聊聊企业安全风险量化管理

写在前面

一直以来,关于如何让公司管理层感知到安全工作的价值,如何说服老板对安全工作进行投入,以及如何考核企业安全各个团队的工作,都是企业安全负责人及安全专家们,最头疼和最关心的事情。

也是过去我们在视频号直播交流,以及线下和企业负责安全的大佬们交流中,聊到最多的话题。

而解决这几个问题的关键,就在于如何能够量化管理企业的安全风险。

只有能将风险量化出来,我们才能够说清楚企业安全工作的必要性及价值,同时才能够说清楚投入多少资源能够将风险收敛到什么程度,这样才能说服管理者进行投入。

而同样,负责参与企业安全建设的业务负责人及安全团队成员,才能更直观的看到自己在安全工作上投入所取得的成果。

所以,我们可以认为作为企业安全工作的负责人,能够建立一套科学的企业安全风险量化管理的能力和指标体系,是做好企业安全工作的前提。

企业安全风险量化管理的关键价值分析

前面也大概介绍了做好企业安全风险量化的三个关键价值:

  1. 让公司管理层感知到安全工作的价值
  2. 说服公司管理层对安全进行投入
  3. 考核及管理企业安全各个团队的工作

<strong>来自人和供应链安全威胁始终是最大挑战</strong>

公司管理层大多数情况下是不懂安全的,所以天然他们无法全面地了解企业面临的安全风险现状,那就更不可能知道安全部门做的所有工作到底解决了多少安全风险,以及给公司直接或者间接带来了多少价值。

所以在我们开展企业安全建设工作之前,我们应该先说清楚企业到底存在多少安全风险。当然最好是以公司各级组织、各个业务的资产为对象,来说清楚对应的风险现状,以及这些风险可能对业务造成的实际影响。

可以将损失及风险带来的潜在成本进行量化,这其实就是我们未来建设安全所能够带来的价值。

如果我们有一套科学和统一的风险评价指标体系来衡量安全风险,那就可以量化计算每一项安全投入多带来的价值,因为我们只需要观测对应风险指标体系在投入前后的差值即可。

<strong>来自人和供应链安全威胁始终是最大挑战</strong>

通常来说,如果企业管理者没有办法评估这个事情未来可能带来具体多大价值时,通常他们是不敢投入资源的。他们有两点担心:

  1. 如果你作为公司安全或者某个业务的安全负责人,你都说不清楚当下到底有多少风险,在这种情况下贸然投入资源去做安全,是不是有可能最后发现资源投入之后,没有解决到关键问题。因为关键问题的风险还没有被暴露出来。
  2. 如果你没有办法量化评估当下的安全风险,那么也就意味着资源投入的收益也很难被评估,没办法计算ROI。

通常以上两点都是说服公司管理层对安全进行投入的关键。

<strong>来自人和供应链安全威胁始终是最大挑战</strong>

不能被指标量化的工作就很难被管理,尤其是在规模越大的公司,管理层没办法投入大量的精力去了解你工作的细节。

在这种情况下,就必须在立项的时候,要求项目负责人,必须把项目的价值讲清楚,说清楚到底要解决什么场景的安全风险,这些风险应该用哪些指标来去量化评估,以及过程中拆解出来哪些关键观测指标。以及说清楚这些关键观测指标是如何影响最终的结果指标的。

只有把这些问题的逻辑讲清楚,甚至应该去小范围验证好。那么作为项目经理的你才算把这项工作梳理清楚了,作为安全负责人或者CIO/CTO未来才能轻松的考核及管理企业安全的这项工作。

如何才能做好企业安全风险量化管理

我认为做好企业安全风险量化管理工作需要从两个不同的场景去看:

  • 技术安全场景:技术安全场景通常包括基础安全、数据安全、产品安全等等,这些工作的成果通常无法直接对企业的业务目标带来影响;
  • 业务安全场景:而业务安全场景的风险量化管理指标通常是可以直接反映在业务指标上的,比如用户满意度、业务服务的稳定性、甚至是收入指标等等;

<strong>来自人和供应链安全威胁始终是最大挑战</strong>

技术安全场景下安全风险的三要素是资产、威胁、脆弱性。

所以我们必须要搞清楚企业到底有多少资产,从各级组织到对应的业务系统下到底有多少应用资产,这个时候我们需要有一套科学的关于资产分类的标准,基于这个标准我们才能梳理清楚企业的资产情况。

因为脱离企业资产聊安全问题(威胁及脆弱性)是没有任何价值的。

在梳理清楚资产之后,我们同样需要有一套标准说清楚不同类型的资产所面临的潜在风险有多少,这同样需要有一套风险分类的标准来做支撑,基于这套标准我们才能够通过安全工具及平台去全面的识别风险。

最终,我们会发现在技术场景下,企业所有的软件应用、数据的风险 = (软件/数据)资产 x 对应的风险。

<strong>来自人和供应链安全威胁始终是最大挑战</strong>

关于业务安全场景的指标量化管理的核心关键,是在于理解业务的关键指标以及实现业务关键指标的关键路径。

然后我们需要去识别在这些关键路径下,存在哪些影响关键指标达成的因素,以及说清楚这些关键因素是如何影响最终业务指标的达成的。

比如商机数据的泄露可能导致企业的销售收入下降,原因是竞争对手会通过获取你的高价值客户信息抢走你的客户。

那么我们可以通过观测不同地区的商机泄露现状来评估对于销售收入的影响情况,从而推算出商机泄露和销售收入影响之间的计算关系或者逻辑。

那么接下来就可以用收入目标来反推,我们需要将商机数据泄露风险控制到什么程度,同时可以量化出来指标。

关于更多的案例和具体风险量化管理实际

明天(5月18日)晚上19:30,我会带来一场视频号直播,详细聊聊关于企业安全风险量化管理的分享和讨论。其中会包括:

  1. 我们如何理解企业安全风险量化管理的价值
  2. 企业各层级管理者会更关心哪些安全管理指标
  3. 如何实现企业安全风险量化,指标如何确定

以下是直播预约通道,欢迎提前预约直播:

聊聊企业安全风险量化管理
(1)
上一篇 2025年5月7日 下午6:52
下一篇 2025年8月15日 上午11:17

相关推荐

  • 3月15日晚19:30直播聊聊AI和企业安全

    春节后我跑了一圈企业,跟很多安全负责人和安全专家聊天,大家基本上都会聊到企业安全和AI怎么结合?而且不同于以往的是今年大家切切实实都在开始落地企业安全和大模型的结合的场景了,我想这背后主要有两个原因: 1)DeepSeek开源之后,企业开始大规模部署私有化的模型,那么企业各业务部门就正在密集开展和大模型结合的场景探索落地,业务部门希望安全能够帮忙关注这其中的…

    2025年3月17日
    0
  • 聊聊近期三大软件供应链安全威胁

    写在前面 前几天我一直在预告2.18号,也就是本周二晚19:30,我会在我的视频号(白帽子章华鹏)带来一档全新的直播节目《软件供应链安全问题与解》,顾名思义,主要是聊企业所面临的软件供应链安全威胁以及解法。那么每一期主要是聚集近期全球范围内发生的一些热门的软件供应链安全攻击事件,以及近期企业正在实施的一些软件供应链安全解决方案及最佳实践,主要面向负责企业安全…

    2025年3月17日
    0
  • 企业安全做好项目管理的关键

    写在前面 最近在直播聊企业安全的时候,一个在阿里国际做企业安全相关工作的小伙伴一直希望我们聊聊关于项目管理的事情。 我想了想,其实还真的有很多可以聊的,因为在各家企业安全建设过程中,安全项目的推进都会遇到各种各样的槽点和困难。 过去我在企业负责安全团队的时候,以及当下在创业过程中,日常一项核心的工作,就是做好公司核心项目的管理,包括安全建设项目、产品研发项目…

    2025年8月15日
    0
  • 老白帽创业四年深度复盘:决策效率、组织变革与行业未来

    写在前面 每一年都会记录一下自己创业过程的一些思考和总结,也分享给所有今天还在安全行业坚持创业、打拼和成长的大家,希望我的踩坑和迭代经验能给大家带来一些些帮助。 今年是创办墨菲安全的第四年,公司度过了早期的生死危机阶段,开始步入稳步发展阶段。 所以我主要的精力都花在思考如何在保持规模快速增长的过程中,同时保持整个组织效率的持续提升。 而组织效率的提升,最关键…

    2025年12月3日
    0
  • 作为创业者,DeepSeek爆火给我的七点启示

    这个春节DeepSeek真的是火到不行,什么概念呢? 当年某大厂春晚砸了20多个亿的营销费用,所带来的影响力和品牌曝光可能不及DeepSeek在这个春节期间的1/2。 DeepSeek不仅出圈了,而且是形成了全球影响力。 我们墨菲安全也是一家在行业内并没有太高知名度的创业公司,也是在埋头做产品的阶段。 DeepSeek这个事情对我们的触动是非常之大的,甚至我…

    2025年3月17日
    0