Components

Groep maakt uniforme statistieken vrij voor het meten van IT-beveiliging

Die regte, magte en bevoegdhede van die burgery

Die regte, magte en bevoegdhede van die burgery
Anonim

Het Center for Internet Security (CIS) zal richtlijnen publiceren over hoe ondernemingen de staat van de beveiliging van hun organisatie kunnen meten en een dienst kunnen lanceren voor bedrijven om hun prestaties te vergelijken met die van hun leeftijdsgenoten.

Het nieuwste CIS-project is gericht op het oplossen van de verwarring en het gebrek aan uniformiteit op manieren om te meten of de IT-beveiliging van een onderneming of organisatie verbetert of niet, zei Bert Miuccio, CEO van CIS.

"Het probleem dat we hebben leren kennen is dat informatiebeveiliging professionals zijn echt meer in de war aan het definiëren van succes, "zei Miuccio. "Ze weten dat naleving van wettelijke vereisten en controlekaders niet noodzakelijkerwijs leidt tot een betere beveiliging en niet de beste maatstaf voor succes zijn."

CIS is een organisatie zonder winstoogmerk, gefinancierd door ondernemingen en andere organisaties die belang hebben bij beveiliging. Sinds de oprichting in 2000 heeft het 40 benchmarks gecreëerd voor standaard beveiligingsconfiguraties voor software, variërend van besturingssystemen tot middleware tot netwerkapparaten. De benchmarks, die gratis kunnen worden gedownload op de CIS-website, zijn bedoeld om organisaties te helpen IT-beveiligingsrisico's te verminderen.

Elke beveiligingsprofessional heeft verschillende definities voor het evalueren van beveiligingsmaatregelen, zei Miuccio. CIS heeft 85 informatiebeveiligingsdeskundigen samengesteld om overeenstemming te bereiken over methoden om acht verschillende meeteenheden te meten. De statistieken zouden eind oktober of begin november moeten worden gepubliceerd, zei Miuccio.

Twee daarvan zijn "uitkomstmaten": de gemiddelde tijd tussen beveiligingsincidenten en de gemiddelde tijd om te herstellen van beveiligingsincidenten. De overige zes hebben betrekking op het proces: het percentage systemen dat is geconfigureerd volgens goedgekeurde normen; het percentage systemen dat is gepatcht naar beleid; percentage systemen met antivirustechnologie; percentage bedrijfsapplicaties dat een risicobeoordeling heeft; percentage bedrijfsapplicaties dat een penetratie- of kwetsbaarheidsbeoordeling heeft; en percentage van applicatiecode dat een beveiligingsbeoordeling of codebeoordeling bevat vóór de implementatie.

Naast de statistieken is CIS van plan om rond dezelfde tijd een op software gebaseerde service te lanceren voor bedrijven om te vergelijken hoe het met hen gaat, in termen van beveiliging, tegen andere anonieme bedrijven in hun marktverticaal. Dit type vergelijking wordt al vaak gebruikt voor financiële resultaten en andere aspecten van bedrijfsprestaties, zoals klantenservice.

"Dat is vandaag de dag niet het geval bij informatiebeveiliging," zei Miuccio. "Wij zijn van mening dat deze service dat mogelijk zal maken."