新闻宏观经济在信任基础上打造更安全的数字菲律宾

在信任基础上打造更安全的数字菲律宾

作者: Bworldonline·

要点速览

  • CICC 执行主任呼吁菲律宾组织从以预防为中心的网络安全,转向能够在攻击突破防线时维持业务连续性的网络韧性计划。
  • 专家警告,复杂的安全策略之所以常常失败,是因为负责执行的一线员工并不理解这些措施背后的目的。
  • 首席信息安全官强调,网络事件的最终问责属于 CEO 和高层领导,他们可以委派责任,但不能委派问责。
  • 发言者指出,AI 同时既是分析威胁的防御工具,也是网络犯罪分子的攻击工具,因此组织必须为 AI 驱动的安全建立适当基线。
  • 闭幕主题演讲认为,在数字经济中,信任比数据更有价值,因为所有数字交易、治理与创新都依赖公众对信息保护的信心。
在信任基础上打造更安全的数字菲律宾

By Bjorn Biel M. Beltran, Special Features and Content Assistant Editor

网络安全已成为一场持续的防御战,在这场战争中,了解对手与了解自身能力同样重要。当前组织面临的问题是,如何抵御那些配备了不断演进技术、并由人工智能(AI)强化的对手。

这一前提奠定了 BusinessWorld Cybersecurity Summit 的基调,本次峰会以“Toward Stronger Digital Defenses”为主题,呼吁紧急重新审视菲律宾针对新兴网络威胁的防护体系。

BusinessWorld 执行副总裁 Lucien C. Dy Tioco 在开幕致辞中强调,需要形成统一战线,以对抗 AI 驱动的网络攻击,并保护菲律宾快速扩张的数字经济。

“菲律宾拥有数百万家企业,其中微型、小型和中型企业占全国企业总数的 99%,”Dy Tioco 先生在欢迎致辞中指出。“这些企业持续推进数字化转型,使网络安全成为一项技术保障,它能够促进经济增长、创新与公众信心。”

“每一项网络安全投入都是对信任的投入。每一次合作都会增强我们的集体韧性。我们在这一领域持续展开的每一次对话,都会让我们更接近一个安全、创新且包容的数字经济,”他补充说。

Cybercrime Investigation and Coordinating Center(CICC)执行主任 Atty. Renato “Aboy” A. Paraiso 在开幕主题演讲中呼吁,从单纯预防转向整体性的网络韧性。传统网络安全旨在阻止攻击并降低风险,而韧性则确保组织在攻击突破防线时——不是如果,而是当——仍能维持运营连续性并减少损失。

“网络安全旨在防止攻击,而网络韧性则确保当攻击突破防线时——某些攻击不可避免地会发生——组织能够继续运作、将损失降到最低、迅速恢复,并从经历中变得更强,”他说。

“每一家企业都应制定切实可行的网络韧性计划,以便在攻击发生时有效应对,”他补充说。

CICC 受总统办公室管辖,并由 2012 年《网络犯罪预防法》(Republic Act No. 10175)设立,负责协调执法、情报与监管机构之间的全国网络犯罪应对工作。

将网络韧性落到实处

峰会的第一场专题讨论探讨了全球监管框架、国家安全政策与执行层面的最新发展。

R.G. Manabat & Co.(KPMG in the Philippines)技术咨询合伙人 Gilbert T. Trinchera 认为,组织不能只停留在逐项完成合规清单,而应更关注风险管理以及不同司法辖区之间的监管趋同。

“监管趋同应当是我们的目标,我们也应将其与最终愿景对齐,也就是维持信任。如今,信任是人人都能理解的通用货币,不论行业或司法辖区,”他说。

在菲律宾,数据保护义务以 2012 年《数据隐私法》(Republic Act No. 10173)为基础,该法设立了国家隐私委员会;而《网络犯罪预防法》则涵盖非法访问、数据干扰和身份盗用等罪行。

Divina Law 管理合伙人 Atty. Jay-R C. Ipac 强调,当一线员工不了解高层安全策略的目的时,这些策略往往会失败。

“实施复杂网络安全措施时常见的失败,”他说,“在于真正要在基层执行这些措施的人,一开始并不真正明白自己在做什么。我们必须让他们理解我们为什么要这样做。”

安全事件中的领导力

第二场专题讨论将焦点转向高风险安全事件中的领导责任。

JG Summit Holdings, Inc. 首席信息安全官(CISO)Dennis Matthew F. Opiso 表示:“要假设一次入侵不是可能发生,而是必然会发生。危机指挥是一种领导力 дисципline,而不是技术问题。”

Information Security Officers Group 总裁兼创始成员 Engr. Luis A. Jacinto 明确指出,虽然操作任务可以委派给具备相应专长的不同团队,但最终问责仍属于高层领导。

“最终责任和问责都归 CEO;他可以委派责任,但不能委派问责,”他说。

GT Capital Holdings, Inc. CISO Mar Apuhin 警告企业,在入侵事件中,过早公开猜测和含糊的内部指令会带来后果。

“[在遭受攻击时] 最大的错误是在事实核实前就进行沟通,”他说。“另一个错误是向内部团队、员工和客户提供含糊的指引。主要信息应当是以已核实事实和法律要求为基础的透明沟通。”

技术与人为控制

第三场专题讨论深入探讨了保护现代组织所需的技术与人为控制措施。

Tonik 的 CISO Catherine Anne Paleracio 指出,安全控制应当成为业务赋能工具,而不是运营障碍,而且这些控制必须利用 AI。

“对于安全专业人员来说,AI 有助于进行大数据分析,甚至包括行为分析。但与此同时,网络犯罪分子也在使用同样的技术。因此,我们需要为 AI 的运行建立适当的基线。它不会一开始就知道该做什么,我们必须教会它,”她说。

组织的防御能力往往只和最薄弱的一环一样强,而这些薄弱环节常常就是组织内部人员。PwC Philippines 风险服务——网络安全与隐私执行董事 Mark Anthony P. Almodovar 指出,组织必须尽一切努力强化员工,并让他们遵守正确的访问协议。

“访问控制是信息安全中最基本、最核心的控制。要记住‘人’这个因素。很多时候,他们会抗拒。往往只有在亲身经历之后,只有在受到影响、蒙受损失、账户被接管之后,他们才会开始实施这些措施,”他说。

作为业务赋能的网络安全

峰会第四场专题讨论题为“Cybersecurity as a Business Enabler: Leveraging Security for Growth”,探讨安全如何推动企业估值和市场信心。

PLDT Enterprise 首席 CXO 顾问兼 CXO Advisory 主管 Alexis Bernardino 分享说,网络安全已经从单纯的收入保护措施,演变为保障业务连续性的机制。

“如今,讨论的已不再是数字化转型,”他说。“问题也不再只是网络安全。我们需要设想的是数字韧性,也就是即使在压力或攻击之下,我们的组织仍能运转并保持上线。”

Hexcore Labs 总裁兼 CEO、Lightstream8 Corp. 总经理 Alan Reyes 则呼吁领导者用商业风险管理的视角来看待安全,而不是使用复杂的技术术语。

“网络安全的本质,不过就是风险管理。商界人士懂风险管理,但不懂防火墙、终端防护之类的东西。”

信任、准备、协作

在闭幕主题演讲中,菲律宾网络安全委员会主席 Dr. Donald Lim 呼吁建设一个更安全的数字国家,并指出,若没有重视信任、准备和协作的领导者,仅靠技术和政策无法保障国家安全。

“单靠技术无法让一个国家安全。即便是最好的政策也无法让一个国家安全,”他说。

他以对数字时代价值的重新定义作结:“人们说数据是新的石油。我持保留意见。在今天的经济中,信任比数据更有价值。人们只有在信任时才会交易。公民只有在相信自己的信息得到保护时,才会接受数字政府。企业只有在客户相信其隐私受到尊重时,才会创新。我们真正保护的产品不是信息,而是信心。因为一旦信任消失,其他一切都会开始放缓。”

BusinessWorld Cybersecurity Summit 由 BusinessWorld Publishing Corp. 主办,GCash 和 Maya 共同参与,并得到 JuanHand、X10 Technologies 和 TCS 的支持;合作机构包括 Asian Consulting Group、Asia Society of the Philippines、British Chamber of Commerce of the Philippines、French Chamber of Commerce and Industry in the Philippines、Management Association of the Philippines、Philippine Chamber of Commerce and Industry、Philippine Franchise Association 和 Philippine Retailers Association;创意合作伙伴为 ConSync Digital;媒体合作伙伴为 The Philippine STAR。