Chris Betz(06:30):
这是一个很好的问题,说实话,我从未见过两家公司以同样的方式做这件事。部分原因是在业务背景下谈论风险很重要。当您与董事会交谈时,了解董事会成员是谁,他们是什么样的领导者,他们的专长是什么,这一点非常重要。
当我在 AWS 与董事会交谈时,我周围的董事会成员对技术的许多方面以及业务的其他方面都有着非常深入的了解。因此,我所进行的对话与我在董事会时非常不同,在董事会中,我有特定类型业务、零售或其他方面的专家,这些专家带来了不同的方法和不同的知识。
最重要的事情之一就是了解业务背景下的安全性,这可以追溯到我们刚才关于 CISO 作为企业领导者的对话。
Clarke Rodgers(07:32):
以这种方式报告。
Chris Betz(07:33):
以这种方式报告安全性对业务的影响。作为安全领导者,我们做了很多事情,但我倾向于从四个主要方面来考虑。我们的工作是为我们的企业制定我们认为“优秀”的标准。我们的风险承受能力有多高? 我们想要实现什么? 成为真相和透明度的来源是我的工作,也是我们作为安全领导者的工作。“这就是我们今天的工作。” 这就是您切入指标对话的地方。
Clarke Rodgers(08:08):
我们赢得客户的信任,但您需要赢得业务合作伙伴的信任。
Chris Betz(08:11):
我们需要赢得企业的信任。这使我想到了几乎更为重要的第三点,那就是我们不能只成为透明度的来源。我们不能只针对一个问题。作为安全领导者,我们需要成为解决方案提供者,为企业提供有效和高效地降低安全风险的方法,因此,我们的工作是提供这些解决方案,考虑我们如何做到这一点。
“我们不能只针对一个问题。作为安全领导者,我们需要成为解决方案提供商,为企业提供有效和高效地降低安全风险的方法。”
最后一个,即第四个方面,也是我们的工作,那就是成为问责来源,保证自己的安全,对董事会透明,让企业对如何达到自己设定的标准负责。因此,我们有许多不同的角色,但我认为,在这一领域最成功的企业,即安全领导者,不仅仅停留在“这是要实现的目标,我们离目标有多近”,而是专注于让企业以非常、非常深思熟虑的方式实现目标。
Clarke Rodgers(09:13):
Chris,非常感谢您今天参与讨论。
Chris Betz(09:15):
很棒的讨论。谢谢你邀请我。