搞不清楚资产如何做好企业安全?

写在前面

你家如果没钱,没有有价值的东西,或者干脆就还没装修入住,你会考虑在家里先装高级保险柜、防盗门吗?

我想应该是不会的,尽管理论上可能随时会有坏人随意进出。

这个道理和逻辑显而易见,大家都能理解。

但是我们有没有想过,当我们发现企业的某个域名、或者代码仓库存在漏洞缺陷的时候。

我们有没有第一时间去讨论和分析,这个漏洞缺陷所影响的这个域名,对于企业来说到底有没有价值?有多大价值?我们需要投入多大成本去解决它?

而谈到价值,我们自然会想到这与那个漏洞缺陷所影响的资产有直接关系。

DeepSeek告诉我:资产是指由过去的交易或事项形成的、由企业或个人拥有或控制的、预期能够带来未来经济利益的资源。

所以我们是不是可以得出一个结论,当我们谈论漏洞、缺陷、威胁、安全事件、入侵等等,这些跟企业安全相关的一切时,我们首先要搞清楚我们所需要保护的资产是什么?

如果没有资产,或者资产的价值很小的时候,这个漏洞、缺陷本身再严重,其实价值也很小,甚至没有什么价值。

所以,我们也看到几乎所有的src在收漏洞的时候,都会明确自己的业务等级,同样是一个SQL注入漏洞,它所影响的业务等级越高奖励系数越高。

显而易见,当我们在讨论如何开展企业安全工作的时候,我们似乎应该首先搞清楚,我们到底有多少需要被安全保护的资产,这些资产的价值如何?

因为企业安全所投入的资源是有限的,我们必须先搞清楚有哪些资产,然后按资产价值从高到低来排查它们的风险,然后结合风险严重程度,以及资产的价值来判断我们企业安全投入资源的分布情况。

所以,我想如果搞不清楚企业的资产,是不是不太可能做好企业安全?

可能很多人都会说,道理都懂,但是搞清楚一个数万人甚至数十万人的大型企业到底有多少资产,实在是一件非常复杂的事情。

但是我想再复杂的事情,只要我们有一套清晰的逻辑打法和实现路径,剩下的就交给时间和耐心。

企业做好资产管理为何这么难?

过去一年多,我至少不下100次和企业安全负责人,以及企业安全专家,去交流如何做好企业安全。

大多数人都非常认同我们需要先把企业的资产梳理清楚,然后识别这些资产所存在的风险,再去明确治理的规划。

但是每当聊到这里的时候,大家都会感叹,我们几千人、几万人的公司,想要梳理清楚资产,太难了!

我也一直在想,企业的信息化资产的梳理和管理到底难在哪?

我想了想可能主要在几个方面:

  • 1、共识问题:是不是所有的企业管理者,都认为我们做好企业安全的前提,是必须要把资产管理好,这决定了企业安全是否有资源和耐心先去做好资产管理,哪怕是局部的资产管理;
  • 2、资产本身的复杂性:企业的数字化、信息化相关资产本身是快速动态变化的,且行业内并没有关于信息化资产的统一标准;
  • 3、技术成熟度受限:当前行业内并没有形成关于在企业安全场景下的资产管理的技术最佳实践,这就导致实际上要做好资产管理的落地,有很大的难度。

这个问题如何解?

当我们把事情和问题捋清楚之后,我想解法的思路和逻辑也就相对清晰了。

首先,我们不得不承认这件事情确实非常非常的复杂。

通常我们解决一个复杂问题的时候,我们首先想到的是,我们能不能先聚焦在其中一个很小的、有代表性的场景下。

比如我们先找公司的一个核心业务线,先把它的资产和风险梳理清楚,然后再基于局部成功的最佳实践去复制?

这样做的好处是,我们可以先通过局部的成功去验证我们的治理思路和方案的有效性,同时也可以申请到更多的资源去做复制。

这个时候,问题就会聚焦于,我们如何先解决一个相对小的核心业务线的资产管理的问题。

此时,我们再想想前面所说的问题都出在哪?怎么解?

  • 1、关于共识的问题:我想如果只是投入一点资源,然后尝试用一套科学的方法去解决公司核心业务的安全风险问题,应该还是很容易说服老板的;
  • 2、资产本身的复杂性:这个问题的解法依赖于我们需要梳理一些关于资产分类的标准和方法。最好这个标准是有行业共识的,且可以持续迭代。基于这套标准,我们可以分阶段去覆盖不同类型的资产,但是好在我们有一套标准在这里,我们只需要照着标准去逐步覆盖就好了;
  • 3、关于技术成熟度的问题:思路对了,关于工具的实现,一样可以分阶段来实施和落地。当然,这里面确实有很多实现的细节需要去设计,但到这一步就不是多大的问题了。其实我过去一年多,一直在做这么一个关于资产和风险管理的产品,目前也已经在一些大型企业落地了。

征集那些勇于变革和创新的朋友

任何新的技术变革和行业进步,都是由一群勇于创新和不断追求进步的人驱动的。

从2019年我在贝壳负责企业安全时,被CEO和公司管理者问到企业安全负责人的职责到底是什么的时候,我就一直在想,我们企业安全的管理体系到底应该是怎样的,企业的安全负责人需要一套什么样的能力平台,来帮助他们梳理清楚企业安全的风险和价值?

我们有一套什么样的指标管理体系可以持续和客观的衡量企业安全的风险和安全能力水平?

我想过去几年我开始对这件事情有越来越清晰的认知了。

从去年开始,我们在筹备和研发一套全新的资产及风险管理产品,来帮助企业解决这些问题,目前也在一些企业落地了。

目前我们也在征集一批勇于变革和创新的朋友,一起探索如何用一套更科学的安全管理体系把企业安全做的更好。

如果刚好你也在为这些问题所困惑,那么欢迎你扫码报名,免费试用我们的资产和风险管理产品,一起深入讨论我们关于这个问题的解法理念和最佳实践。

欢迎想要变革和创新的朋友们扫码报名:

搞不清楚资产如何做好企业安全?

更多细节

这里面还有非常多的细节问题,以及实践过程中的一些坑。

周天(7月6日)晚19:30,我准备花3个小时和大家深入交流一下,希望和大家深入了解,欢迎预约直播。

搞不清楚资产如何做好企业安全?
(0)
上一篇 2025年8月15日 下午3:07
下一篇 2025年8月15日 下午4:18

相关推荐

  • 聊聊对安全漏洞的一些关键认知

    写在前面 我的十多年信息安全职业生涯都是和安全漏洞有着紧密的关联的,甚至也可以说都是在围绕如何解决企业的安全漏洞所带来的风险的。当然,这里的漏洞其实更多的不仅仅包含传统意义上的技术漏洞,当然还包括企业管理流程、制度等方面的一些漏洞缺陷。企业安全工作的本质是控制风险,而对于企业来说信息化技术及管理流程制度上存在的漏洞是导致企业安全风险的关键因素。那么是不是我们…

    2025年5月7日
    0
  • 聊聊如何提升个人影响力

    在当下的职场中,个人影响力早已成为不可忽视的核心竞争力。它不仅关乎你做事的效率,更直接影响着职业发展的高度。但很多人对它的认知仍旧很模糊,甚至会很困惑:明明做了不少事,却很难让他人看到自己的价值;想主动提升影响力,又不知从何处入手。​ 本次直播,我会聚焦三个关键方向深入聊聊: 8月31日晚 19:30,视频号直播,从认知到实践,聊聊提升个人影响力的路径,欢迎…

    2025年9月23日
    0
  • 聊聊近期三大软件供应链安全威胁

    写在前面 前几天我一直在预告2.18号,也就是本周二晚19:30,我会在我的视频号(白帽子章华鹏)带来一档全新的直播节目《软件供应链安全问题与解》,顾名思义,主要是聊企业所面临的软件供应链安全威胁以及解法。那么每一期主要是聚集近期全球范围内发生的一些热门的软件供应链安全攻击事件,以及近期企业正在实施的一些软件供应链安全解决方案及最佳实践,主要面向负责企业安全…

    2025年3月17日
    0
  • 一个好的mentor对自己安全从业生涯的影响

    写在前面 我经常会觉得自己过去整个职业生涯是非常幸运的。 刚毕业就赶上了互联网最好的那几年,同时又叠加也是企业安全发展最快的那几年,然后在这个过程中碰到了很多非常不错的同事,后来很多人都成了朋友。虽然现在大家各奔东西,但是大家还是会经常在一起聚,然后一起交流工作和生活,互相帮助。 尤其是在我创业这几年,过程碰到过很多问题和挑战,我想如果不是这帮朋友们给了我很…

    2025年3月31日
    0
  • 聊聊网络安全行业未来十大趋势(上)

    写在前面 上次直播聊企业安全工作规划应该怎么做,过程聊到一个核心的话题,就是作为企业安全的管理者,如何科学的规划企业安全工作未来的方向。 我想这就需要对未来网络安全行业的发展趋势有一些洞察。 所以这一次我想和大家简单分享一下,我自己这几年对网络安全行业的一些观察,和对未来趋势的一些分析。 我大概梳理总结了十个关键观点,这一次先聊聊前五个关键观点及核心逻辑,更…

    2025年8月15日
    0