CSMS落地
1. 企业安全文化
1.1 背景
1.1.1 标准
- 21434标准
- 国标
1.2 具体实施中遇到的问题
1.2.1 边缘化
- 安全文化在企业中常常被边缘化
1.2.2 没有统一标准
- 缺乏统一的安全文化标准
1.2.3 没有统一理解
- 不同项目、团队对安全文化的理解存在差异
1.2.4 网络安全容易被其他因素牺牲
- 在资源分配时,网络安全往往被其他因素牺牲
1.3 安全的文化是什么
1.3.1 对待安全的态度
- 只是过认证?
- 为了安全的产品?
- 哪些是必须的哪些是nice to have的
1.3.2 对待人员/安全团队的态度
- 独立性
- 在项目中是否能发声,权重如何
1.4 怎么做
1.4.1 人和role
- 明确安全团队的角色和责任
1.4.2 组织的设立
1.4.2.1 项目层面
- 执行
- 质量层面检查
1.4.2.2 产品层面
- 定义策略
- 产品规划
1.4.2.3 组织层面
- 监管层面
- 流程定义和改进层面
- 培训和宣传
1.4.3 产品安全基线
- 设定产品安全基线
2. 漏洞管理
2.1 背景
2.1.1 CSMS
- CSMS与漏洞管理的关系
2.1.2 强标
- 强标对漏洞管理的要求
2.2 挑战
2.2.1 维护周期长
- 漏洞管理的维护周期较长
2.2.2 供应链长且复杂
- 供应链长且复杂增加了漏洞管理的难度
2.2.3 额外的成本和effort
- 漏洞管理需要额外的成本和effort
2.3 怎么做
2.3.1 建立跨产品,跨平台的漏洞监控团队,以及能力
- 建立跨产品、跨平台的漏洞监控团队和能力
2.3.2 使用自动化的漏洞监控工具
- 使用自动化的漏洞监控工具提高效率
2.3.3 和供应链的上下游达成框架协议
- 与供应链的上下游达成框架协议,共同应对漏洞管理挑战
3. 还有什么问题值得思考
3.1 如何在权衡和寻求平衡
3.1.1 和开发计划的
- 如何平衡漏洞管理与开发计划
3.1.2 和成本的
- 如何权衡漏洞管理成本
3.1.3 做到哪一步算好
- 确定漏洞管理的目标和标准
3.2 供应链的管控
3.2 供应链的管控
- 如何管控供应链中的安全问题
3.3 维护
3.3 维护
- 如何维护安全文化和漏洞管理的效果



