【iThome Cyber Interview】身经百战的美国前情报局资安长 Lance Dubsky

Lance Dubsky不仅曾在美国多个情报单位担任资安长,也在民间企业累积丰富实务经验,是一位身经百战的资安长。
请简单介绍一下你的经历
Lance Dubsky:我是Cyber Oak Solutions资安顾问公司的创办人,从1980年代我就开始从事IT与维运工作,算起来已经是古董级IT了。在1990年代中期,我转而从事资讯与实体安全相关工作,在工作生涯前半段的20年中,我都在美国空军服务。退休之后,我一开始是担任多位联邦单位资安长的顾问,包括美国国防部威胁降低管理局、美国众议院、联邦调查局与美国国家侦察局。之后,我陆续担任美国国家侦察局、美国地理空间情报局的资安长,也在Meggitt与Iron Mountain等民间企业服务,直到今日我仍然不断提供相关顾问咨询。
你曾经在政府机关与民间企业担任资安长,请你分享如何成为一位成功的资安长?
Lance Dubsky:我个人认为成功需要很大的努力,而没有一套成功的方法,是可以适用于每个组织。因为每个组织的环境都不同:领导者不同、技术与流程也不同,所以CISO资安长必须有能力适应每种环境。以下是几个曾经对我有所帮助的方法:
1.致力于发展团队,延揽最好的人才,推动团队发展,并且选择适合的供应商伙伴。
2.为业务部门服务,CISO必须协助组织的业务领导者保护其业务,因而CISO需要彻底了解业务需求,基于风险评估,保障业务系统、应用程序、商业流程与智财资料的安全。
3.协同合作与沟通,CISO要秉持开放的心胸、坦率、正直、公正与客观的价值观,并且将这些价值观与组织的领导团队分享,发展信赖的伙伴关系是成功的关键。
4.CISO必须了解组织的业务需求与商业目标。
5.CISO必须教导业务与IT主管,如何保护系统与软件。
6.把资安视为服务!资安团队的任务是服务业务与IT部门,CISO必须抛弃守门员的心态,把自己当成是可靠的服务供应商,并且教导资安团队服务客户的技巧。
7.务必先打好资安的基本功。我们时常会不小心落入追随酷炫技术或流行趋势的陷阱,在资安基本功尚未打好基础前,盲目追逐潮流无助于提升组织的安全。我认为以下三项资安基本功一定要做好:1)在系统开发初始,就遵循安全的开发方法,并且安全地设定好系统。2)能够快速修补系统。3)对于系统设定的维护管理要严格且无情。
8.安排资安工作的优先级很重要,因为任一个组织都可能有数百项资安问题与改善方法,你必须基于组织的风险冲击,为资安工作安排最佳的优先级。
9.最后,一定要有耐心。因为CISO的工作像是在跑马拉松,而不是短跑冲刺。
你认为2018年最大的资安挑战是什么?
Lance Dubsky:在2018年,我们势必会遭遇许多资安挑战,然而整体而言,最大的挑战在于许多非预期事务或员工出现状况时,如何确保所有资安工作不受影响,持续进行。
当前许多企业仍在努力因应未知的软件漏洞,寻找可以更快速修补系统漏洞的方法。我们必须持续正视这个问题,因为能够越快修补漏洞,就能越快降低对外曝露的资安风险。
GDPR将会是重要的议题,在GDPR实施之后,所有资安相关工作都必须考量GDPR对于隐私的要求。GDPR何以重要?因为GPDR的规范对企业财务有显著的冲击,企业领导者将会要求公司符合法规,这代表IT与资安团队的工作重心会转移,确保高风险、高冲击的资安问题能符合法规要求,将成为首要的工作
Spectre与Meltdown等处理器漏洞问题的爆发,突显许多公司都无法妥善因应。这起资安事件几乎影响所有数位装置,从智能手机、服务器,到云端服务,无一幸免,这样的局面令人既害怕又担心。在此之前我一直倡议自动化软件修补,之所以要针对可信赖的软件或应用程序采取自动修补,主要着眼于漏洞不补,就是持续曝险。
然而,在Spectre与Meltdown事件中,厂商释出的软件修补档履次出现问题,而且还影响到系统效能。因此,我认为每个组织未来都要决定哪些系统是可以自动化修补,而哪些系统在安装修补档前需要先做测试。对于降低Spectre与Meltdown这类资安漏洞的风险,快速执行软件更新与掌握软件更新的分析数据,可说同等重要。
还有什么议题是你认为很重要,必须格外重视的?
Lance Dubsky:我们必须谨记资安的本质,现在许多组织的资安单位仍定位为严格把关的守门员,最常说的就是“不行”,以至很难通过资安审核,企业流程遂变得缓慢,适得其反。
其实资安单位最重要的目标,是帮助业务单位了解如何安全部署应用程序或业务服务。如果资安部门老是在说不,那么公司应该考虑换个资安主管了。
另一个重要的议题是第三方供应商管理,这将会是今日CISO能够成功的关键。现在越来越多的组织采用资安委外管理服务、云端服务与应用程序委外开发。这样的作法从组织面来看很合理,然而资安单位就必须与供应商之间制定标准,确保双方都清楚彼此的权责。
许多组织往往在敲定委外合约后,就认为接下来所有工作都是委外厂商的事,因而没有继续督导与监控供应商的表现,这其实是错误的。唯有持续与供应商合作,发展伙伴关系,并且监控其表现,才能获得真正应得的服务。
