Einrichten von Sicherheitsstrategie, Integration und Governance

In diesem Artikel wird beschrieben, wie Sie eine Sicherheitsstrategie, Integration und Governance-Disziplin einrichten oder modernisieren. Diese Disziplin sorgt für strategische Ausrichtung, Koordination und kontinuierliche Steuerung im gesamten Sicherheitsmodernisierungsprogramm und ermöglicht es Organisationen, über isolierte Sicherheitskontrollen hinauszugehen und eine kohärente, ergebnisorientierte Sicherheitslage zu erreichen.

Sicherheitsdisziplinen sind Gruppierungen verwandter Sicherheitsaufgaben, die Organisationen dabei helfen, sicherheitsrelevante Ergebnisse konsistent in der gesamten Technologieumgebung zu erzielen. Im Rahmen des Modells der Sicherheitsakzeptanz helfen Disziplinen dabei, eine Brücke zwischen Geschäftsszenarien und technischer Implementierung zu bieten und sicherzustellen, dass Sicherheitsinvestitionen im Rahmen des Sicherheitsakzeptanzmodells zu echten messbaren Ergebnissen führen.

Warum diese Disziplin?

Viele Organisationen wenden sich an die Sicherheitsgovernance durch herkömmliche Governance-, Risiko- und Compliancemodelle (GRC), die Audits und externe Compliance priorisieren. Diese klassischen GRC-Ansätze sind zwar notwendig, scheitern jedoch oft daran, die Risiken realer Vorfälle zu bewältigen, die Betriebsunterbrechungen, Datenverluste, Wiederherstellungskosten und Reputationsschäden verursachen.

Die Disziplin "Sicherheitsstrategie", "Integration" und "Governance" modernisiert dieses Modell, indem die Sicherheit ein integraler Bestandteil der organisationsweiten Entscheidungsfindung und -operationen statt einer eigenständigen oder reaktiven Funktion ist.

Die Disziplin vereint drei wesentliche Elemente:

  • Strategie: Definiert Sicherheitsergebnisse, Prioritäten, Kompromiss- und Erfolgsmaßnahmen, die an Geschäftsziele, Risikotoleranz und regulatorische Verpflichtungen ausgerichtet sind.
  • Integration: Bettet Sicherheit in Geschäftsstrategie, Betriebsmodelle, Technologieumgebungen, Governanceprozesse und das breitere Geschäftsökosystem ein.
  • Governance: Unterstützt und verbessert das Sicherheitsprogramm kontinuierlich durch klare Entscheidungsrechte, Rechenschaftspflicht, Messung und Aufsicht.

Ohne effektive Strategie, Integration und Governance an Ort und Stelle fehlen Sicherheitsprogramme häufig klare Richtung und Koordination. Diese Lücke führt zu schlechter Priorisierung, inkonsistenter Ausführung, verschwendeter und doppelter Arbeit, erhöhter Vorfallhäufigkeit und -auswirkungen sowie erhöhtem Organisationsrisiko.

Um effektiv zu sein, stellt diese Disziplin sicher, dass Zero Trust Prinzipien in allen Sicherheitsdisziplinen und im gesamten Sicherheitslebenszyklus einheitlich angewendet werden. Anstatt isolierte technische Lösungen zu ermöglichen, richtet SIG Entscheidungen, Kontrollen und Vorgänge an ein gemeinsames Sicherheitsmodell aus.

Das folgende Diagramm veranschaulicht, wie die Disziplin Sicherheitsstrategie, Integration und Governance die Sicherheitsfähigkeit ermöglicht, indem Zero Trust Prinzipien in allen Sicherheitsdisziplinen und im gesamten Sicherheitslebenszyklus einheitlich angewendet werden.

Sicherheitsstrategie, Integration und Governance

Mission und Ergebnisse

Die Disziplin "Sicherheitsstrategie", "Integration" und "Governance" bietet eine Richtung, Integration und Aufsicht über den gesamten Lebenszyklus des Sicherheitsprogramms. Es ermöglicht Organisationen Folgendes:

  • Legen Sie klare Sicherheitsvision und -richtung fest: Definieren Sie Sicherheitsergebnisse, Prioritäten und Kompromissen, die an Geschäftsziele, Risikotoleranz und regulatorische Verpflichtungen ausgerichtet sind. Richten Sie ein gemeinsames Verständnis dafür ein, wie gute Sicherheit für die Organisation aussieht und wie Erfolg gemessen wird. Aktualisieren Sie dieses Verständnis nach Bedarf.
  • Integrieren von Sicherheit in die Organisation: Einbetten von Sicherheit in Geschäftsplanung, Technologiestrategie, Architektur, Entwicklung, Betrieb und Partnerökosysteme, sodass sie nicht als nachgestellte oder eigenständige Funktion behandelt wird.
  • Steuern von Sicherheitsentscheidungen und Investitionen: Festlegen von Entscheidungsrechten, Rechenschaftspflicht, Richtlinien, Standards und Erfolgsmaßnahmen, die eine konsistente Priorisierung und Ausführung in sicherheits- und technologieübergreifenden Teams fördern.
  • Bessere, schnellere Geschäftsentscheidungen ermöglichen: Agieren Sie als zentraler Hub für den Kontext von Sicherheitsrisiken, hilft Führungskräften, Chancen, Risiken und Kosten abzuwägen und "Ja, sicher" zu neuen Initiativen zu sagen.
  • Priorisierung und Fokus verbessern: Übersetzen Sie Geschäftsprioritäten in umsetzbare Sicherheitsstrategie, Richtlinien und Standards, sodass Teams sich auf die wichtigsten Risiken statt auf die sichtbarsten oder dringendsten Probleme konzentrieren.
  • Anpassung an Veränderungen: Strategie, Roadmaps, Architekturen und Governance kontinuierlich aktualisieren, um sich entwickelnde Bedrohungen, neue Technologien (einschließlich KI), regulatorische Änderungen und verschiebte Geschäftsprioritäten zu bewältigen.
  • Reduzieren Sie die Auswirkungen auf Vorfälle: Verbessern Sie Konsistenz, Koordination und Rechenschaftspflicht im gesamten Sicherheitsprogramm, verringern Sie die Häufigkeit und den Schweregrad von Vorfällen und verbessern Sie die Wiederherstellungsergebnisse.

So wenden Sie diese Disziplin an

Um die Disziplin Strategie, Integration und Governance effektiv anzuwenden, konzentrieren Sie sich auf klare Richtungen, Rechenschaftspflicht und Ausrichtung in der gesamten Organisation:

  1. Definieren der Sicherheitsstrategie, die an Geschäftsprioritäten und Risiken ausgerichtet ist
    Klare Ziele festlegen, die unternehmensweite Ziele, kritische Ressourcen und die wichtigsten Risiken für das Unternehmen widerspiegeln
  2. Governance und Rechenschaftspflicht teamübergreifend etablieren
    Definieren von Rollen, Zuständigkeiten und Entscheidungsfindungsstrukturen, um sicherzustellen, dass Die Sicherheitsbemühungen koordiniert und konsistent ausgeführt werden
  3. Festlegen von Richtlinien und Standards, die die konsistente Ausführung unterstützen
    Stellen Sie klare Erwartungen bereit, die sicherstellen, dass Sicherheitskontrollen und -praktiken konsistent in der gesamten Organisation angewendet werden.
  4. Ausrichtung der Sicherheitsanstrengungen in verschiedenen Disziplinen und Initiativen
    Stellen Sie sicher, dass architektur-, betriebs- und engineering-Anstrengungen auf gemeinsame Ergebnisse hinarbeiten, anstatt isoliert zu arbeiten.
  5. Messen des Fortschritts und kontinuierliche Verbesserung
    Verwenden Sie Metriken, Risikoeinblicke und operatives Feedback, um die Effektivität nachzuverfolgen, priorisieren und die Strategie im Laufe der Zeit zu verfeinern.

Verwalten von Organisationsänderungen

Diese Disziplin hilft Organisationen dabei, von der Kontrollkästchencompliance in das unternehmensorientierte Risikomanagement zu wechseln und gleichzeitig gesetzliche Verpflichtungen zu erfüllen.

Durch die Modernisierung wird der aufwandsverwendete Aufwand für geringwertige Kontrollen reduziert, die Rechenschaftspflicht geklärt und sichergestellt, dass sicherheitsrelevante Entscheidungen von den richtigen Beteiligten mit dem richtigen Kontext getroffen werden. Mit der Zeit wird Sicherheit dadurch einfacher zu betreiben, effektiver und nachhaltiger.

Organisationen können auch Altlasten abwerfen – etwa die Aufrechterhaltung unwirksamer Kontrollen oder das informelle Übernehmen der Verantwortung für Entscheidungen, die andernorts getroffen wurden – und sie durch ein klareres, widerstandsfähigeres Betriebsmodell ersetzen.

Disziplinierungsrollen und Mitarbeiter

Diese Disziplin gehört in erster Linie der Sicherheitsleitung, die für die Festlegung der Richtung, die Integration von Sicherheit in die Organisation und die Steuerung der Ausführung verantwortlich ist. In größeren Organisationen werden diese Zuständigkeiten über formale Rollen und Prozesse verteilt. In kleineren Organisationen können Rollen zusammengelegt und die Strategie informeller entwickelt werden. Unabhängig von der Größe wird dringend empfohlen, die Strategie im Verlauf ihrer Weiterentwicklung zu dokumentieren.

Zu den primären Rollen gehören häufig:

  • Chief Information Security Officer (CISO)
  • Business Information Security Officers (BISO)
  • Sicherheitsdirektoren
  • Sicherheitsarchitekten

Diese Rollen werden von Funktionen wie Sicherheitsstrategie, Integration und Governance, Bildung und Engagement, Insider-Risikomanagement, Sicherheitsstatusverwaltung und Sicherheitscompliance-Management unterstützt.

Die effektive Bereitstellung hängt von enger Zusammenarbeit in der gesamten Organisation ab:

  • Führungskräfte bieten Kontext zu Prioritäten und Risikotoleranz.
  • Technische Führungskräfte integrieren Sicherheit in Technologiestrategien und Betriebsmodelle.
  • Architekturrollen übersetzen Strategie in Standards und Schutzschienen und geben Machbarkeitsfeedback.
  • Engineering- und IT-Teams operationalisieren Anforderungen durch Implementierung und Wartung.
  • Sicherheitsvorgänge (SecOps) bieten kontinuierliches Feedback von Vorfällen, Bedrohungen und Angreiferverhalten, um Strategie und Governance zu informieren.

Komponenten der Disziplin

Die Disziplin "Sicherheitsstrategie", "Integration" und "Governance" umfasst eine breite Palette von Funktionen, die gemeinsam konsistente, messbare Sicherheitsergebnisse gewährleisten.

Fähigkeit Details
Kontinuierliche Priorisierung Fortlaufende Priorisierung der Anforderungen für:

- Unternehmensausrichtung: Stellen Sie sicher, dass sicherheit ein Geschäftsaktivierungselement ist. Fördern Sie die für die Sicherheit erforderlichen Geschäftsänderungen.
- Technologieausrichtung: Richten Sie die Sicherheitsrisikobewertung und das Management an die Organisationstechnologie aus.
- Sicher nach Design und standardmäßig: Stellen Sie sicher, dass Sicherheit ein integraler Aspekt des gesamten System- und Prozessdesigns ist.
- Datenschutz nach Entwurf/Standard sicherstellen: Stellen Sie sicher, dass der Datenschutz ein integraler Aspekt des gesamten System- und Prozessdesigns ist.
- Konform nach Entwurf/Standard: Stellen Sie sicher, dass die Compliance ein integraler Aspekt des gesamten System- und Prozessdesigns ist.
Kontinuierliche Planung Pflegen Sie gezielte, regelmäßig aktualisierte Sicherheits-Roadmaps und Erfolgskennzahlen.
Integration von Geschäfts-/Technologiebetriebsmodellen Verankern Sie Sicherheit in der Ideenfindung, der Definition von Geschäftsanforderungen, dem Design, der Entwicklung und dem Betrieb, anstatt Sicherheitskontrollen erst nach der Bereitstellung anzuwenden.
Integration von Unternehmensrisiken Integrieren Sie Sicherheit in die Art und Weise, wie Risiken identifiziert, gesteuert und an Führungskräfte, Regulierungsbehörden und Stakeholder berichtet werden.
Lebenszyklus und technisches Schuldenmanagement Verwalten Sie Sicherheitsrisiken von veralteten, nicht unterstützten und älteren Technologien.
Strategische Sicherheitssimulationen Stärken Sie Tabletop- und Krisenmanagementprozesse durch regelmäßige Simulationen.
Zentrale Governance-Komponenten Definieren Sie Organisationsstruktur, Entscheidungsrechte, Verantwortlichkeit, Richtlinien, Standards, Architekturen, Schutzläufe und Compliance-Management.
Freigabe von Sicherheitsintelligenz Fügen Sie Unternehmenskontext zu Bedrohungserkennung hinzu und teilen Sie Einblicke in Sicherheits-, Geschäfts- und Technologieteams.
Externes Risikomanagement Verwalten Sie Lieferketten-, Partner-, Open-Source- und Fusions- und Akquisitionsrisiken.
Bildung und Engagement Stellen Sie sicher, dass Rollen in der gesamten Organisation verstehen, warum Sicherheit wichtig ist, was erforderlich ist und wie Sie handeln.
Insider-Risikomanagement Verwalten Sie Risiken von autorisierten Benutzern, die absichtlich oder unbeabsichtigt Schaden verursachen können.
Überwachung von Sicherheitsvorgängen Die Verwaltung der Sicherheitslage, den Betrieb und die Architektur überwachen und prüfen, ob die Kontrollmaßnahmen wirksam umgesetzt und aufrechterhalten werden.

Ausrichtung mit anderen Disziplinen

Die Disziplin "Sicherheitsstrategie", "Integration" und "Governance" funktioniert in allen anderen Sicherheitsdisziplinen. Seine Rolle besteht darin, ihre Zuständigkeiten nicht zu ersetzen oder zu duplizieren, sondern die Aufsicht zu bieten, die konsistente Ergebnisse im gesamten Sicherheitsprogramm ermöglicht, integriert, priorisiert und überwacht.

Fachbereich Rolle
End-to-End-Sicherheitsarchitektur Übersetzt Strategie und Politik in einen koordinierten technischen Ansatz. Sie trägt dazu bei, sicherzustellen, dass die Strategie handlungsfähig, priorisiert und klar an Technologieteams kommuniziert wird.
Technische Strategiedisziplinen Stellt sicher, dass technische Entscheidungen an Geschäftsprioritäten, Risikotoleranz und Politik ausgerichtet sind, wobei Trade-Offs absichtlich und nicht isoliert vorgenommen werden.
Operative Disziplinen Verbindet operative Signale – Vorfälle, Erkennungen, Angreiferverhalten – zurück zu Führungsentscheidungen, wodurch eine kontinuierliche Verbesserung der Strategie und Kontrollen ermöglicht wird.

Ausrichtung auf technologische Säulen

Auf Der Ebene der Technologiesäulen stellt die Disziplin Sicherheitsstrategie, Integration und Governance folgendes sicher:

  • Kontrollen stehen im Einklang mit der Strategie, den Richtlinien und Standards der Organisation.
  • Die Implementierung bleibt im Laufe der Zeit konsistent und driftet nicht.
  • Kontinuierliche Verbesserung wird über Strategie, Integration und Governance hinweg gesteuert.

Sie richtet sich an diese Technologiepfeiler:

  • Identities: Definiert Identitätsrisikoprioritäten, Zugriffsrichtlinien (einschließlich privilegierter Zugriff), Lebenszyklusstandards und Erfolgsmaßnahmen, die an Zero Trust ausgerichtet sind.
  • Endpunkte/Infrastruktur: Legt Lebenszyklus-, Wartungs- und Einstellungsanforderungen fest, um Sicherheitsrisiken über Endpunkte und Infrastrukturplattformen hinweg zu verwalten.
  • Apps: Stellt konsistente Beschaffungs-, Entwicklungs-, Bereitstellungs- und Lebenszyklusstandards für SaaS und benutzerdefinierte Anwendungen her.
  • Daten: Definiert Datenschutzprioritäten, Klassifizierung, Zugriffsmodelle und Governance, die auf den Geschäftswert und das Risiko abgestimmt sind.
  • Netzwerk: Stellt sicher, dass Netzwerkkonfigurationen und -steuerelemente identitätsorientierte Strategien unterstützen, während Legacy- und moderne Netzwerkrisiken verwaltet werden.
  • KI: Aktualisiert die Sicherheitsstrategie, Fähigkeiten, Tools und Governance, um Risiken zu beheben, die durch KI-Nutzung und KI-unterstützte Bedrohungen eingeführt wurden.

Nächste Schritte

Wir empfehlen, den CISO Workshop zu nehmen.

Der CISO Workshop trägt dazu bei, die Modernisierung von Sicherheitsstrategie, Integration und Governance zu beschleunigen. Der Workshop steht als expertengeführtes Engagement von Microsoft Unified zur Verfügung.

Zu den verfügbaren Workshops gehören:

  • CISO Briefing - Eine weniger als vierstündige Diskussion konzentriert sich auf wichtige Erkenntnisse und bewährte Methoden.
  • Full CISO Workshop – Ein zweitägiger Workshop mit zusätzlichen Details, einer Microsoft Fallstudie, Laufzeitmodelldiskussionen und Referenzmodernisierungsplänen.

Wenden Sie sich an Ihren Kundenerfolgskonto-Manager, um weitere Informationen zu erhalten.

Der CISO-Workshop ist auch zur selbstständigen Nutzung als Videoreihe verfügbar. Weitere Informationen