Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du upprättar eller moderniserar en säkerhetsstrategi, integrering och styrningsområde. Det här området ger vägledning, samordning och kontinuerlig tillsyn över ett program för säkerhetsmodernisering, vilket gör det möjligt för organisationer att gå bortom fragmenterade kontroller mot en sammanhängande, resultatdriven säkerhetsstatus.
Säkerhetsdiscipliner är grupper av relaterade säkerhetsarbete som hjälper organisationer att konsekvent leverera säkerhetsresultat i hela teknikegendomen. Inom säkerhetsimplementeringsmodellen hjälper discipliner till att tillhandahålla en brygga mellan affärsscenarier och teknisk implementering, vilket säkerställer att säkerhetsinvesteringar omvandlas till verkliga mätbara resultat som en del av säkerhetsimplementeringsmodellen.
Varför denna disciplin?
Många organisationer hanterar säkerhetsstyrning via traditionella modeller för styrning, risk och efterlevnad (GRC) som prioriterar granskningar och extern efterlevnad. Vid behov kan dessa klassiska GRC-metoder ofta inte hantera risker för verkliga incidenter som orsakar driftstörningar, dataförlust, återställningskostnader och ryktesskador.
Säkerhetsstrategi, integrering och styrning moderniserar den här modellen genom att göra säkerheten till en integrerad del av organisationens beslutsfattande och åtgärder, i stället för en fristående eller reaktiv funktion.
Disciplinen samlar tre viktiga element:
- Strategi: Definierar säkerhetsresultat, prioriteringar, kompromisser och framgångsåtgärder som är anpassade till affärsmål, risktolerans och regelmässiga skyldigheter.
- Integrering: Bäddar in säkerhet i affärsstrategi, driftsmodeller, teknikmiljöer, styrningsprocesser och det bredare affärsekosystemet.
- Styrning: Upprätthåller och förbättrar kontinuerligt säkerhetsprogrammet genom tydliga beslutsrättigheter, ansvar, mätning och tillsyn.
Utan en effektiv strategi, integrering och styrning på plats saknar säkerhetsprogrammen ofta tydlig riktning och samordning. Den här klyftan leder till dålig prioritering, inkonsekvent körning, bortkastat och duplicerat arbete, ökad incidentfrekvens och påverkan samt ökad organisationsrisk.
För att vara effektiv säkerställer detta område att Nulová dôvera (Zero Trust) principer tillämpas konsekvent i alla säkerhetsdiscipliner och under hela säkerhetslivscykeln. I stället för att aktivera isolerade tekniska lösningar anpassar SIG beslut, kontroller och åtgärder till en delad säkerhetsmodell.
Följande diagram visar hur säkerhetsstrategin, integreringen och styrningsområdet möjliggör säkerhetsresiliens genom att konsekvent tillämpa Nulová dôvera (Zero Trust) principer inom säkerhetsområdet och under hela säkerhetslivscykeln.
Uppdrag och resultat
Säkerhetsstrategi, integrering och styrning ger vägledning, integrering och tillsyn över hela säkerhetsprogrammets livscykel. Det gör det möjligt för organisationer att:
- Ange tydlig säkerhetsvision och riktning: Definiera säkerhetsresultat, prioriteringar och kompromisser som är anpassade till affärsmål, risktolerans och regelmässiga skyldigheter. Skapa en gemensam förståelse för hur bra säkerhet ser ut för organisationen och hur framgång mäts. Uppdatera den förståelsen efter behov.
- Integrera säkerhet i organisationen: Bädda in säkerhet i affärsplanering, teknikstrategi, arkitektur, utveckling, drift och partnerekosystem så att den inte behandlas som en eftertanke eller fristående funktion.
- Styr säkerhetsbeslut och investeringar: Upprätta beslutsrättigheter, ansvarsskyldighet, principer, standarder och framgångsåtgärder som driver konsekvent prioritering och genomförande mellan säkerhets- och teknikteam.
- Aktivera bättre och snabbare affärsbeslut: Agera som ett centralt nav för säkerhetsriskkontext, hjälpa ledare att balansera möjligheter, risker och kostnader och säga "ja, säkert" till nya initiativ.
- Förbättra prioritering och fokus: Översätt affärsprioriteringar till en fungerande säkerhetsstrategi, principer och standarder så att teamen fokuserar på de viktigaste riskerna snarare än de mest synliga eller brådskande problemen.
- Anpassa till förändring: Kontinuerligt uppdatera strategi, översikter, arkitekturer och styrning för att hantera växande hot, ny teknik (inklusive AI), regeländringar och skiftande affärsprioriteringar.
- Minska incidentpåverkan: Förbättra konsekvens, samordning och ansvarsskyldighet i säkerhetsprogrammet, minska frekvensen och allvarlighetsgraden för incidenter och förbättra återställningsresultaten.
Så här tillämpar du den här disciplinen
Om du vill tillämpa disciplinerna Strategi, Integrering och Styrning på ett effektivt sätt fokuserar du på att fastställa tydlig riktning, ansvar och anpassning i hela organisationen:
-
Definiera en säkerhetsstrategi som är anpassad till affärsprioriteringar och risker
Upprätta tydliga mål som återspeglar organisationens mål, kritiska tillgångar och de viktigaste riskerna för verksamheten -
Upprätta styrning och ansvarsskyldighet mellan team
Definiera roller, ansvarsområden och beslutsstrukturer för att säkerställa att säkerhetsinsatser samordnas och körs konsekvent -
Ange principer och standarder som vägleder konsekvent körning
Ge tydliga förväntningar som säkerställer att säkerhetskontroller och metoder tillämpas konsekvent i hela organisationen. -
Anpassa säkerhetsinsatser mellan olika områden och initiativ
Se till att arkitektur, åtgärder och tekniska insatser fungerar mot delade resultat i stället för att arbeta isolerat. -
Mät förloppet och förbättra kontinuerligt
Använd mått, riskinsikter och operativ feedback för att spåra effektivitet, driva prioritering och förfina strategin över tid.
Hantera organisationsändringar
Det här området hjälper organisationer att gå från att följa kryssrutan till att hantera affärsanpassade risker, samtidigt som de uppfyller regelkraven.
Modernisering på det här sättet minskar slöseriet med kontroller med låga värden, förtydligar ansvarsskyldigheten och säkerställer att säkerhetsbeslut fattas av rätt intressenter med rätt kontext. Med tiden gör detta säkerheten enklare att använda, effektivare och mer hållbar.
Organisationer kan också sprida äldre bördor – till exempel att upprätthålla ineffektiva kontroller eller informellt absorbera ansvarsskyldighet för beslut som fattas någon annanstans – och ersätta dem med en tydligare och mer motståndskraftig driftsmodell.
Disciplinroller och medarbetare
Det här området ägs främst av säkerhetsledningen som ansvarar för att ange riktning, integrera säkerhet i organisationen och styra utförandet. I större organisationer fördelas dessa ansvarsområden mellan formella roller och processer. I mindre organisationer kan roller kombineras och strategi utvecklas mer informellt. Oavsett skala rekommenderar vi starkt att du dokumenterar strategin när den utvecklas.
Primära roller är vanligtvis:
- Chief Information Security Officer (CISO)
- Affärsinformationssäkerhetsansvariga (BISO)
- Säkerhetschefer
- Säkerhetsarkitekter
Dessa roller stöds av funktioner som säkerhetsstrategi, integrering och styrning, utbildning och engagemang, hantering av insiderrisk, hantering av säkerhetsstatus och hantering av säkerhetsefterlevnad.
Effektiv leverans beror på nära samarbete i organisationen:
- Företagsledare ger sammanhang kring prioriteringar och risktolerans.
- Tekniska ledare integrerar säkerhet i teknikstrategier och driftsmodeller.
- Arkitekturroller omvandlar strategi till standarder och skyddsräcken och ger feedback om genomförbarhet.
- Teknik- och IT-team operationaliserar krav genom implementering och underhåll.
- Säkerhetsåtgärder (SecOps) ger kontinuerlig feedback från incidenter, hot och angripares beteende för att informera strategi och styrning.
Disciplinkomponenter
Säkerhetsstrategin, integreringen och styrningsområdet omfattar en bred uppsättning funktioner som tillsammans säkerställer konsekventa och mätbara säkerhetsresultat.
| Förmåga | Detaljer |
|---|---|
| Kontinuerlig prioritering | Prioritera kontinuerligt kraven för: - Verksamhetsanpassning: Se till att säkerheten är en möjliggörare för verksamheten. Skapa de affärsändringar som krävs för säkerheten. - Teknikjustering: Anpassa riskbedömning och hantering av säkerhetsrisker med organisationsteknik. - Säker som design och som standard: Se till att säkerheten är en integrerad del av all system- och processdesign. - Säkerställ sekretess som design/standard: Se till att sekretessen är en integrerad del av all system- och processdesign. - Efterlevnad genom utformning/standardinställning: Se till att efterlevnad är en integrerad del av all utformning av system och processer. |
| Kontinuerlig planering | Underhåll avsiktliga, regelbundet uppdaterade säkerhetsöversikter och framgångsmått. |
| Integrering av affärs-/teknikoperativmodell | Integrera säkerhet i idéarbete, definiering av affärskrav, design, utveckling och drift i stället för att införa kontroller efter driftsättning. |
| Integrering av företagsrisk | Integrera säkerhet i hur risker identifieras, hanteras och rapporteras till ledarskap, tillsynsmyndigheter och intressenter. |
| Livscykel och teknisk skuldhantering | Hantera säkerhetsrisker från inaktuella, ostödda och äldre tekniker. |
| Strategiska säkerhetssimuleringar | Stärka tabletop- och krishanteringsprocesser genom regelbundna simuleringar. |
| Viktiga styrningskomponenter | Definiera organisationsstruktur, beslutsrättigheter, ansvar, principer, standarder, arkitekturer, skyddsräcken och efterlevnadshantering. |
| Delning av säkerhetsinformation | Lägg till affärskontext till hotinformation och dela insikter mellan säkerhets-, affärs- och teknikteam. |
| Extern riskhantering | Hantera risker för leveranskedja, partner, öppen källkod och sammanslagning och förvärv. |
| Utbildning och engagemang | Se till att roller i organisationen förstår varför säkerhet är viktigt, vad som krävs och hur du agerar. |
| Hantering av insiderrisk | Hantera risker från behöriga användare som avsiktligt eller oavsiktligt kan orsaka skada. |
| Övervakning av säkerhetsåtgärder | Ge tillsyn över hållningshantering, åtgärder och arkitektur och mät om kontroller effektivt distribueras och upprätthålls. |
Anpassning till andra områden
Säkerhetsstrategin, integreringen och styrningsområdet fungerar inom alla andra säkerhetsdiscipliner. Dess roll är inte att ersätta eller duplicera sitt ansvar, utan att tillhandahålla tillsyn som möjliggör, integrerar, prioriterar och övervakar konsekventa resultat i hela säkerhetsprogrammet.
| Discipline | Befattning |
|---|---|
| Säkerhetsarkitektur från slutpunkt till slutpunkt | Omvandlar strategi och politik till en samordnad teknisk metod. Det bidrar till att säkerställa att strategin kan användas, prioriteras och tydligt förmedlas till teknikteamen. |
| Tekniska strategidiscipliner | Säkerställer att tekniska beslut överensstämmer med affärsprioriteringar, risktolerans och policyer, med kompromisser som görs avsiktligt snarare än isolerat. |
| Verksamhetsområden | Ansluter operativa signaler – incidenter, identifieringar, angripares beteende – tillbaka till ledarskapsbeslut, vilket möjliggör kontinuerlig förbättring av strategi och kontroller. |
Anpassning till teknikpelarna
På teknikpelarnivå säkerställer säkerhetsstrategin, integreringen och styrningsområdet att:
- Kontrollerna överensstämmer med organisationens strategi, princip och standarder.
- Implementeringen förblir konsekvent med tiden och växlar inte.
- Kontinuerlig förbättring drivs av strategi, integrering och styrning.
Den överensstämmer med dessa teknikpelare:
- Identiteter: Definierar identitetsriskprioriteringar, åtkomstprinciper (inklusive privilegierad åtkomst), livscykelstandarder och lyckade åtgärder som är anpassade till Nulová dôvera (Zero Trust).
- Slutpunkter/infrastruktur: Ställer in krav på livscykel, underhåll och pensionering för att hantera säkerhetsrisker mellan slutpunkter och infrastrukturplattformar.
- Appar: Etablerar konsekventa standarder för källa, utveckling, distribution och livscykel i SaaS och anpassade program.
- Data: Definierar dataskyddsprioriteringar, klassificering, åtkomstmodeller och styrning som är anpassade till affärsvärde och risk.
- Nätverk: Säkerställer att nätverkskonfigurationer och kontroller stöder identitetscentrerade strategier samtidigt som äldre och moderna nätverksrisker hanteras.
- AI: Uppdaterar säkerhetsstrategi, färdigheter, verktyg och styrning för att hantera risker som introduceras av AI-användning och AI-stödda hot.
Nästa steg
Vi rekommenderar att du tar CISO-workshopen.
CISO Workshop hjälper till att påskynda moderniseringen av säkerhetsstrategi, integrering och styrning. Workshopen är tillgänglig som ett expertledt engagemang från Microsoft Unified.
Bland de workshops som finns tillgängliga finns:
- CISO Briefing – En diskussion på mindre än fyra timmar som fokuserar på viktiga lärdomar och bästa praxis.
- Full CISO Workshop – En tvådagars workshop som innehåller ytterligare information, en Microsoft fallstudie, diskussioner om mognadsmodeller och referensmoderniseringsplaner.
Kontakta kontoansvarig för kundframgång för mer information.
CISO-workshopen är också tillgänglig för självbetjäning som en serie videor. Läs mer