热点

CISO与CFO:对话为何如此困难?

字号+作者:益华科技来源:人工智能2025-11-05 15:49:19我要评论(0)

这就是为什么说服CFO加大对网络安全投资以减轻此类威胁变得困难的原因。通常,这种对话充满了挫败感、误解和沟通不畅。虽然CISO将网络安全视为对迫在眉睫威胁的必要防护,但CFO寻求的是可衡量的回报和切实

这就是话为何为什么说服CFO加大对网络安全投资以减轻此类威胁变得困难的原因。通常,困难这种对话充满了挫败感、话为何误解和沟通不畅。困难虽然CISO将网络安全视为对迫在眉睫威胁的话为何必要防护,但CFO寻求的困难是可衡量的回报和切实的结果,这使得双方都难以找到共同点。话为何

“最困难的困难部分始终是弥合思维方式的差距,”网络安全领导力研究所(Cyber Leadership Institute)的话为何CISO、主席兼联合创始人达伦·阿盖尔(Darren Argyle)说道。困难

CFO习惯于处理具体数字、话为何预测模型和明确可衡量的困难回报,但网络安全并非如此运作,话为何他补充道。困难“它更多是话为何关于减少可能发生事件的风险,这往往意味着最好的结果是什么都没有发生,这很难推销出去。”

尽管一次网络攻击就能抹去数百万美元,服务器租用但CFO和CISO往往从根本不同的角度看待网络安全。在安永的2025年网络安全研究中,这种分歧显而易见,该研究显示68%的CISO担心高级领导者低估了风险。

当CISO和CFO愿意达成妥协,将技术优先级与财务现实相结合时,这种分歧的弥合就取得了进展。阿盖尔意识到,为了推动对话前进,他必须改变自己的方法:他不再为技术辩护,而是开始展示其影响。他不再陷入技术术语的泥潭,而是从财务风险、运营中断和底线后果的角度重新定义网络安全。他还让CFO亲身体验了风险。

“我们模拟了一个真实的勒索软件场景,将系统停机时间与收入损失、合规罚款和声誉损害联系起来,但我们没有使用模糊的威胁,而是使用了实际的财务模型,网站模板”他说。“CFO不再将其视为一个安全问题,而是更多地将其视为业务连续性的保险——这就是突破点。从那以后,我们再也没有遇到过同样的摩擦。”

在与CFO或其他高级管理人员的对话中,阿盖尔从不承诺传统意义上的投资回报率。他谨慎地不承诺传统的投资回报。他不是将网络安全推销为赚钱的方式,而是将其视为对潜在财务、法律和声誉损害的必要防护。“网络安全不是闪亮的新工具,”他说,“它是安全带。”

在与CFO或其他高级管理人员的对话中,阿盖尔通常将其分解为三个方面:

• 不采取行动的成本是多少?

• 这如何降低风险或加快响应速度?

• 这项投资如何支持更广泛的免费信息发布网业务战略?

这种策略并非基于恐惧,他说,而是“将网络安全视为对品牌的投资”。

选择恰当的措辞

关注具体事物并将网络安全直接与业务成果挂钩,可以帮助CFO看到更大的图景。阿盖尔在向CFO推销红队演练投资时亲身经历了这一点。最初反应是怀疑。“你想让我们花钱攻击自己?”短暂停顿后,阿盖尔重新构思了提案。“不——我想让我们在别人发现漏洞之前先找到它们。”提案成功了。“一旦我用主动风险管理来解释,语气就变了。”

黑曜石安全公司(Obsidian Security)的财务主管奇斯拉·拉贾戈帕兰(Chithra Rajagopalan)认为这种方法很有价值。她建议CISO使用清晰的例子,展示“安全投资如何有助于财务规划的稳定性和可预测性,涵盖风险管理(网络保险、技术升级周期)、罚款减少、新市场进入的监管批准以及为业务韧性提供网络安全人员等方面”。

CISO与CFO之间的这些对话应该诚实且开放。没有透明度,一切都会崩溃。前可口可乐和金宝汤公司CISO、CisoHive创始人蕾妮·古特曼(Renee Guttmann)深有体会。当她接替前CISO时,她查看了预算,很快意识到她的团队没有资源来兑现所有承诺。

“当我与CFO会面时,我更加现实,资源和组织影响的数字也更加具体,”古特曼说。“拥有合适的预算和计划对我来说始终很重要。”

古特曼还建议CISO在必要时寻求外部帮助。几次,她聘请了一家精品网络安全公司来确保董事会了解风险,然后,她让CFO信任的一家四大会计师事务所验证了这些发现,以帮助消除怀疑并让领导层参与进来。“CFO对由他们信任的第三方审查风险、补救活动和成本感到更加舒适。”古特曼说。

在CISO与CFO之间建立更牢固的桥梁

重新设计CISO与CFO之间的关系并非一蹴而就,也不是通过一次会议或一杯浓咖啡就能解决的,它需要时间、相互理解和开放的对话。

正如阿盖尔所指出的,这些讨论不应仅限于预算季节,那时双方都已处于谈判模式。为了真正建立信任和一致性,CISO和CFO需要全年保持对话畅通,并努力在涉及金钱之前就了解彼此的工作。

“理想情况下,我会让CFO参与网络危机桌面模拟和场景规划,”他补充道。“让他们亲眼看到违规行为的连锁反应——而不仅仅是在报告中阅读。这种第一手接触比任何PowerPoint演示都能更快地建立理解。”

阿盖尔建议减少交易的互动,增加战略性的互动,将重点从仅仅证明网络安全支出的合理性转变为与财务领导共同承担风险。“这种转变改变了一切,”阿盖尔补充道。

这位CISO还建议使用CFO熟悉的语言和指标,这意味着提供与他们已经关心的结果相关的信息,如停机时间、财务暴露和合规风险。阿盖尔建议CISO关注每次事件的成本、基于场景的损失预测、每小时/每天的停机成本、第三方网络风险暴露以及不合规的成本。只要有可能,CISO应使用基于美元的估计。

作为CFO,拉贾戈帕兰看到了这种方法的价值。“在黑曜石安全公司,我们为财务领导者看到的一个最大的‘顿悟’时刻是,当他们展示在SaaS和GenAI工具上的快速投资与保护这些工具的等效安全投资之间的差距时。”她说。

另一种策略是将组织的安全计划与竞争对手进行比较,这是古特曼之前做过的事情。“我表示我不想成为网络安全态势最差的优秀组织之一的CISO,”她解释道。“当我这么说时,我实际上被允许将我们的计划与那些被视为拥有更强计划的组织进行基准比较,包括董事会成员所在的组织。”

所有这些都归结为一点:虽然CISO和CFO可能使用不同的语言,但他们有共同的目标:保持业务强劲。CFO不应将CISO视为障碍,而应视为提前发现问题并为更安全的增长铺平道路的盟友。

“我的工作是帮助业务更快发展——但要安全地发展,”阿盖尔说。“‘拒绝部门’的刻板印象已经过时了。”

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • LOL中CPU过低的影响及解决方法(了解CPU对LOL游戏性能的重要性,解决低CPU问题)

    LOL中CPU过低的影响及解决方法(了解CPU对LOL游戏性能的重要性,解决低CPU问题)

    2025-11-05 14:38

  • ubuntu gedit中文乱码看起来很烦人,本文提供两种解决途径,终端命令行途径或者图形界面操作途径,其实原理都是增加编码类型,问题显示如下图,查看文档内容,发现乱码方法一:终端途径1、打开终端2、在终端中输入下面的内容,回车 复制内容到剪贴板    gconftool-2 --set --type=list --list-type=string /apps/gedit-2/preferences/encodings/auto_detected [UTF-8,CURRENT,GB18030,BIG5-HKSCS,UTF-16]   方法二:图形界面途径1、同时按住 Alt-F2,打开“Run Application”窗口2、输入gconf-editor,点击“Run“,进入Configuration Editor界面3、点击左边的”+“号找到 /apps/gedit-2/preferences/encodings,并单击4、右键auto_detected,点击“Edit Key”5、点击“Add”,在New list value处输入GB18030,点击OK6、选中列表最下面的“GB18030”,点击右边的“Up”,直到“GB18030”移动到列表的最上方7、点击OK关闭Configuration Editor8、再次查看文档内容,乱码消失注意事项:命令行的命令不要输入错误。

    ubuntu gedit中文乱码看起来很烦人,本文提供两种解决途径,终端命令行途径或者图形界面操作途径,其实原理都是增加编码类型,问题显示如下图,查看文档内容,发现乱码方法一:终端途径1、打开终端2、在终端中输入下面的内容,回车 复制内容到剪贴板 gconftool-2 --set --type=list --list-type=string /apps/gedit-2/preferences/encodings/auto_detected [UTF-8,CURRENT,GB18030,BIG5-HKSCS,UTF-16]   方法二:图形界面途径1、同时按住 Alt-F2,打开“Run Application”窗口2、输入gconf-editor,点击“Run“,进入Configuration Editor界面3、点击左边的”+“号找到 /apps/gedit-2/preferences/encodings,并单击4、右键auto_detected,点击“Edit Key”5、点击“Add”,在New list value处输入GB18030,点击OK6、选中列表最下面的“GB18030”,点击右边的“Up”,直到“GB18030”移动到列表的最上方7、点击OK关闭Configuration Editor8、再次查看文档内容,乱码消失注意事项:命令行的命令不要输入错误。

    2025-11-05 14:01

  • 解决电脑上网显示DNS错误的方法(快速修复网络连接问题,畅享无阻上网体验)

    解决电脑上网显示DNS错误的方法(快速修复网络连接问题,畅享无阻上网体验)

    2025-11-05 13:56

  • 别克换挡电脑维修教程(轻松掌握别克换挡电脑的维修方法)

    别克换挡电脑维修教程(轻松掌握别克换挡电脑的维修方法)

    2025-11-05 13:09

网友点评
精彩导读
Ubuntu15.04系统解决新增用户不能登录该怎么办?我们新增了一位标准用户hanmeimei,一位管理员用户MrWang。大家在新增好用户后,肯定跃跃欲试的想用这个新用户登录。不过,我们会发现我们是无法使用新用户登录进系统的。今天,这个经验我们就和大家一起来解决这个问题。1、我们先打开用户帐户管理窗口。先查看下目前的用户。2、我们先查看下新增用户hanmeimei和MrWang的一些信息。3、好,我们先重启下系统,看是否可以用新用户成功登录。在登录窗口,我们发现,准备使用不同用户身份登录,其登录界面的背景是不一样的。4、我们尝试先用hanmeimei用户登录,提示我们需要输入密码。因为我们在上篇经验中并没有给新增的用户设置密码,因此,我们尝试直接回车是无法登录成功的。5、我们知道新增用户不能登录的原因是:新增用户默认情况下是,帐户已禁用。6、因此,我们需要给新增用户设置密码,以启用此帐户。我们先以管理员lilei的身份登录进系统,打开用户帐户管理窗口。先解锁。7、点击hanmeimei,然后点击右侧的帐户已禁用,打开设置窗口。8、我们查看下动作有三个选项:现在设置密码、不使用密码登录、启用此帐户。9、我们选择现在设置密码,然后,输入新密码和确认密码。可以点击下方的显示密码单选框来决定是否明文显示输入的密码,对键盘输入字母不熟练的朋友可以打开此功能。还有一点需要注意:对密码的设置有强度要求,太简单的密码是不允许设置成功的。10、点击更改设置成功。11、我们再重启系统,以hanmeimei用户再次登录。12、首次登录成功。13、我们在hanmeimei用户登录的桌面环境下,打开用户帐户设置窗口。14、勾选,在菜单栏显示登录名。

Ubuntu15.04系统解决新增用户不能登录该怎么办?我们新增了一位标准用户hanmeimei,一位管理员用户MrWang。大家在新增好用户后,肯定跃跃欲试的想用这个新用户登录。不过,我们会发现我们是无法使用新用户登录进系统的。今天,这个经验我们就和大家一起来解决这个问题。1、我们先打开用户帐户管理窗口。先查看下目前的用户。2、我们先查看下新增用户hanmeimei和MrWang的一些信息。3、好,我们先重启下系统,看是否可以用新用户成功登录。在登录窗口,我们发现,准备使用不同用户身份登录,其登录界面的背景是不一样的。4、我们尝试先用hanmeimei用户登录,提示我们需要输入密码。因为我们在上篇经验中并没有给新增的用户设置密码,因此,我们尝试直接回车是无法登录成功的。5、我们知道新增用户不能登录的原因是:新增用户默认情况下是,帐户已禁用。6、因此,我们需要给新增用户设置密码,以启用此帐户。我们先以管理员lilei的身份登录进系统,打开用户帐户管理窗口。先解锁。7、点击hanmeimei,然后点击右侧的帐户已禁用,打开设置窗口。8、我们查看下动作有三个选项:现在设置密码、不使用密码登录、启用此帐户。9、我们选择现在设置密码,然后,输入新密码和确认密码。可以点击下方的显示密码单选框来决定是否明文显示输入的密码,对键盘输入字母不熟练的朋友可以打开此功能。还有一点需要注意:对密码的设置有强度要求,太简单的密码是不允许设置成功的。10、点击更改设置成功。11、我们再重启系统,以hanmeimei用户再次登录。12、首次登录成功。13、我们在hanmeimei用户登录的桌面环境下,打开用户帐户设置窗口。14、勾选,在菜单栏显示登录名。

热门资讯