近年來,數(shù)字化技術迅猛發(fā)展,尤其是以ChatGPT 為代表的生成式 AI 技術的發(fā)展為我們帶來無限暢想。當前,海量數(shù)據(jù)已經成為驅動生產力的重要資產,但同時也導致了“數(shù)據(jù)滿天飛”,數(shù)據(jù)安全隱患加劇,數(shù)據(jù)安全事件頻發(fā),一些特定行業(yè)和區(qū)域則成為重災區(qū)。 根據(jù)IBM Security發(fā)布的 《2023 年度 X-Force 威脅情報指數(shù)》相關數(shù)據(jù)顯示,目前勒索軟件的威脅居高不下,其中亞洲位列攻擊目標榜首,而制造業(yè)首當其沖。
持續(xù)高發(fā)的數(shù)據(jù)安全事件給社會、個人帶來巨大的安全影響,也給相關企業(yè)造成了高額的經濟損失。據(jù)IBM Security 近日發(fā)布的《2023年數(shù)據(jù)泄露成本報告》,2023年全球數(shù)據(jù)泄露的平均成本達到 445 萬美元,創(chuàng)該報告有史以來以來最高記錄,較過去 3 年均值增長了 15%。同一時期內,檢測安全漏洞和漏洞惡化帶來的安全成本上升了 42%,占安全漏洞總成本的比值也達到史上最高,這也表明,企業(yè)應對漏洞的調查和處理正變得更加復雜。
【資料圖】
同時,隨著政府監(jiān)管重視程度日益提升,中國在近年相繼發(fā)布《個人數(shù)據(jù)隱私保護法》等數(shù)據(jù)安全相關法規(guī),如何把數(shù)據(jù)高效、安全、合規(guī)地用起來,對企業(yè)來說是巨大挑戰(zhàn)。這點在IBM 商業(yè)價值研究院最新一期的全球首席執(zhí)行官研究(CEO Study)中得到印證。該研究表明: 網絡安全與數(shù)據(jù)隱私既是調研涵蓋的數(shù)千名CEO的優(yōu)先任務之一(43% 的CEO這樣認為),又是他們未來三年的最嚴峻挑戰(zhàn)之一(32%的CEO這樣認為)。
在最近舉行的一場媒體圓桌上,IBM大中華區(qū)安全專家結合企業(yè)當前面臨的安全挑戰(zhàn),對《2023年數(shù)據(jù)泄露成本報告》進行了深度解讀,并建議企業(yè)盡快采取必要的應對措施,包括提高安全優(yōu)先級,加大投入,以及采用前瞻式安全策略防范于未然。同時他們也分享了IBM如何憑借端到端的安全能力,包括IBM自身技術、產品和服務以及強大且開放的生態(tài)系統(tǒng),助力企業(yè)客戶安全體系真正落地。
匹配多云環(huán)境和監(jiān)管需求,以專業(yè)咨詢服務和開放平臺助企業(yè)構建安全體系
越來越多的企業(yè)資產以數(shù)字和信息的形式,在數(shù)據(jù)中心、私有云和公有云、邊緣側等各種環(huán)境中傳遞,這也讓企業(yè)的信息和數(shù)據(jù)安全防線被拉長,面臨的風險更高。安全問題逐漸成為影響企業(yè)持續(xù)推進數(shù)字化進程的最大風險和障礙。而面對市場上數(shù)量眾多的安全理論、技術和產品,企業(yè)如何構建符合自身需求的安全體系就成了一道難題。
IBM大中華區(qū)安全事業(yè)部總經理及華東華中區(qū)總經理鄧曉暉指出,面對日益復雜的數(shù)據(jù)安全局勢,任何一種單獨的技術都無法堵住所有漏洞,企業(yè)需要集各家所長,在單一領域采用最好的工具進行防御,從而實現(xiàn)技術和企業(yè)現(xiàn)有環(huán)境、應用和業(yè)務的融合。與其他將關注重點放在單純安全技術的系統(tǒng)提供商不同,IBM立足全球視角,從宏觀上為企業(yè)構建了一個開放的、足夠覆蓋全部業(yè)務領域的機制,整合最先進的科技、最完善的服務能力,為全球客戶提供端到端的安全解決方案。
( IBM咨詢大中華區(qū)安全與隱私合規(guī)服務總監(jiān) 孔祥慧 )
結合開放式安全平臺架構以及針對性的安全咨詢服務,企業(yè)用戶不僅擁有了一個能全面覆蓋業(yè)務,從安全運營、云基礎架構應用、身份和訪問、數(shù)據(jù)安全、應用安全、業(yè)務安全,直到合規(guī)管理的安全框架,也實現(xiàn)了對安全業(yè)務的自動化管理模型,降低了相關的管理成本。
隨著個人信息、數(shù)據(jù)安全、數(shù)據(jù)跨境領域監(jiān)管要求日趨嚴格,相關法律法規(guī)標準密集發(fā)布,企業(yè)合規(guī)壓力加大,難以有效平衡數(shù)據(jù)利用與合規(guī)邊界。高爽指出,IBM參與了從金融到制造業(yè)、從合資到外資很多行業(yè)企業(yè)的安全戰(zhàn)略策劃。每個類型客戶都必須守住合規(guī)底線。企業(yè)急需一套完整的策略應對合規(guī)要求,同時還需要具備強大技術能力,時刻讓企業(yè)環(huán)境跟安全策略保持緊密溝通。
IBM數(shù)據(jù)安全治理服務要解決的就是基于一系列產品和技術,幫助企業(yè)守好合規(guī)底線,降低合規(guī)風險,以更合理的成本滿足合規(guī)要求,如監(jiān)管要求數(shù)據(jù)風險評估,個人信息影響評估,以及數(shù)據(jù)跨境的合規(guī)管控等;同時還要基于整體政策導向,更好地引領數(shù)據(jù)價值的發(fā)揮,通過數(shù)據(jù)融合幫助客戶開發(fā)新的數(shù)據(jù)服務。其中,IBM Security Guardium 數(shù)據(jù)安全解決方案可以幫助客戶基于數(shù)據(jù)的全生命周期提供保護能力,覆蓋數(shù)據(jù)分類分級,敏感數(shù)據(jù)發(fā)現(xiàn),數(shù)據(jù)加密,數(shù)據(jù)訪問活動監(jiān)控,數(shù)據(jù)安全事件應急響應等五大領域,幫助組織針對法規(guī)要求進行落地,簡化合規(guī)流程,降低合規(guī)成本。而IBM watsonx.governance是一套包含數(shù)據(jù)和AI治理的工具包,可實現(xiàn)負責任、透明和可解釋的AI工作流程。此外,IBM 還在實踐中總結出了“六步法“的實施方法論,幫助企業(yè)應對數(shù)據(jù)安全挑戰(zhàn): 首先識別數(shù)據(jù)合規(guī)要求,然后梳理數(shù)據(jù)處理場景,評估數(shù)據(jù)合規(guī)差距,開展數(shù)據(jù)分類分級,進而建立數(shù)據(jù)安全體系,監(jiān)測數(shù)據(jù)安全風險。
孔祥慧指出,很多在中國運營的合資企業(yè)在”等?!?nbsp;(信息安全等級保護)等強制性要求之前,一般遵循集團或海外總部的安全策略?!毒W安法》發(fā)布之后,整體合規(guī)環(huán)境日益嚴格,因此,眾多企業(yè)同時面對數(shù)據(jù)跨境合規(guī)和個人信息合規(guī)風險,希望通過信息安全咨詢服務,建立本土化的信息安全管理體系,以滿足本土監(jiān)管合規(guī)要求。IBM在助力該類企業(yè)應對相關挑戰(zhàn)方面有著豐富的成功經驗。比如,IBM基于《網安法》、數(shù)據(jù)個人信息保護等行業(yè)監(jiān)管標準為某全球知名合資汽車企業(yè)提供了一系列從咨詢到合規(guī)落地、后期整改的完整合規(guī)服務,包括梳理中國監(jiān)管法規(guī)、優(yōu)化信息安全合規(guī)評估及建議、等保定級支持、信息安全體系過審和等保測評等。
個人信息泄露在酒店或零售行業(yè)也是較普遍的數(shù)據(jù)違規(guī)場景。某全球連鎖酒店集團最近在中國建立了營銷中心,面臨采集大量個人信息的合規(guī)風險,數(shù)據(jù)出境安全合規(guī)風險,需滿足網絡安全法和等級保護的技術要求。IBM跟該客戶合作,圍繞數(shù)據(jù)安全、數(shù)據(jù)泄露進行合規(guī)分析解讀,給該集團進行了個人信息分類分級、隱私政策制定及個人信息相關影響評估,并提供了咨詢及落地的具體改進措施和建議。
當今,企業(yè)安全運營團隊需要保護分布在混合云環(huán)境中的重要數(shù)據(jù),相比以往復雜度更高,攻擊的速度更快,始終處在疲于招架的狀態(tài),往往因為沒有足夠的經驗,運營人員安全技能不足等問題導致安全服務效率低下,安全態(tài)勢難以有效可視化管控。根據(jù)最近的一項調查,安全運營專業(yè)人士每天需花大約三分之一的時間來調查和驗證那些最終被證明并非真正威脅的事件。
IBM智能化安全運營服務通過工具鏈管理,SDR以及全球化威脅情報數(shù)據(jù)庫的支撐不斷提升智能化安全運營能力,同時整合自動化響應解決方案,為客戶提供整體落地方案,讓企業(yè)安全運營的成熟度更高,能力更完善。
在威脅檢測及響應方面,IBM Security QRadar 因其易用性、可擴展性、先進的威脅分析能力與對法規(guī)的遵從,受到了國內外用戶的認可。今年 4 月,IBM 發(fā)布了全新的 QRadar Suite,覆蓋威脅管理的不同階段與領域,從威脅檢測、分析到響應,覆蓋終端、網絡與云,提供了業(yè)內完整且先進的威脅管理解決方案。
IBM智能化安全運營服務便是基于IBM Security QRadar平臺為很多企業(yè)打造了智能化的安全運維體系。比如,某國際頂級車企為滿足業(yè)務發(fā)展需求,正在進行業(yè)務轉型,實施IT和OT的“一網通”戰(zhàn)略,給威脅檢測和響應方面帶來巨大挑戰(zhàn)。IBM幫助其構建了SOC運營組織以及流程,在一個平臺上集中管理IT和OT資產以及各自面臨的風險,基于原有的人力資源,利用IBM QRadar平臺及專家經驗,IBM Watson 人工智能自動化分析和可視化技術,打造出了針對IT、OT一體化的威脅管理能力。
在身份安全方面, IBM 推出基于零信任思想設計的身份安全解決方案IBM Security Verify,無論是企業(yè)的客戶、合作伙伴還是員工,都可以在安全與合規(guī)的場景下被賦予權限訪問混合多元環(huán)境中的數(shù)字化資源,充分貫徹了零信任思想中的權限最小化與持續(xù)身份驗證的原則。
此外值得強調的是,很多企業(yè)正通過跨本地、混合和公有云部署應用程序,安全策略不一致,多云負載保護變得復雜。IBM云安全服務對一系列云安全整體管控能力進行了整合,通過提供安全咨詢和托管安全服務,對于云安全整體成熟度評估進行合理的云安全戰(zhàn)略規(guī)劃。IBM跟全球領先的云服務提供商,如微軟、谷歌以及AWS,以及阿里云和騰訊云都建立了戰(zhàn)略合作關系。IBM全套安全能力都能夠在這些網絡和云環(huán)境里實現(xiàn)。
最后,鄧曉暉表示“安全無國界”,除了自身具備強大能力外,IBM 更注重打造開放式集成生態(tài)系統(tǒng),集成了全球數(shù)以千計的生態(tài)伙伴的安全能力,通過與各種安全、云和 SaaS 供應商合作,創(chuàng)建網絡安全技術聯(lián)盟,通過開源代碼開發(fā)、標準化和連接整個安全生態(tài)系統(tǒng)中的產品與工具,提高安全技術的互操作性,消弭了不同廠商之間的技術壁壘,也滿足國內“信創(chuàng)”需求。
“從頂層架構設計到專項領域解決方案的設計、落地,IBM通過AI賦能的技術,端到端的專業(yè)服務,開放的平臺和強大的生態(tài)系統(tǒng),我們有信心幫助中國客戶搭建合規(guī)、合法、符合中國國情的安全體系,護航中國企業(yè)的數(shù)字化旅程?!?/p>