本文讲的是这篇文章很好的诠释了为什么安全框架如此重要?,很多安全公司没有研究、开发和实现各种各样的项目框架不也运营的还行么?那我们为什么还要专门弄个团队来干这事儿呢?然而,“运营得还行”本身就是答案的一部分。在缺乏可见后果的情况下,安全主管和从业员工需要遵循框架来更有效理解自己的工作。

首先,得承认信息安全是一门历史不足30年的新兴学科。与IT其他方面和非计算机相关产业相比,信息安全还只处于婴儿期。不过,随着这一行业的成熟发展,杰出的领导者们开始共享自己的成功与困难,发展出供其他人遵循的模式。这些模式从口耳相传的话语,演变成了业界支持的正式框架。

安全框架就是为了给各种程序性安全机制的设计提供参考,以便确保我们能从全行业的成功和失败经验中获得益处。

制定框架与征求1000名密友(财富1000强公司)同意订披萨很类似。制定旨在提供广泛辅助的模型或框架,并非努力找出共同点来让每个人都高兴。而是努力定义一个能让最少的人大为光火的框架。可以设想一下负责组织赛跑的情形。基本上每个人对需要设置起点和终点都没有异议,但中间的部分,可以争论的地方就太多了。

那么,为什么框架是折磨安全公司的诸多问题的解呢?安全公司面临的两大挑战,一是可复现性,二是标杆管理。安全企业难以复现同时代公司及同行的成功——特别是每家企业都感觉像是独一无二的雪花。标杆管理是随着高管们开始在行业内交流经验而在业内兴起的东西。

试想一下在财富1000强公司里建立网络威胁情报(CTI)项目的情形。该怎样利用同行在医疗健康公司处得到的教训和经验,来设计对金融服务公司有效的CTI项目呢?另外,又该怎样避免因产品驱动而创建的具有可互换组件的项目呢?答案是:实现既规定了每个CTI项目都需要的核心功能(做什么),又留出单个用例具体实施细节(怎么做)的框架。这就在创建了灵活性的同时,又持有标准供多市场垂直行业进行比较(标杆管理)。

从结果起步的模型能让人理解朝向的目标,解决有效性问题。可以跨定义好的功能、核心和元素建立起一系列形成结果的能力。这些能力是从一些需要资源(人、过程、技术)来运营的活动中建立起来的。

如果你想要的结果是击败2016 F1赛车总冠军车队,你就需要一个框架。既然有了目标,现在需要的就是获得那些功能性元素,或者说,构建砖块。

基本构建砖块是车轮、引擎、车架、机师、工程师、老板、媒体关系和其他上百万个组件。然后,可以开始搬砖了——拿机师举个例子,要确保他们有能力在2.8秒内换完4个轮子。为了拥有这种能力,你至少得要12名机师、车轮、气动工具和其他东西。这些就是你的资源。最后,你还需要分析出该怎样衡量是否已经成功打败该冠军车队的方法。

在现实世界中,度量似乎很简单——上述案例中,跟踪单圈计时便可知。但在数字程序开发的世界,潜在度量的迭代太多了,而它们之中又极少有表达性和可复现性都足以和业务相关的。

那么,怎样打造一个有效的CTI项目呢?从确定你想要的结果开始。自此,你可以垒砌功能性构建砖块,找到你需要开发出哪些能力来支持你的结果。然后,草拟出构建这些能力所需的活动和资源。最后,找出衡量评价的方法。就这么简单。

然而,事情实际上并没有叙述的那么简单。拿出一个框架需要成千上万小时对公司及其运营的研究分析,然后再从这些仔细观察和分析的数据中构建出模型。不如去找一个符合自家公司项目要求,适合公司方向和特定需求的框架。找到这么一个框架,采纳它,持续应用之。今天开始应用的框架,或许就是你明天调整预算需求、额外人员和促销的途径。

原文发布时间为:十二月 19, 2016
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/learn/21807.html

这篇文章很好的诠释了为什么安全框架如此重要?相关推荐

  1. 我们工作到底为了什么(这篇文章很重要)----强烈推荐

    HP大中华区总裁孙振耀退休感言 如果这篇文章没有分享给你,那是我的错. 如果这篇文章分享给你了,你却没有读,继续走弯路的你不要怪我. 如果你看了这篇文章,只读了一半你就说没时间了,说明你已经是个&qu ...

  2. 有 Bug 不会调试 ? 这篇文章很详细 !

    点击上方"方志朋",选择"设为星标" 回复"666"获取新整理的面试资料 作者:bojiangzhou 出处:http://www.cnbl ...

  3. UIBOT调试时步入的快捷键_有 Bug 不会调试 ? 这篇文章很详细 !

    一.Debug 开篇 二.基本用法 & 快捷键 三.变量查看 四.计算表达式 五.智能步入 六.断点条件设置 七.多线程调试 八.回退断点 九.中断 Debug <Java 2019 超 ...

  4. 【JavaScript--React】本篇文章将带你体验不同于vue框架的react框架

  5. ARM的存储器映射与存储器重映射【转载】2009-12-14 10:29最近在用LPC2148,看到了一篇文章,感觉很有帮助,就转了过来。

    ARM的存储器映射与存储器重映射[转载]2009-12-14 10:29最近在用LPC2148,看到了一篇文章,感觉很有帮助,就转了过来. arm处理器本身所产生的地址为虚拟地址,每一个arm芯片内都 ...

  6. 一直对zookeeper的应用和原理比较迷糊,今天看一篇文章,讲得很通透,分享如下(转)...

    本文转自http://blog.csdn.net/gs80140/article/details/51496925 一直对zookeeper的应用和原理比较迷糊,今天看一篇文章,讲得很通透,分享如下: ...

  7. PS2: 这篇文章中的图片绘图工具使用的是Dia (sudo apt-get install dia)。据说yEd也很不错。...

    SBCL编译过程 - O.Nixie的专栏 - 博客频道 - CSDN.NET PS2: 这篇文章中的图片绘图工具使用的是Dia (sudo apt-get install dia).据说yEd也很不 ...

  8. 分享一篇我很喜欢的文章《不破不立的哲学与个人成长》

    本文引用自张鑫旭的博客 原文地址:http://www.zhangxinxu.com/life/?p=801 前言 分享一篇我个人特别喜欢的一篇文章,每隔一段时间我都会搜出来看一看,提醒激励一下自己, ...

  9. 偶然发现的一篇相见很晚的文章:如何学好游戏编程

    今天偶然发现一篇介绍如何学好游戏编程的文章,相见恨晚呀,特转载,转帖地址:http://new.qzone.qq.com/79134054/blog/1226580538#!. <如何学好游戏编 ...

最新文章

  1. k8s入门系列之介绍篇
  2. KEIL5.11安装小结
  3. WCF-004:WCF中也可以使用Microsoft.Practices.EnterpriseLibrary
  4. 文献记录(part50)--时空聚类分析的普适性方法
  5. 磁盘文件的正常读写与异步读写
  6. [JavaScript] Cookie,localStorage,sessionStorage概述
  7. VS2015配置Opencv
  8. C#.NET 通用权限管理系统中的数据集权限设置实现参考界面(商业化成熟权限管理系统,提供全部源码)...
  9. 这几道Redis面试题都不懂,怎么拿到阿里后端offer?
  10. pythonATM,购物车项目实战_补充6-lib模块
  11. gitlab mysql 坑_gitlab迁移和踩坑
  12. python github库_让pip使用git和github存储库
  13. (5)二进制文件方式部署Kubernetes高可用集群----------创建kubeconfig文件Token.csv随机数文件
  14. PBRT 阅读 第一章
  15. VS2015正确卸载方法,亲测
  16. 【web素材】01-10款大气的购物商城网站模板
  17. 多媒体呼叫中心技术、应用与发展前景
  18. VUE项目(仿商城)
  19. MySQL中出现Duplicate entry 'XXX' for key 'PRIMARY'解决方案
  20. 笔记本电脑wlan+开启移动热点+手机转圈圈【已解决】

热门文章

  1. 贝尔实验室发布6G通信白皮书
  2. 2020年中国智慧城市发展值得关注的技术
  3. 美国半导体十年计划中的NO.1,模拟硬件究竟有什么价值?
  4. CICC科普栏目|颠覆认知!看完这些图,你的世界观还好吗?
  5. 影响和改变世界的50件发明专利,猜下中国有几个?
  6. 受精卵或非“生命起始”?网友:教材是不是要改了……
  7. Nature 首度揭示大脑传递信息的真正逻辑
  8. 智能驾驶时代已经到来
  9. 大跌眼镜!杭州一程序员年薪 30 万,竟靠偷车厘子缓解压力?
  10. 列表渲染 wx:key 的作用、条件渲染 wx:if 与 hidden 的区别