تواجه المؤسسات المالية التي تعمل في السحابة تحديًا معقدًا: ليس عليها فقط حماية وإدارة بيانات عملائها، ولكن يتعين عليها أيضًا التأكد من أن ممارساتها الأمنية تلبي معايير الامتثال التنظيمية. كيف تبدو الممارسات الأمنية الناجحة للمؤسسات المالية؟
كجزء من سلسلة ندوات CISO الشهرية عبر الإنترنت، تحدث Raaz Herzberg، نائب رئيس Wiz لاستراتيجية المنتج، مع توني سبينيلي (رئيس قسم تكنولوجيا المعلومات في UrbanOne ورئيس قسم تكنولوجيا المعلومات السابق في Capital One وEquifax)، وتشاران سينغ (المدير العام لمجموعة BMO المالية)، وديفيد كاس (المدير الإداري ورئيس قسم تكنولوجيا المعلومات في GSR) لمعرفة كيف يقوم كل منهم بإعطاء الأولوية للأمن السحابي وتوسيع نطاق الممارسات الأمنية الجيدة عبر مؤسساتهم.
أهم الوجبات السريعة الخاصة بهم:
-
الانتقال من الخدمة المحلية إلى السحابة هو مشروع كبير يتطلب الخبرة والتخطيط الدقيق.
-
مسألة الامتثال التنظيمي يزيد من مساءلة مؤسسات التكنولوجيا المالية، مما يجعل رحلة الأمن السيبراني الخاصة بها أكثر تعقيدًا بشكل كبير.
-
يوجد اليوم تركيز أكبر على إنشاء تجربة عملاء موحدة وأكثر تخصيصًا؛ لكن هذه الرغبة في التحرك بسرعة باستخدام أدوات مبتكرة تتطلب ذلك حواجز حماية قوية وحوكمة.
الانتقال من الخدمة المحلية إلى السحابة
بدأ هيرزبيرج الأمور بملاحظة وسؤال: “لقد بدا دور رئيس أمن المعلومات دائمًا بمثابة وظيفة مرهقة بالنسبة لي، وفي القطاع المالي أنت تنتقل به إلى المستوى التالي. هل لديك خبرة في العمل في المؤسسات التي تمر بمراحل مبكرة أو لاحقة في رحلة الأمن السحابي الخاصة بها؟” وفيما يتعلق بتجاربهم في العمل في مجال الأمان وعملية نقل المؤسسات إلى السحابة، تحدث المشاركون في الغالب عن كيفية مواءمة الأدوات وكيفية تغيير التفكير التنظيمي.
وأوضح سبينيلي أنه في عام 2013، كان في Capital One، حيث كان يبني برنامجًا إلكترونيًا وبرنامجًا سحابيًا عندما “لم يكن هناك حقًا أي أدوات متاحة، لذلك كان على الفرق بناء برامج الأمن السيبراني بأنفسهم”. كان الفرق الذي رآه بين السحابة والمحلية هو أنه في حالة العمل داخل الشركة، كان على الفرق التأكد من أن البيانات كانت موحدة عبر منتجات الأمن السيبراني المختلفة.
إن الحصول على هذه التنسيقات بشكل صحيح واتخاذ قرارات جيدة – جنبًا إلى جنب مع الاستخبارات المتعلقة بالتهديدات – يعد دائمًا مهمة شاقة. في السحابة، ليس من الصعب الحصول على البيانات. لديك الكثير من البيانات. لذا يصبح السؤال: كيف تستخدم هذه البيانات بشكل جيد؟ كيف يمكنك اتخاذ قرارات جيدة، وكيف تحافظ على قوتك في الحوكمة، ومدروسًا بشأن برنامجك السيبراني؟ كانت إدارة الثغرات الأمنية عبارة عن عملية اختبار ومرحلة مدتها ستة أسابيع، ولكنها الآن عبارة عن عملية الانتقال إلى السحابة وحذف العناصر التي تحتوي على ثغرات أمنية.
توني سبينيلي
وأضاف أنه من منظور التحول، يمكن لكبير مسؤولي أمن المعلومات أو كبير مسؤولي المعلومات النظر إلى المهمة باعتبارها بداية جديدة. ومع ذلك، مع وجود العديد من الأنظمة القديمة، مع تقدم عمر هذه الأنظمة، تنشأ مشكلات إلكترونية كبيرة. “لكن العنصر الأكثر أهمية هو أنه يجب أن تكون لديك الموهبة والخبرة والدراية للقيام بذلك.”
وأشار سينغ إلى الطبيعة المعقدة للتحول إلى السحابة. “كيف يمكنك التأكد من أنه بينما لديك أدوات محلية، فإن لديك أيضًا أدوات حديثة تعمل بنفس الطريقة في السحابة؟ وهذا يخلق تحديًا للتعلم.”
الأمن في التكنولوجيا المالية: الامتثال هو المفتاح
بعد ذلك، سأل هيرزبيرج عن الفرق بين عمل CISOs في مؤسسات الخدمات المالية وعمل CISOs في شركات التكنولوجيا الأخرى. وفيما يتعلق بهذا السؤال، اتفق أعضاء اللجنة على مسألة تنظيم الامتثال.
وقال كاس إن اللوائح التنظيمية أكثر صعوبة إلى حد كبير، مع المزيد من العواقب المحتملة. “باعتباري جهة تنظيمية سابقة، وبعد إجراء هذه الاختبارات… (أستطيع أن أقول ذلك) لا أحد يحصل على درجة “أ” على الإطلاق”. لديك أمور تتطلب الاهتمام أو الاهتمام الفوري؛ وتمثل هذه مخاطر بالنسبة للمؤسسة المالية، أو مخاطر نظامية، إذا كان الأمر فظيعًا. وأشار كاس إلى أنه مع تبني المؤسسات لتقنيات سحابية جديدة، يميل الجميع إلى الرغبة في الانطلاق بسرعة إلى التكنولوجيا الجديدة، ولكن وضع الاستراتيجيات والتخطيط للانتقال إلى السحابة أكثر أهمية بكثير من نهج “الرفع والتحول”.
واتفق سينغ مع كاس، مشيرًا إلى لوائح مختلفة قادمة من زوايا الأمن السيبراني والخصوصية. وأضاف أنه في المؤسسات الكبيرة، فيما يتعلق بأنشطة الاندماج والاستحواذ، هناك مساحة متزايدة للهجوم يجب تأمينها. كما أشار سينغ أيضًا إلى نقطة مثيرة للاهتمام حول الدور المتغير لكبير مسؤولي أمن المعلومات (CISO). وأشار إلى أن دور رئيس أمن المعلومات قد تغير، مشيراً إلى أن رئيس أمن المعلومات اليوم لديه المزيد من الوقت وجهاً لوجه وتأثيراً مع الرؤساء التنفيذيين.
يتمتع قادة الأمن السيبراني بفرصة جيدة: كيف نستخدم الأمن السيبراني كعامل تمكين للأعمال؟ على سبيل المثال، مع Apple Face ID، كيف يمكننا استخدام القياسات الحيوية كعامل تمكين لتجربة العملاء، ولكن أيضًا، كيف يمكن استخدامها أيضًا كميزة أعمال للأمن السيبراني؟
تشاران سينغ
التعامل مع المخاطر: ما الذي ينجح؟
ثم تحول هيرزبرج إلى مسألة المخاطر، متسائلاً: ما هي بعض أكبر التحديات التي تواجهها المؤسسات المالية عندما يتعلق الأمر بالتعامل مع المخاطر في السحابة؟ اتفق المشاركون على أهمية بناء ثقة العملاء، وتبني التحول الثقافي إلى DevSecOps، وفهم المخاطر التي تواجهك.
وأشار سبينيلي إلى أنه في شركات التكنولوجيا المالية، هناك دافع لتقديم خدمة رائعة، وجلب منتجات جديدة إلى السوق، وخاصة أن تكون “أكثر تخصيصًا” في تقديم الخدمات. إن هذا الطلب على تقديم الخدمات التي يريدها العملاء – والتي تكون مخصصة جدًا لهم – يدفع فرق التكنولوجيا إلى استخدام أحدث الأدوات والبقاء مرنين. ولكن عندما تتحرك الفرق بسرعة، كما يقول، “المشكلة النهائية هي وجود الضمانات الصحيحة. إذا كان لديك ضمانات وحواجز حماية للاستفادة من السحابة والحفاظ على حوكمة قوية أثناء استخدامك لأعظم التقنيات”.
تحدث سينغ عن التحول الثقافي إلى DevSecOps. وشدد على أهمية توحيد الفرق. “فريق التطوير بأكمله في جانب، والعمليات في مكان آخر، والعمليات الإلكترونية في مكان آخر… لن تحصل على فوائد السحابة. كيف يمكنك الجمع بين المطورين والعمليات الإلكترونية والعمليات معًا؟ إن وجود هذا التحول الثقافي مع التكنولوجيا الحديثة والعمليات الصحيحة يمكن أن يساعدنا.”
وشدد كاس على أن فهم المخاطر أمر بالغ الأهمية.
إذا كنت مؤسسة منظمة، فإن الشيء الأساسي هو فهم المخاطر التي تواجهك. من وجهة نظر الأعمال، من المقبول الاستعانة بمصادر خارجية لأي شيء. ولكن من منظور تنظيمي، لا يمكنك أبدًا الاستعانة بمصادر خارجية للمساءلة عن القرار. يمكنك وضع أي خدمات أينما تريد… ولكن من وجهة نظر تنظيمية: المساءلة تبقى معك.
ديفيد كاس
الأتمتة لتحسين الوضع الأمني
انتقل هيرزبيرج إلى سؤال شائع: ما هي بعض أفضل الممارسات التي تتبعها لتحسين الوضع الأمني؟ ومن بين جميع أعضاء اللجنة، كان التركيز على الأتمتة.
قال سبينيلي: “نحن ننظر إلى الأتمتة. اعتدنا أن نقول إذا كان من الممكن أتمتة السياسات بحيث لا يكون هناك تباين… فهذه فرصة عظيمة. الأشياء التي تتطلب دفع الورق أو كدح بشري؟ إذا كانت لديك الخبرة، فيمكنك أتمتة ذلك”.
وأضاف كاس: “الخوارزميات وتطبيقات التداول – كل شيء يعمل في السحابة. لا يوجد وقت للتدخل اليدوي. التدخل اليدوي يكلف المال الآن. لذلك يجب أن تتمتع بدرجة عالية من الأتمتة، ودرجة عالية من الرؤية.”
التعلم من الخبرة
وفي ختام المناقشة، سأل هيرزبيرج: “باعتبارك خبراء أمنيين، ما هو الخطأ الوحيد الذي لن ترتكبه مرة أخرى؟”
كاس: “التقليل من حجم التدريب الذي يحتاجه الفريق على التكنولوجيا الحديثة. اعتقدت أنه سيكون منحنى التعلم أقصر.”
سبينيلي: “إذا كنت تريد تنفيذ السحابة بشكل صحيح، فلا تتخطى الخطوات. خذ وقتك، وفكر حقًا في الحوكمة أثناء قيامك بذلك.”
سينغ: “مهمتك لم تنتهي أبدًا في مجال الأمن السيبراني. الأولويات تتغير، وأدوات وتقنيات جديدة قادمة… كل هذا يجعلك مشغولًا للغاية. ”
شاهد الندوة عبر الويب!
