当前位置:主页>专栏>CSO专栏>

安全风险不断上升 暴露企业CSO缺口

首席安全官(CSO)是企业中专门负责管理风险问题的最高级别职务,不仅仅是大型企业,包括各种看重安全问题的企业,CSO都是一个关键性的角色。但是,终端用户不应该只看企业是否有这个职位,而是要看企业的专业程度以及与信息安全风险斗争的进展程度。

RobertWalters咨询公司的IT商贸部门咨询顾问NarenGanjoo表示,随着企业向虚拟化和云计算迁移,信息系统的安全性成了越来越重要的问题。

Ganjoo表示:“所有的企业现在都有一个专门的安全人员,负责管理内部的安全策略,进行日常的IT安全审核,以及设置新的安全策略等工作。”

Ovum的首席分析师GrahamTitterington也表示,根据调查,企业的CSO和CISO(首席信息和安全官)的数量呈现“小幅增长”趋势。他认为,大型企业,尤其是与信息技术相关的企业,如果不设置此类职务将无法正常运转。

他解释说:“在大型企业中,企业的工作任务需要安全专家主持,并且此类工作都需要足够丰富的安全经验。因此最好有人专门负责此类工作。而小型企业可以考虑将CIO或其它职位与CSO的职责合并。如果一个企业对安全性的要求很高,比如安全产品厂商或者银行等,是必须配备CSO这个职位的,但是其它企业在这个问题上,我认为可以灵活对待。”

但是Titterington也告诫人们不要过于关注于CSO这个头衔或角色,因为重点不在于此,而是在于“企业能够实现很好的信息安全”。

如果企业没有预算用来支持一个独立的CSO,他们可以考虑向服务供应商或咨询顾问寻求帮助。

Gartner调研经理LawrencePingree也有类似的观点。他表示:“如果企业的财力无法支持内部长期聘用的CSO或CISO,可以考虑请咨询公司帮助解决安全管理问题或雇佣一个有一定经验的安全工程师或架构师,逐步帮助企业搭建起一套成熟的安全体系”。

Gartner有一套ITScore模型,可以帮助企业检查安全系统的成熟度和它的效率。

安全软件厂商的现状

经过亲自采访,Gartner的Pingree表示,美国市场前五大安全软件厂商都配备有专门的安全管理人员。具Gartner分析,这些管理人员的职位并不属于经理,也没有列在公司官方网站所介绍的管理团队中。

在对Symantec,McAfee,TrendMicro,IBM以及CATechnologies这五家公司的Web网站进行浏览后,我们会发现所有公司的管理团队介绍中都没有CSO或CISO这样的职级。不过McAfee曾在10月18号登出一则位于SantaClara的CSO职位信息。按照ZDNetAsia的理解这是一种职位更换。

而TrendMicro和CA都表示,他们的CIO的职责中包含了保护企业信息资产安全,实施安全策略等工作。IBM则是由专门负责IT风险的副总裁KrisLovejoy承担此类工作。

在解释公司为何缺少专门的CSO或CISO这个问题时,TrendMicro的CIOMaxCheng解释说:“作为一个IT安全产品厂商,TrendMicro理解IT安全的重要性,而CIO有能力承担此类职责,而且我们还有一个专门的团队[信息安全团队]来负责IT安全。我们不认为单独设置一个这样的头衔会对TrendMicro的IT安全防御水平有什么促进作用。”

Cheng每天花费三成的时间用于解决IT安全问题,他认为如果从“安抚客户”的角度看,为管理信息安全设置一个专门的职位是有一定帮助的,尤其是在目前这种安全环境下。

香港JockeyClub公司CIOSunnyLee在接受邮件采访时表示,他并没有特别关注安全软件厂商是否有专门的CSO这个职位,他认为此类公司应该将信息安全付诸实际。他说:“此类公司应该将信息安全作为公司的首要任务。他们应该成为信息安全方面的榜样。”他认为,关键在于如何减轻安全风险,而是不是有没有某个职位。他说:“如果安全软件厂商没有管理好自己企业的信息安全,不但会给他们的公司带来风险,更会给他们的客户带来风险。”

安全攻击事件增加推动CSO需求增长

由于安全行业自身的安全现状,至少有两家技术企业表示今年将设立专门的CSO职位。

RSA就曾经表示,今年三月他们公司的SecurID技术的相关信息被盗,而在RSA收购NetWitness之后,EddieSchwartz成为了第一位CSO。

日本消费电子行业巨头索尼公司,在今年九月份也聘用了美国前国土安全部官员担任公司的副总裁兼CSO。据DarkReading网站披露,索尼公司由于内部不良的安全管理已经多次被舆论指责,在今年四月更是被黑客入侵。

RobertWalters的Ganjoo表示,CSO在IT安全和IR产品企业中是很平常的职位,而且此类职位的需求量巨大。但是在他所处的新加坡地区,具有丰富经验的IT安全人才仍然较少。他说:“新加坡的信息安全人才储备相对较小,想找一个拥有足够技能并且经验丰富的信息安全专家并不容易。”

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

服务创造价值,SGS 首推服务领域个人服务资

服务创造价值,SGS 首推服务领域个人服务资质 CSO 企业服务长认证课程

SGS 管理学院全国培训经理王晓燕女士表示,在竞争激烈市场中,高品质服务将是核心的竞...[详细]

北信源获中国值得CSO信赖的信息安全厂商称

北信源获中国值得CSO信赖的信息安全厂商称号

北信源公司作为信息安全企业的典范,凭借其在信息安全等方面的突出成绩脱颖而出,荣获...[详细]

CSO仍在犯的七大沟通错误

CSO仍在犯的七大沟通错误

多年来,我总是看到cso唉声叹气的样子,不是他们没有能力做好信息安全工作,而是大环...[详细]

黑客最爱Android 应用程序面临木马危机

黑客最爱Android 应用程序面临木马危机

移动装置的威胁正不断屡创新高,而Android平台已经成为黑客的最爱。由于Google将Andro...[详细]

SGS 首推服务领域个人服务资质

SGS 首推服务领域个人服务资质

广州2011年3月3日电 /美通社亚洲/ -- 日前,SGS 通标标准技术服务有限公司(下简称 SG...[详细]

返回首页 返回顶部