🕶️
安全架构要参:构建企业适用的安全架构
  • 声明
  • 序言
  • 第一部分:闲话安全工作
    • 1. 一些基本观点
    • 2. 认识业务
    • 3. 认识组织架构
    • 4. 阴与阳
  • 第二部分:浅谈安全架构
    • 5. 认识架构
    • 6. 认识企业安全
    • 7. 安全架构基础
    • 8. 解决方案
  • 第三部分:具体实施内容
    • 9. 持续服务
    • 10. 成为安全架构师
  • 附录A: 推荐阅读
  • 附录B: 案例
由 GitBook 提供支持
在本页
  • 职能部门[2]
  • 协作方式
  • 安全团队[6]
  • 企业文化[8]

这有帮助吗?

  1. 第一部分:闲话安全工作

3. 认识组织架构

若网在纲,有条而不紊[1]。 ——《尚书·盘庚上》

本章通过介绍常见的一些组织架构形式,来帮助读者认识协作的过程。

职能部门[2]

产品部门(设计)、技术部门(包含研发、运维、运营、安全、风控等)、法务部门、财务部门、市场部门、公关部门、行政部门(人事、党政)等。

协作方式

从职能层面来讲常见的方式为自顶向下[3],即某委员会到某具体委员会到某具体工作组;例如:1. 企业数据委员会 → 2. 企业数据管理委员会 → 3. 企业数据管理工作小组;

分别负责:

1. 定义原则战略政策以及做出决策、提供冲突解决;

2. 监督数据管理工作组、解决升级问题、报告关键结果等;

3. 对数据进行定义分层生命周期管理、执行变更、评估质量等;

类似的还有企业架构委员会→应用架构委员会→架构评审工作小组[4]等;除此之外对于集团性质的企业还存在虚实线汇报,本地化实线汇报以及集团的虚线汇报。推进某些项目时由工作小组牵头,同级之间分发工作到具体团队。在某些大型项目上往往还需要指定具体的项目经理跟踪整个进度,在日常工作中遇到资源不足时向上请求支持。当然现在还有一种能力中心三驾马车(BP、SSC、COE)的运营模式[5],

安全团队[6]

当资源充足的时候,安全团队自身就是具备架构师,工程师,产品经理,项目经理等。在集团化企业中,会设置不同的安全防线分别用于运营及管理、内控、内审。不同的部门之间互相制约,共同建设安全体系。例如内审团队可以通过定期审计,促使团队优化Policy以及SOP。值得注意的是,由于不同行业的关注点不尽相同,因此安全团队的组成也并不相同[7]。

企业文化[8]

小到团队氛围大到企业文化,想必大多数读者应该是经历过不少人情世故。喜乐悲愁,自是别有一番滋味。广义正确的说法是每个人都应该始终保持身体健康,对客户友好,对同事宽容,使用创新技术。远离996,远离PUA,良性竞争,避免无用消耗。


[1] 事实上,企业的组织架构不用追求办起事情了100%有条不紊,能把常见的事情做到已经不易。

[2] 形式上的划分一般有金字塔型(职能制、事业部制、矩阵制等)和扁平化。

[3] 架构设计强依赖自顶向下。自底向上的工作方式在大企业内可能性微乎其微。

[4] 例如由安全架构师、研发架构师、数据架构师、运维架构师组成。

[7] 更常见的是团队职责和个人承担的职责不匹配

[8] 可阅读《基业长青》加深对企业文化作用的理解。

上一页2. 认识业务下一页4. 阴与阳

最后更新于3年前

这有帮助吗?

[5] 三驾马车与信息安全BP

[6] 详参 第三节。

https://zhuanlan.zhihu.com/p/41363175
https://iami.xyz/MY-Enterprise-Cyber-Security-Architecture/