搞不清楚资产如何做好企业安全?

写在前面

你家如果没钱,没有有价值的东西,或者干脆就还没装修入住,你会考虑在家里先装高级保险柜、防盗门吗?

我想应该是不会的,尽管理论上可能随时会有坏人随意进出。

这个道理和逻辑显而易见,大家都能理解。

但是我们有没有想过,当我们发现企业的某个域名、或者代码仓库存在漏洞缺陷的时候。

我们有没有第一时间去讨论和分析,这个漏洞缺陷所影响的这个域名,对于企业来说到底有没有价值?有多大价值?我们需要投入多大成本去解决它?

而谈到价值,我们自然会想到这与那个漏洞缺陷所影响的资产有直接关系。

DeepSeek告诉我:资产是指由过去的交易或事项形成的、由企业或个人拥有或控制的、预期能够带来未来经济利益的资源。

所以我们是不是可以得出一个结论,当我们谈论漏洞、缺陷、威胁、安全事件、入侵等等,这些跟企业安全相关的一切时,我们首先要搞清楚我们所需要保护的资产是什么?

如果没有资产,或者资产的价值很小的时候,这个漏洞、缺陷本身再严重,其实价值也很小,甚至没有什么价值。

所以,我们也看到几乎所有的src在收漏洞的时候,都会明确自己的业务等级,同样是一个SQL注入漏洞,它所影响的业务等级越高奖励系数越高。

显而易见,当我们在讨论如何开展企业安全工作的时候,我们似乎应该首先搞清楚,我们到底有多少需要被安全保护的资产,这些资产的价值如何?

因为企业安全所投入的资源是有限的,我们必须先搞清楚有哪些资产,然后按资产价值从高到低来排查它们的风险,然后结合风险严重程度,以及资产的价值来判断我们企业安全投入资源的分布情况。

所以,我想如果搞不清楚企业的资产,是不是不太可能做好企业安全?

可能很多人都会说,道理都懂,但是搞清楚一个数万人甚至数十万人的大型企业到底有多少资产,实在是一件非常复杂的事情。

但是我想再复杂的事情,只要我们有一套清晰的逻辑打法和实现路径,剩下的就交给时间和耐心。

企业做好资产管理为何这么难?

过去一年多,我至少不下100次和企业安全负责人,以及企业安全专家,去交流如何做好企业安全。

大多数人都非常认同我们需要先把企业的资产梳理清楚,然后识别这些资产所存在的风险,再去明确治理的规划。

但是每当聊到这里的时候,大家都会感叹,我们几千人、几万人的公司,想要梳理清楚资产,太难了!

我也一直在想,企业的信息化资产的梳理和管理到底难在哪?

我想了想可能主要在几个方面:

  • 1、共识问题:是不是所有的企业管理者,都认为我们做好企业安全的前提,是必须要把资产管理好,这决定了企业安全是否有资源和耐心先去做好资产管理,哪怕是局部的资产管理;
  • 2、资产本身的复杂性:企业的数字化、信息化相关资产本身是快速动态变化的,且行业内并没有关于信息化资产的统一标准;
  • 3、技术成熟度受限:当前行业内并没有形成关于在企业安全场景下的资产管理的技术最佳实践,这就导致实际上要做好资产管理的落地,有很大的难度。

这个问题如何解?

当我们把事情和问题捋清楚之后,我想解法的思路和逻辑也就相对清晰了。

首先,我们不得不承认这件事情确实非常非常的复杂。

通常我们解决一个复杂问题的时候,我们首先想到的是,我们能不能先聚焦在其中一个很小的、有代表性的场景下。

比如我们先找公司的一个核心业务线,先把它的资产和风险梳理清楚,然后再基于局部成功的最佳实践去复制?

这样做的好处是,我们可以先通过局部的成功去验证我们的治理思路和方案的有效性,同时也可以申请到更多的资源去做复制。

这个时候,问题就会聚焦于,我们如何先解决一个相对小的核心业务线的资产管理的问题。

此时,我们再想想前面所说的问题都出在哪?怎么解?

  • 1、关于共识的问题:我想如果只是投入一点资源,然后尝试用一套科学的方法去解决公司核心业务的安全风险问题,应该还是很容易说服老板的;
  • 2、资产本身的复杂性:这个问题的解法依赖于我们需要梳理一些关于资产分类的标准和方法。最好这个标准是有行业共识的,且可以持续迭代。基于这套标准,我们可以分阶段去覆盖不同类型的资产,但是好在我们有一套标准在这里,我们只需要照着标准去逐步覆盖就好了;
  • 3、关于技术成熟度的问题:思路对了,关于工具的实现,一样可以分阶段来实施和落地。当然,这里面确实有很多实现的细节需要去设计,但到这一步就不是多大的问题了。其实我过去一年多,一直在做这么一个关于资产和风险管理的产品,目前也已经在一些大型企业落地了。

征集那些勇于变革和创新的朋友

任何新的技术变革和行业进步,都是由一群勇于创新和不断追求进步的人驱动的。

从2019年我在贝壳负责企业安全时,被CEO和公司管理者问到企业安全负责人的职责到底是什么的时候,我就一直在想,我们企业安全的管理体系到底应该是怎样的,企业的安全负责人需要一套什么样的能力平台,来帮助他们梳理清楚企业安全的风险和价值?

我们有一套什么样的指标管理体系可以持续和客观的衡量企业安全的风险和安全能力水平?

我想过去几年我开始对这件事情有越来越清晰的认知了。

从去年开始,我们在筹备和研发一套全新的资产及风险管理产品,来帮助企业解决这些问题,目前也在一些企业落地了。

目前我们也在征集一批勇于变革和创新的朋友,一起探索如何用一套更科学的安全管理体系把企业安全做的更好。

如果刚好你也在为这些问题所困惑,那么欢迎你扫码报名,免费试用我们的资产和风险管理产品,一起深入讨论我们关于这个问题的解法理念和最佳实践。

欢迎想要变革和创新的朋友们扫码报名:

搞不清楚资产如何做好企业安全?

更多细节

这里面还有非常多的细节问题,以及实践过程中的一些坑。

周天(7月6日)晚19:30,我准备花3个小时和大家深入交流一下,希望和大家深入了解,欢迎预约直播。

搞不清楚资产如何做好企业安全?
(0)
上一篇 2025年8月15日 下午3:07
下一篇 2025年8月15日 下午4:18

相关推荐

  • 企业安全从业者职业发展的几个关键思考

    写在前面 大家都知道我最近一直在做视频号,包括日常坚持每天发视频,以及每周日晚上至少有一场直播,现在基本上每场直播差不多有5000~7000多的观看,每一场直播都会有一个企业安全相关的主题,而这个主题通常都是来自于大家在直播中最关心的一些问题。 这次要和大家交流的主题是关于企业安全从业者职业发展的一些关键问题。 我想把我自己过去十多年职业发展的思考、我在面试…

    2025年8月15日
    0
  • 聊聊网络安全行业未来十大趋势(上)

    写在前面 上次直播聊企业安全工作规划应该怎么做,过程聊到一个核心的话题,就是作为企业安全的管理者,如何科学的规划企业安全工作未来的方向。 我想这就需要对未来网络安全行业的发展趋势有一些洞察。 所以这一次我想和大家简单分享一下,我自己这几年对网络安全行业的一些观察,和对未来趋势的一些分析。 我大概梳理总结了十个关键观点,这一次先聊聊前五个关键观点及核心逻辑,更…

    2025年8月15日
    0
  • 聊聊网安从业者如何持续保持竞争力

    写在前面 网安从业者如何持续保持竞争力,这是我最近几乎每一次直播的时候都会被大家问到的问题。 所以我想干脆就来仔细交流一下,4月4日晚上,我准备开一场直播专门聊聊这个事。 在开始这场直播之前,按照惯例,我还是要写一篇公众号,说明一下我对这个事情的思考,并且给出我当天直播的一些主题方向,这样也便于大家考虑是否要留出时间来关注直播,以及可以提前思考相关问题,到时…

    2025年4月17日
    0
  • 升职加薪攻略之企业安全做好工作规划

    写在前面 一晃半年又过去了,最近不少企业安全的朋友都在做下半年工作规划,又是挠头的时候,所以大家希望我讲讲,在做企业安全工作规划时的一些心得和体会。 我想了想,现在回过头去看,当年做工作规划的时候,还真是踩了不少坑,也有很多认知不对的地方,我想可以拿出来和大家分享分享,希望能帮助大家少走弯路。 实际上做好工作规划真的是取得好业绩、好绩效以及未来升职加薪最关键…

    2025年8月15日
    0
  • 本周六(3月22日)晚直播聊聊安全运营

    写在前面 上次直播的时候,有好几个朋友让聊聊安全运营,我想着这个话题非常大,一两句话聊不清楚,所以当时就说找时间开一场直播,专门聊聊这个话题。 所以我决定尽快满足大家的需求,那就在本周六(3月22日)专门播一场聊聊安全运营。 说起来安全运营这个事情,我其实从大学在网易实习开始,到后来毕业去百度,工作头三年我基本上一直在做安全运营相关的工作,包括漏洞全生命周期…

    2025年3月21日
    0