确保完整的IT资产可见性及安全

admin 2026-02-17 20:00:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档探讨网络保险市场趋势及保险公司角色的转变,列举了MarshMcLennan提出的12项关键安全控制措施,指出落实这些措施可降低保费并优化风险管理。文章核心观点认为当前企业普遍存在资产不可见问题,高达20%的资产处于盲区,严重阻碍安全防护。建议将完整的IT资产可见性列为第13项关键控制,通过实时资产发现工具强化纵深防御,从而有效应对勒索软件等威胁并优化保险成本。 综合评分: 85 文章分类: 安全建设,安全运营,网络安全


cover_image

确保完整的IT资产可见性及安全

何威风 何威风

河南等级保护测评

2026年2月12日 00:00 河南

根据金融市场分析公司惠誉评级的数据,从2017年以来,网络保险持续上升。惠誉表示,随着利润和竞争影响定价,以及客户通过改进网络安全措施或放弃网络保险作为其风险管理策略的一部分来适应自己的情况,预计未来几个季度的成本将有所下降。对于一些高风险组织来说,成本已经变得昂贵得令人望而却步,而对于其他组织来说,他们可能无法做出决定,因为保险公司直接拒绝为他们提供承保。还有一些人可能会发现某些保险不再可用。这是伦敦劳合社 (Lloyd’s of London)在 2022 年底发出的信息,当时该公司宣布将要求其承保人排除与国家支持的网络攻击相关的损害赔偿。

网络保险的这些发展可能会让客户感到沮丧,但作为高度波动的市场中相对较新的保险产品成熟的一部分,这是可以预料的。随着威胁行为者变得更加老练和好斗,承销商已经吸取了惨痛的教训,迫使他们通过提供旨在提高安全性的指导,在客户的风险管理中发挥更积极的咨询作用。正如大型再保险公司慕尼黑再保险公司北美网络解决方案主管罗伯特·帕里西 (Robert Parisi) 向《华尔街日报》表示的那样,“承保业务正在积极转向‘我们如何才能获得更深入、更有洞察力的观察’。”

一切都在 (12) 控制之下

例如,保险公司Marsh McLennan Agency列出了该公司提供的12种安全控制措施,以帮助告知其客户的网络安全策略,其中包括警告,如果未能提供前五项控制措施的证据,可能会导致承保资格被取消。另一方面,采用和有效使用所有12种方法不仅可以改善组织的整体风险状况,而且很可能会降低网络保险成本。达信报告称,通过采用并记录其建议的控制措施,14%的客户在过去一年中享受了较低的保费,尽管他们的同行支付了更高的费用。

对于好奇的人来说,这十二个控件包括:

用于远程访问和管理/特权控制的多重身份验证 (MFA)

端点检测和响应 (EDR)

安全、加密且经过测试的备份

特权访问管理 (PAM)

电子邮件过滤和网络安全

补丁管理和漏洞管理

网络事件响应计划和测试

网络安全意识培训和网络钓鱼测试

强化技术,包括远程桌面协议 (RDP) 缓解

日志记录和监控/网络保护

更换或保护报废系统

供应商/数字供应链风险管理

总的来说,此列表中的控件代表了出色的纵深防御,并且应该成为每个安全策略的一部分。对网络安全和风险管理的投资不仅能降低网络保险费,还能最大限度地降低代价高昂的数据泄露风险,这具有良好的商业意义。但是,在威胁不断增加、典型企业技术资产的构成日益复杂和动态的情况下,完成这项任务谈何容易?

向前或退一步

实现这一目标的一大步必须是获得整个网络的完整资产可见性。如今CISO 普遍感叹的是,他们有责任保护与企业相关并在企业中运行的每一项资产,无论他们是否知道这些资产在那里。详细信息有助于解决安全漏洞。例如,如果设备在 IT 运营视图之外运行,如何知道该设备是否已达到其生命周期终点?如何在您不知道已连接到网络的系统上执行补丁和漏洞管理?如果脆弱资产在暗处运作,如何对其进行细分?

当今 IT 和安全运营管理的残酷事实是,虚拟服务、物联网 (IoT) 和移动设备以及运营技术 (OT) 是 IT 行业的普遍现象。其中多达20%的资产对于 CISO 来说是不可见的,其中任何一项都可能成为攻击媒介或威胁行为者通往目标目的地的路径中的一个步骤。因此,其中任何一个下落不明,都会失去检测、预防或遏制正在进行的攻击的机会。

超越

这就是为什么第13个控制——完整的IT资产可见性——应该被添加到 Marsh列表中。由于无法保护看不到的内容,因此投资能够实现整个网络实时资产可见性的工具对于最大限度地提高安全性、最大限度地降低风险以及保护企业免受勒索软件等威胁至关重要。通过超越提供可见性和控制水平的证明,较低的网络保险费将锦上添花。

—END—

精彩回顾:祺印说信安2024之前

90个网络和数据安全相关法律法规打包下载

2023年收集标准合集下载

>>>网络安全等级保护<<<

网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系

等级保护网络架构安全要求与网络分段的7个安全优点

网络安全等级保护相关知识汇总

>>>数据安全系列<<<

数据安全管理从哪里开始

数据安全知识:数据安全策略规划

数据安全知识:数据库安全重要性

>>>错与罚<<<

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

严厉打击网络谣言!商丘警方公布4起典型案例

侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留

宁夏网警公布5起打击谣言典型案例

吉林警方公布3起、湖北公安公布5起打击谣言典型案例

安徽警方依法打击整治网络谣言10起典型案例

2023年度国家网络与信息安全信息通报工作总结会议在京召开

焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器

全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量

公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军

山西公布10、辽宁网警公布6起打击谣言典型案例

重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣

上海、四川、浙江、福建警方宣传和打击整治网络谣言

四川德阳网警开展打击整治网络谣言宣传活动

广安警方公布4起打击整治网络谣言典型案例

四川查处两起利用AI编造、传播网络谣言案件

西安网警依法处置一起网络暴力案件

中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等

中行被罚430万,涉迟报重要信息系统重大突发事件等

新疆警方公布5起打击整治网络谣言典型案件

山西忻州一网民因编造地震谣言被依法查处

公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问

有坏人!快藏好您的个人信息

在西藏架设“GOIP”设备给骗子提供帮助,10人落网!

网上买卖传播淫秽物品,触犯法律!

“温州帮”竟然是缅北电诈后台?警方通报来了

借甘肃积石山地震造谣博流量,行拘!

陕西警方公布6起打谣典型案例

“再来一次12级地震”,行拘!

江西警方公布7起“打谣”典型案例

江苏警方公布8起打谣典型案例

越想越生气,酒后干出糊涂事……

邯郸刘某某因编造网络谣言被依法查处!

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

2023年网络安全资金下降40%

为什么攻击模拟是避免 KO 的关键

持续安全监控对于稳健的网络安全策略的重要性

网络安全策略:远程访问策略

网络安全策略:账户管理策略

保护企业的19项网络安全最佳实践

网络安全团队友情如何增强安全性

实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:河南等级保护测评 何威风 何威风《确保完整的IT资产可见性及安全》

评论:0   参与:  0