网络安全作为共同责任:GCash取证负责人呼吁建立全员安全文化
要点速览
- •GCash高管Timothy John Cristobal表示,网络安全应从一开始就嵌入每项业务计划中,并被视为所有部门的共同责任,而不仅仅是安全团队的职责。
- •Cristobal指出员工是数字防御中最薄弱的环节,并呼吁企业意识项目超越合规清单,帮助员工理解安全政策背后的逻辑。
- •他倡导持续的进攻性安全实践,如模拟对手战术,指出静态的定期审计不足以应对快速演变的威胁环境。
- •Cristobal观察到,仅靠金钱薪酬不足以留住网络安全专业人才,这些人更受理解自身工作如何保护组织资产和基础设施的动机驱动。
- •小组讨论总结认为,网络安全从根本上与维护组织信任息息相关,而组织信任是现代数字商业和长期业务扩张的基石。

随着企业加速技术应用以保持竞争力,企业领导层面临一个核心挑战:如何在快速运营扩张与强大的数字防御之间取得平衡。
在2026年BusinessWorld网络安全峰会上,GCash助理副总裁兼取证与进攻安全负责人Timothy John Cristobal在活动的第四场小组讨论中,阐述了企业风险管理与业务增长之间不断演变的关系。
GCash由Globe Fintech Innovations Inc.(Mynt)运营,是菲律宾最大的移动钱包平台,服务数千万用户——随着东南亚数字支付的快速普及,这一规模使其安全实践受到格外严格的审视。
Cristobal先生反驳了快节奏企业环境中的一种普遍态度,即安全协议经常被视为阻碍运营的摩擦。
"存在一种观念,认为网络安全实际上是业务增长的阻碍,"Cristobal先生指出。
他认为,可持续的企业扩张取决于从一开始就将健全的安全框架嵌入每项业务计划中。
他强调,网络安全必须被视为贯穿所有部门的持续实践,而不应仅局限于安全团队。
"这应该是每个人的责任,而不仅仅是网络安全团队的责任,"Cristobal先生强调道。"我们相信,如果只有网络安全团队来承担,我们将难以跟上步伐。"
建立组织韧性需要在每个运营层面实现共同问责,从编写代码的软件开发人员到谈判商业协议的业务拓展团队。当安全责任在全公司范围内分担时,漏洞可以在项目生命周期的早期被检测和解决,从而避免技术瓶颈升级。
然而,培养这种文化的关键在于解决人的行为问题——这长期以来被视为数字防御中最薄弱的环节。
"人始终是最薄弱的环节。无论你如何加强系统或获取最新技术,问题始终出在人身上,"Cristobal先生说。
他认为,企业意识项目必须超越常规的合规清单,帮助员工理解安全政策背后的逻辑。
"当你的宣传活动取得成功后,你需要让人们理解其背后的意义,"Cristobal先生解释道。"重要的是员工是否认识到他们所做事情的价值,以及他们如何保护公司。"
当员工认识到个人行为能够保护组织时,安全就从一项强制性义务转变为一种根植于企业的价值观。
进攻性安全
为了在不断变化的威胁环境中保持领先,Cristobal先生表示,企业应通过真实世界的压力测试和主动漏洞发现来持续验证其防御能力。
传统的防御方法以边界监控为中心,而进攻性安全则采取主动姿态——模拟对手战术,在恶意行为者利用之前暴露隐藏的系统弱点。
在快速变化的数字环境中,静态的定期审计无法确保持久的保护。维护企业完整性需要持续测试和威胁模拟,使防御能够与新兴攻击向量同步演进。
留住人才
持续的进攻性安全运营在很大程度上依赖于招聘和留住高技能技术专业人才。这一挑战因长期存在的全球网络安全人才缺口而更加严峻,加剧了对合格从业者的竞争。
在人才留存方面,Cristobal先生指出,仅靠金钱薪酬不足以保持网络安全团队的积极性。
"对于当今的网络安全人才来说,他们追求的不仅仅是薪酬,而是希望在工作中看到价值,"他说。
他观察到,当安全专业人员能够将其日常职责与保护组织资产、关键基础设施和机构信任这一更广泛的使命明确联系起来时,他们的工作动力最为充沛。
小组讨论一致认为,网络安全与维护组织信任密不可分——而组织信任是现代数字商业的基础通货。通过将安全重新定义为商业增长的先决条件、在全公司培养共同责任文化、通过进攻性安全持续对系统进行压力测试,以及通过有意义的工作留住人才,企业可以将数字防御从被视为增长障碍转变为推动长期扩张的催化剂。
— Krystal Anjela H. Gamboa