OT安全治理三大主題
組織必須先了解其主要資安挑戰,才能建立穩健的OT安全治理架構。這些挑戰由數個核心主題所形成,反映出在營運技術中管理資安的現實情況。了解這些主題有助於掌握五項有效治理指導原則的要點。
主題 1: 沒有放之四海而皆準的解答
每個組織的資安之路都是獨一無二的,受到其文化、營運模式與風險特性所影響。這種多樣性使得治理方式不能千篇一律,而必須依照每個組織的需求與情境量身打造。
主題 2: 沒有單一的權責中心
在許多組織中,資安責任歸屬不同部門與職務。權責分散讓組織勢必要採取協調且合作的治理方式,確保各部門統一步調,共同朝向共同的資安目標前進。
主題 3: 多數公司在領導層的策略協調上仍需支援
面對日益增加的資安威脅與有限資源,讓組織領導層在資安策略上達成共識變得格外關鍵。這種協調有賴策略共識、承諾,以及對所需資源與變革的支持。
打造合適OT安全治理模型的五大原則
1. 從高層共識開始
要建立合適的治理模型,需確保高階主管在以下事項上達成明確共識:
- 營運面臨的實際風險
- 高階團隊與董事會的風險承受度
- 達成高階團隊與董事會風險承受度的粗略成本估算
- 達成不同資安成熟度水平的粗略成本估算
- 高階團隊將如何在這些關鍵領域做出取捨決策
這項工作自然由資安長擔任領導者。這並不代表資安長擁有所有決策權。在我們觀察過的大多數成功案例中,資安長扮演的是影響者的角色,而非決策者,協助高階團隊在考量各項業務取捨後,達成最佳前進方向的共識。
雖然特定的治理模型常著重於界定權責歸屬,但我們觀察到,若高層對目標與優先順序沒有共識,許多 RACI(責任、負責、諮詢、知會)表往往淪為紙上作業。以共識目標作為預算、指標與資源的依據,有助於維持團隊一致性。
協助高階主管達成共識的資源
有些工業組織發現,邀請外部OT資安專家參與能加速高階達成共識。這些專業服務團隊不僅可協助組織提升資安防護,也能擔任協調者,將技術性的漏洞轉化為董事會與高層能理解的業務風險語言。外部觀點能提供數據化的洞察,突破內部障礙,凝聚利害關係人的共識。
許多組織在OT安全之路上已走得很遠,但卻未意識到高層尚未達成明確共識。在多數情況下最妥善的做法是重整,讓團隊花時間打好共識基礎。否則未來的進展可能會受阻。專業管理服務能提供重整所需的客觀基準,讓利害關係人從對現況與未來需求的共同理解出發。
2. 順應現有組織風格,而非逆勢而行
我們團隊見過最成功的OT安全實施案例之一,是一家擁有事業單位自主文化並重視成果負責的公用事業控股公司。該公司過去的治理模式採用了傳統的事業單位盈虧自主模式,這種模式多年來在許多工業公司中廣為人知。
明智策略
領導層並未強制推行集中式資安,而是明確界定「做什麼」(目標與指標)的責任;在此案例中,即CSC 的首要18項控制措施。但關鍵在於—他們讓每個事業單位自行決定達成目標的方法。
運作方式
- 領導層負責設定目標並掌握審核流程。
- CISO制定了目標,但並未指示執行方法。
- 各事業單位自行選擇工具、控制措施與執行方式。
- 所有人每季開會一次,依共同指標追蹤進度。
這種方法成功的原因
該組織並不沒有集中式專家或共用基礎設施的文化。若要建立這樣的模式,就必須違背組織的主要運作方式。
如果資安長嘗試強制推行這種方式,很可能會失敗,因為這不符合組織的運作基因。他知道沒有完美的治理模式,但仍靈活調整,運用可行的方式讓所有人都能接受。
啟示
先了解組織的運作基因。如果組織採去中心化運作,就建立一個在保留自主性的同時,也能確保責任落實的框架。如果組織高度集中,就以這個結構為優勢。順應組織文化,而非逆勢而行。接著,再補強您所採取措施中的漏洞。
3. 跟著預算走
資安治理中最具挑戰的面向之一,是確保預算與責任相符。在許多組織中,與資安相關的支出多分散在多個部門。
- 各廠區可能需負責其離散時間系統的預算,包括更新、修補與管理。
- 企業IT部門可能負責網路設備的預算,並可能涵蓋網路分段管理。
- 資安長可能負責資安專案的支出,例如防惡意軟體或威脅偵測的日誌監控。
- 人資部門可能掌管培訓與資安意識提升的預算。
- 設施管理部門可能負責建築系統的預算,例如倉儲、冷卻機、冷凍庫等可能對營運至關重要的設備。
在這種分散式環境下,要掌握現有資安支出,並優先分配額外資金於新的防護或偵測措施,都是困難的。
我們看過客戶以不同方式來因應這種情況。有些客戶建立了影子會計系統,將不同事業單位的支出整合成完整的資安預算。也有一些客戶訂立明確目標,要求各事業單位在遵循年度預算增幅的前提下自行達成目標—也就是在資安支出與其他項目之間做取捨。還有一些客戶則在每個廠區層級管理資安合規,並確保廠區預算將資安納入其指標的關鍵元素之一。
無論採用上述哪種模式或其他方式,組織首先需掌握整體資安支出,其次要將預算權限與資安責任對齊,以有效管理風險。
4. 採用營運部門的平衡計分卡與關鍵績效指標
成功的營運組織以指標、目標、詳細程序及策略成果為運作基礎,並進行每小時、每日及每週的監控。資安目標往往較為抽象或太過理想:
- 減少漏洞
- 辨識潛在惡意軟體
- 辨識攻擊者
- 將事件回應能力提升X%
成功的OT資安策略會順應營運管理流程,將這些抽象目標轉化為具體的策略指標,並以簡單的紅、黃、綠圖表呈現。
現實情境範例
有一位客戶採用NIST CSF作為資安框架,並進一步實施了一套可每週、每月及每季追蹤的衡量指標。
每個控制領域都有一組目標與指標。其中包括未部署的關鍵修補程式數量、過去一週未備份的設備數量、誤報警示數量、營運人員處理誤報所花費的時間等。他們將分析威脅資料的企業資安營運中心(SOC)視為上游的物料供應商。SOC需達成與威脅偵測品質與時效相關的目標。
這些數據會定期在營運部門與SOC之間共享,以確保各團隊對彼此負責。當指標未達「綠燈」標準時,會制定修正計畫,就像處理產品品質或產量指標一樣。
營運部門習慣管理涵蓋多面向的KPI平衡計分卡,而不僅限於產量與成本。他們已經同時管理職業安全、環境品質、產品品質等指標,與營運績效並行。透過順應流程,將資安納入平衡計分卡的附加元素,組織即可將責任與分配資源及採取行動的權限對齊。