规范关键基础设施网络安全的监管框架已大幅收紧,新增了强制性的事件报告时限、最低技术控制要求,在某些行业还引入了针对未能确保充分保护的高管的个人责任条款。将这些基准视为需要打勾满足的合规清单、而非真正安全底线的运营商,所面临的风险敞口远超监管框架的本意。
既满足要求的字面意思,也贯彻其真正意图
真正的保护需要理解某项监管要求实际上试图防止什么,而不仅仅是满足其字面文本:网络分段的要求之所以存在,是为了限制攻击者在初始入侵之后能够横向移动的范围,而如果分段在网络拓扑图上看起来正确、实际却未被真正执行,那只是获得了合规表象,却未获得实际保护。
随着攻击者日益将目标瞄准关键基础设施运营商与其供应商之间的供应链关系,跨行业协调变得愈发重要,这意味着一个组织的安全态势,如今也部分取决于其无法直接掌控的合作伙伴的安全态势。
贾万信息技术集团(JIG)帮助关键基础设施运营商构建既符合日益收紧的监管要求的字面规定、也贯彻其真正意图的安全计划。
