知识卡片

该建安全团队的时机是数据泄露之前

普通读书笔记卡 · 1465.a

内容

组织是否该投入安全建设,有一串可以提前识别的信号:开始处理个人敏感数据、需要构建高度定制的安全能力、面临合规审计要求、与客户签下了安全相关的合同条款——但这些信号本身不是最佳时机,真正的最佳时机永远是”在任何一条信号变成现实之前”。等到数据泄露发生后才仓促补课,不仅要承担泄露本身的代价,还要在事故处理的混乱中同时重建系统,已有Code Spaces、美国医疗征收代理公司等几家机构正是在这种双重压力下倒闭或破产。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第20章《理解角色和责任》20.2节将安全性整合到组织中(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_161.html`) - 结论依据:原文列出处理个人信息数据、构建定制安全能力、合规审计、客户合同要求、入侵或数据泄露等触发条件,并明确"一般来说,在满足上述任何条件前,尤其是在数据泄露前,就应该开始着手安全建设了……许多组织在此类事件发生后就不复存在了",举出具体倒闭案例。 - 原始内容:一般来说,在满足上述任何条件前,尤其是在数据泄露前,就应该开始着手安全建设了。在此类事件发生之前(而不是之后)开展安全建设要容易得多……许多组织在此类事件发生后就不复存在了。已有几家机构因数据泄露事件倒闭或申请破产,值得注意的案例有Code Spaces和美国医疗征收代理公司。