming en bewerkingen van de organisatie, in plaats van een zelfstandige of reactieve functie.

De discipline brengt drie essentiële elementen samen:

  • Strategie: Definieert beveiligingsresultaten, prioriteiten, afwegingen en succesmaatregelen die zijn afgestemd op bedrijfsdoelstellingen, risicotolerantie en wettelijke verplichtingen.
  • Integratie: Sluit beveiliging in bedrijfsstrategie, operationele modellen, technologieomgevingen, governanceprocessen en het bredere bedrijfsecosysteem in.
  • Governance: ondersteunt en verbetert het beveiligingsprogramma continu door duidelijke beslissingsrechten, verantwoording, meting en toezicht.

Zonder effectieve strategie, integratie en governance ontbreken beveiligingsprogramma's vaak in duidelijke richting en coördinatie. Deze kloof leidt tot slechte prioriteitstelling, inconsistente uitvoering, verspild en dubbel werk, verhoogde incidentfrequentie en impact en verhoogde organisatierisico's.

Om effectief te zijn, zorgt deze discipline ervoor dat Zero Trust principes consistent worden toegepast in alle beveiligingsdisciplines en in de volledige beveiligingslevenscyclus. In plaats van geïsoleerde technische oplossingen in te schakelen, worden beslissingen, besturingselementen en bewerkingen afgestemd op een gedeeld beveiligingsmodel.

In het volgende diagram ziet u hoe de beveiligingsstrategie, integratie en governance-discipline beveiligingstolerantie mogelijk maakt door consistent Zero Trust principes toe te passen voor beveiligingsdisciplines en gedurende de volledige beveiligingslevenscyclus.

Beveiligingsstrategie, integratie en governance

Missie en resultaten

De beveiligingsstrategie, integratie en governance-discipline biedt richting, integratie en toezicht gedurende de volledige levenscyclus van het beveiligingsprogramma. Hiermee kunnen organisaties het volgende doen:

  • Stel duidelijke beveiligingsvisie en richting in: Definieer beveiligingsresultaten, prioriteiten en compromissen die zijn afgestemd op bedrijfsdoelstellingen, risicotolerantie en wettelijke verplichtingen. Bepaal een gedeeld begrip van hoe goede beveiliging eruitziet voor de organisatie en hoe succes wordt gemeten. Werk dat begrip waar nodig bij.
  • Integreer beveiliging in de organisatie: Sluit beveiliging in in bedrijfsplanning, technologiestrategie, architectuur, ontwikkeling, bewerkingen en partnerecosystemen, zodat deze niet wordt behandeld als een achteraf of zelfstandige functie.
  • Beveiligingsbeslissingen en investeringen beheren: bepaal beslissingsrechten, verantwoordelijkheid, beleid, standaarden en succesmetingen die zorgen voor consistente prioriteitstelling en uitvoering in beveiligings- en technologieteams.
  • Betere, snellere zakelijke beslissingen mogelijk maken: fungeren als een centrale hub voor beveiligingsrisicocontext, zodat leiders kansen, risico's en kosten in balans kunnen brengen en 'ja, veilig' kunnen zeggen voor nieuwe initiatieven.
  • Prioriteitsbepaling en focus verbeteren: vertaal bedrijfsprioriteiten in bruikbare beveiligingsstrategie, beleid en standaarden, zodat teams zich richten op de belangrijkste risico's in plaats van de meest zichtbare of dringende problemen.
  • Aanpassen aan verandering: Strategie, roadmaps, architecturen en governance continu bijwerken om zich te richten op veranderende bedreigingen, nieuwe technologieën (inclusief AI), wijzigingen in regelgeving en het verschuiven van bedrijfsprioriteiten.
  • Impact op incidenten verminderen: consistentie, coördinatie en verantwoordelijkheid in het beveiligingsprogramma verbeteren, de frequentie en ernst van incidenten verminderen en herstelresultaten verbeteren.

Deze discipline toepassen

Als u de discipline Strategie, Integratie en Governance effectief wilt toepassen, richt u zich op het vaststellen van duidelijke richting, verantwoordelijkheid en afstemming binnen de organisatie:

  1. Beveiligingsstrategie definiëren die is afgestemd op bedrijfsprioriteiten en -risico's
    Duidelijke doelstellingen vaststellen die de doelstellingen van de organisatie, kritieke activa en de belangrijkste risico's voor het bedrijf weerspiegelen
  2. Governance en verantwoordelijkheid tussen teams tot stand brengen
    Rollen, verantwoordelijkheden en besluitvormingsstructuren definiëren om ervoor te zorgen dat beveiligingsinspanningen worden gecoördineerd en consistent worden uitgevoerd
  3. Beleidsregels en standaarden instellen die een consistente uitvoering begeleiden
    Zorg voor duidelijke verwachtingen die ervoor zorgen dat beveiligingscontroles en -procedures consistent in de hele organisatie worden toegepast.
  4. Beveiligingsinspanningen afstemmen op verschillende disciplines en initiatieven
    Zorg ervoor dat architectuur,bewerkingen en technische inspanningen werken aan gedeelde resultaten in plaats van geïsoleerd te werken.
  5. Voortgang meten en continu verbeteren
    Gebruik metrische gegevens, risico-inzichten en operationele feedback om de effectiviteit bij te houden, prioriteit te geven en strategie na verloop van tijd te verfijnen.

Organisatiewijziging beheren

Met deze discipline kunnen organisaties overstappen van naleving van selectievakjes naar bedrijfsgericht risicobeheer, terwijl ze nog steeds voldoen aan wettelijke verplichtingen.

Door op deze manier te moderniseren, vermindert u de verspilde inspanningen voor controles met lage waarden, verduidelijkt u de verantwoordelijkheid en zorgt u ervoor dat beveiligingsbeslissingen worden genomen door de juiste belanghebbenden met de juiste context. In de loop van de tijd is beveiliging eenvoudiger te gebruiken, effectiever en duurzaam.

Organisaties kunnen ook verouderde lasten verwerpen, zoals het handhaven van ineffectieve controles of het informeel absorberen van verantwoordelijkheid voor beslissingen die elders zijn genomen, en deze vervangen door een duidelijker, toleranter operationeel model.

Disciplinerollen en samenwerkers

Deze discipline is voornamelijk het eigendom van beveiligingsleiders die verantwoordelijk zijn voor het instellen van richting, het integreren van beveiliging in de organisatie en het beheren van de uitvoering. In grotere organisaties worden deze verantwoordelijkheden verdeeld over formele rollen en processen. In kleinere organisaties kunnen rollen worden gecombineerd en kan de strategie informeler worden ontwikkeld. Ongeacht de schaal, wordt documenteringsstrategie naarmate deze zich ontwikkelt sterk aanbevolen.

Primaire rollen zijn meestal:

  • Chief Information Security Officer (CISO)
  • Functionarissen voor informatiebeveiliging binnen de business (BISO)
  • Beveiligingsdirecteuren
  • Beveiligingsarchitecten

Deze rollen worden ondersteund door functies zoals beveiligingsstrategie, integratie en governance, onderwijs en betrokkenheid, intern risicobeheer, beveiligingspostuurbeheer en beveiligingsnalevingsbeheer.

Effectieve levering is afhankelijk van nauwe samenwerking binnen de organisatie:

  • Leidinggevenden bieden context op prioriteiten en risicotolerantie.
  • Technische leiders integreren beveiliging in technologiestrategieën en operationele modellen.
  • Architectuurrollen vertalen strategie in standaarden en kaders en bieden haalbaarheidsfeedback.
  • Engineering- en IT-teams zetten vereisten om in de praktijk via implementatie en onderhoud.
  • Beveiligingsbewerkingen (SecOps) bieden continue feedback van incidenten, bedreigingen en aanvallergedrag om strategie en governance te informeren.

Disciplineonderdelen

De beveiligingsstrategie, integratie en governance-discipline omvat een breed scala aan mogelijkheden die samen zorgen voor consistente, meetbare beveiligingsresultaten.

Vermogen Bijzonderheden
Continue prioriteitstelling Voortdurend prioriteit geven aan vereisten voor:

- Bedrijfsuitlijning: Zorg ervoor dat beveiliging een zakelijke enabler is. De bedrijfswijzigingen stimuleren die nodig zijn voor beveiliging.
- Uitlijning van technologie: afstemmen van de risicoanalyse en het beheer van de beveiliging met organisatietechnologie.
- Veilig op ontwerp en standaard: Zorg ervoor dat beveiliging een integraal aspect is van alle systeem- en procesontwerpen.
- Zorg voor privacy door ontwerp en standaardinstellingen: Zorg ervoor dat privacy een integraal aspect is van het ontwerp van alle systemen en processen.
- Compatibel volgens ontwerp/standaard: zorg ervoor dat naleving een integraal aspect is van alle systeem- en procesontwerpen.
Continue planning Houd opzettelijke, regelmatig bijgewerkte beveiligingsschema's en metrische succesgegevens bij.
Bedrijfs-/technologiemodelintegratie Sluit beveiliging in in ideeën, definities van bedrijfsvereisten, ontwerp, bouw en bewerkingen in plaats van besturingselementen toe te passen na de implementatie.
Bedrijfsrisicointegratie Integreer beveiliging in hoe risico's worden geïdentificeerd, beheerd en gerapporteerd aan leidinggevenden, toezichthouders en belanghebbenden.
Levenscyclus en technisch schuldbeheer Beheer beveiligingsrisico's van verouderde, niet-ondersteunde en verouderde technologieën.
Strategische beveiligingssimulaties Versterk de tabletop- en crisisbeheerprocessen via regelmatige simulaties.
Kernbeheeronderdelen Definieer organisatiestructuur, beslissingsrechten, verantwoording, beleid, standaarden, architecturen, kaders en nalevingsbeheer.
Beveiligingsinformatie delen Voeg bedrijfscontext toe aan bedreigingsinformatie en deel inzichten in beveiligings-, bedrijfs- en technologieteams.
Extern risicobeheer Beheer risico’s in de toeleveringsketen, partnerrisico’s, open-source-risico’s en fusie- en overnamerisico’s.
Onderwijs en betrokkenheid Zorg ervoor dat rollen in de hele organisatie begrijpen waarom beveiliging belangrijk is, wat vereist is en hoe u moet handelen.
Intern risicobeheer Beheer risico's van geautoriseerde gebruikers die opzettelijk of onbedoeld schade kunnen veroorzaken.
Toezicht op beveiligingsbewerkingen Zorg voor toezicht op postuurbeheer, bewerkingen en architectuur en meet of controles effectief worden geïmplementeerd en ondersteund.

Uitlijning met andere disciplines

De beveiligingsstrategie, integratie en governance-discipline werkt in alle andere beveiligingsdisciplines. De rol ervan is niet om hun verantwoordelijkheden te vervangen of te dupliceren, maar om toezicht te bieden die consistente resultaten in het beveiligingsprogramma mogelijk maakt, integreert, integreert, prioriteert en bewaakt.

Discipline Rol
End-to-end beveiligingsarchitectuur Vertaalt strategie en beleid in een gecoördineerde technische aanpak. Het helpt ervoor te zorgen dat strategie kan worden uitgevoerd, prioriteit heeft en duidelijk wordt gecommuniceerd met technologieteams.
Disciplines binnen de technische strategie Zorgt ervoor dat technische beslissingen zijn afgestemd op bedrijfsprioriteiten, risicotolerantie en beleid, met trade-offs die opzettelijk zijn gemaakt in plaats van geïsoleerd.
Operational disciplines Hiermee verbindt u operationele signalen, incidenten, detecties, gedrag van aanvallers, terug naar leiderschapsbeslissingen, waardoor strategie en controles continu kunnen worden verbeterd.

Uitlijning met technologiepijlers

Op technologiepijlerniveau zorgt de beveiligingsstrategie, integratie en governance-discipline ervoor dat:

  • Besturingselementen zijn afgestemd op de organisatiestrategie, het beleid en de standaarden.
  • Implementatie blijft in de loop van de tijd consistent en blijft niet afwijken.
  • Continue verbetering wordt aangestuurd op strategie, integratie en governance.

Het is afgestemd op deze technologiepijlers:

  • Identities: Definieert prioriteiten voor identiteitsrisico's, toegangsbeleid (inclusief bevoorrechte toegang), levenscyclusstandaarden en succesmetingen die zijn afgestemd op Zero Trust.
  • Eindpunten/infrastructuur: stelt vereisten voor levenscyclus, onderhoud en buitengebruikstelling in voor het beheren van beveiligingsrisico's voor eindpunten en infrastructuurplatforms.
  • Apps: stelt consistente sourcing-, ontwikkelings-, implementatie- en levenscyclusstandaarden vast voor SaaS en aangepaste toepassingen.
  • Gegevens: Definieert prioriteiten voor gegevensbescherming, classificatie, toegangsmodellen en governance die zijn afgestemd op bedrijfswaarde en risico.
  • Netwerk: zorgt ervoor dat netwerkconfiguraties en -controles identiteitsgerichte strategieën ondersteunen bij het beheren van verouderde en moderne netwerkrisico's.
  • AI: beveiligingsupdates, vaardigheden, hulpprogramma's en governance bijwerken om risico's aan te pakken die zijn geïntroduceerd door AI-gebruik en door AI ondersteunde bedreigingen.

Volgende stappen 

We raden u aan om de CISO-workshop te volgen.

De CISO Workshop helpt de modernisering van beveiligingsstrategie, integratie en governance te versnellen. De workshop is beschikbaar als een door experts begeleid aanbod van Microsoft Unified.

Workshops beschikbaar zijn onder andere:

  • CISO-briefing - Een discussie van minder dan vier uur gericht op belangrijke leer- en best practices.
  • Full CISO Workshop - Een tweedaagse workshop met aanvullende informatie, een Microsoft casestudy, discussies over het volwassen model en referentieplannen voor modernisering.

Neem contact op met uw accountmanager voor klant succes voor meer informatie.

De CISO workshop is ook beschikbaar voor selfservice als een reeks video's. Meer informatie