本文讲的是这篇文章很好的诠释了为什么安全框架如此重要?,很多安全公司没有研究、开发和实现各种各样的项目框架不也运营的还行么?那我们为什么还要专门弄个团队来干这事儿呢?然而,“运营得还行”本身就是答案的一部分。在缺乏可见后果的情况下,安全主管和从业员工需要遵循框架来更有效理解自己的工作。

首先,得承认信息安全是一门历史不足30年的新兴学科。与IT其他方面和非计算机相关产业相比,信息安全还只处于婴儿期。不过,随着这一行业的成熟发展,杰出的领导者们开始共享自己的成功与困难,发展出供其他人遵循的模式。这些模式从口耳相传的话语,演变成了业界支持的正式框架。

安全框架就是为了给各种程序性安全机制的设计提供参考,以便确保我们能从全行业的成功和失败经验中获得益处。

制定框架与征求1000名密友(财富1000强公司)同意订披萨很类似。制定旨在提供广泛辅助的模型或框架,并非努力找出共同点来让每个人都高兴。而是努力定义一个能让最少的人大为光火的框架。可以设想一下负责组织赛跑的情形。基本上每个人对需要设置起点和终点都没有异议,但中间的部分,可以争论的地方就太多了。

那么,为什么框架是折磨安全公司的诸多问题的解呢?安全公司面临的两大挑战,一是可复现性,二是标杆管理。安全企业难以复现同时代公司及同行的成功——特别是每家企业都感觉像是独一无二的雪花。标杆管理是随着高管们开始在行业内交流经验而在业内兴起的东西。

试想一下在财富1000强公司里建立网络威胁情报(CTI)项目的情形。该怎样利用同行在医疗健康公司处得到的教训和经验,来设计对金融服务公司有效的CTI项目呢?另外,又该怎样避免因产品驱动而创建的具有可互换组件的项目呢?答案是:实现既规定了每个CTI项目都需要的核心功能(做什么),又留出单个用例具体实施细节(怎么做)的框架。这就在创建了灵活性的同时,又持有标准供多市场垂直行业进行比较(标杆管理)。

从结果起步的模型能让人理解朝向的目标,解决有效性问题。可以跨定义好的功能、核心和元素建立起一系列形成结果的能力。这些能力是从一些需要资源(人、过程、技术)来运营的活动中建立起来的。

如果你想要的结果是击败2016 F1赛车总冠军车队,你就需要一个框架。既然有了目标,现在需要的就是获得那些功能性元素,或者说,构建砖块。

基本构建砖块是车轮、引擎、车架、机师、工程师、老板、媒体关系和其他上百万个组件。然后,可以开始搬砖了——拿机师举个例子,要确保他们有能力在2.8秒内换完4个轮子。为了拥有这种能力,你至少得要12名机师、车轮、气动工具和其他东西。这些就是你的资源。最后,你还需要分析出该怎样衡量是否已经成功打败该冠军车队的方法。

在现实世界中,度量似乎很简单——上述案例中,跟踪单圈计时便可知。但在数字程序开发的世界,潜在度量的迭代太多了,而它们之中又极少有表达性和可复现性都足以和业务相关的。

那么,怎样打造一个有效的CTI项目呢?从确定你想要的结果开始。自此,你可以垒砌功能性构建砖块,找到你需要开发出哪些能力来支持你的结果。然后,草拟出构建这些能力所需的活动和资源。最后,找出衡量评价的方法。就这么简单。

然而,事情实际上并没有叙述的那么简单。拿出一个框架需要成千上万小时对公司及其运营的研究分析,然后再从这些仔细观察和分析的数据中构建出模型。不如去找一个符合自家公司项目要求,适合公司方向和特定需求的框架。找到这么一个框架,采纳它,持续应用之。今天开始应用的框架,或许就是你明天调整预算需求、额外人员和促销的途径。

原文发布时间为:十二月 19, 2016
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/learn/21807.html

这篇文章很好的诠释了为什么安全框架如此重要?相关推荐

  1. 我们工作到底为了什么(这篇文章很重要)----强烈推荐

    HP大中华区总裁孙振耀退休感言 如果这篇文章没有分享给你,那是我的错. 如果这篇文章分享给你了,你却没有读,继续走弯路的你不要怪我. 如果你看了这篇文章,只读了一半你就说没时间了,说明你已经是个&qu ...

  2. 有 Bug 不会调试 ? 这篇文章很详细 !

    点击上方"方志朋",选择"设为星标" 回复"666"获取新整理的面试资料 作者:bojiangzhou 出处:http://www.cnbl ...

  3. UIBOT调试时步入的快捷键_有 Bug 不会调试 ? 这篇文章很详细 !

    一.Debug 开篇 二.基本用法 & 快捷键 三.变量查看 四.计算表达式 五.智能步入 六.断点条件设置 七.多线程调试 八.回退断点 九.中断 Debug <Java 2019 超 ...

  4. 【JavaScript--React】本篇文章将带你体验不同于vue框架的react框架

  5. ARM的存储器映射与存储器重映射【转载】2009-12-14 10:29最近在用LPC2148,看到了一篇文章,感觉很有帮助,就转了过来。

    ARM的存储器映射与存储器重映射[转载]2009-12-14 10:29最近在用LPC2148,看到了一篇文章,感觉很有帮助,就转了过来. arm处理器本身所产生的地址为虚拟地址,每一个arm芯片内都 ...

  6. 一直对zookeeper的应用和原理比较迷糊,今天看一篇文章,讲得很通透,分享如下(转)...

    本文转自http://blog.csdn.net/gs80140/article/details/51496925 一直对zookeeper的应用和原理比较迷糊,今天看一篇文章,讲得很通透,分享如下: ...

  7. PS2: 这篇文章中的图片绘图工具使用的是Dia (sudo apt-get install dia)。据说yEd也很不错。...

    SBCL编译过程 - O.Nixie的专栏 - 博客频道 - CSDN.NET PS2: 这篇文章中的图片绘图工具使用的是Dia (sudo apt-get install dia).据说yEd也很不 ...

  8. 分享一篇我很喜欢的文章《不破不立的哲学与个人成长》

    本文引用自张鑫旭的博客 原文地址:http://www.zhangxinxu.com/life/?p=801 前言 分享一篇我个人特别喜欢的一篇文章,每隔一段时间我都会搜出来看一看,提醒激励一下自己, ...

  9. 偶然发现的一篇相见很晚的文章:如何学好游戏编程

    今天偶然发现一篇介绍如何学好游戏编程的文章,相见恨晚呀,特转载,转帖地址:http://new.qzone.qq.com/79134054/blog/1226580538#!. <如何学好游戏编 ...

最新文章

  1. TCP通过滑动窗口和拥塞窗口实现限流,能抵御ddos攻击吗
  2. 铁路交通系统安全堪忧:丹麦国家铁路运营商DSB和RENA售票网站接连受创
  3. 窗口分析函数_11_生成百分比排名
  4. 2013-3-14 生活日记
  5. JavaWeb三大组件(ServletFilterListener)
  6. idea下载与安装 0913
  7. HetGNN-Heterogeneous Graph Neural Network 异构图神经网络 KDD2019
  8. java 增 删 查 改_如何对java链表进行增、删、查、改操作
  9. spring cloud 学习(6) - zuul 微服务网关
  10. uva-10245-分治
  11. java debug详解_Java远程debug详解
  12. c51单片机编程实例c语言,C51单片机C语言编程基础和实例
  13. java反射-动态代理
  14. 导数的几何意义和物理意义, 求曲线y=f(x) 在相应点处的切线方程,法线方程
  15. jsp写php一句话,asp,aspx,php,jsp下的一句话木马
  16. python实现守护进程_Python如何实现守护进程的方法示例
  17. 【大型电商项目开发】商品上架-es应用到商品上架-35
  18. [ML]归纳学习与机器学习概述
  19. 自己对win10虚拟内存的理解,不一定对
  20. ln(x) 泰勒级数展开

热门文章

  1. 美国运通使用AI技术检测欺诈行为 增强安全性
  2. 不可思议的数字:互联网每天到底能产生多少数据?
  3. 2019全球AI人才分布图:美国占44%,中国人才净流入
  4. 2018年AI和ML(NLP、计算机视觉、强化学习)技术总结和2019年趋势
  5. 谷歌AI涉足艺术、太空、外科手术,再强调AI七原则
  6. OpenAI最新研究:如何通过无监督学习提升「自然语言理解能力」?
  7. 2017 年脑机接口研发热点回眸
  8. 谷歌宣布在北京成立AI中国中心:李飞飞和李佳共同领导
  9. 漫画:前端发展史的江湖恩怨情仇
  10. 业务代码解构利器--SWAK