深具遠見的領導階層皆深知安全性無法憑靠單一公司的努力就能達成,而必須是大家共同追求的目標。在這場訪談中,AWS CISO Circle 計畫的領導者 Danielle Ruderman 將與我們分享 AWS 如何協助資安部門建立起全球知識共享和支援社群。
CISO Circle 活動為資安部門提供機會,讓來自全球各地區的資安領導者可以進行交流,討論安全領域的趨勢主題、挑戰和新興威脅。觀看 Danielle Ruderman 與 AWS 企業策略總監 Clarke Rodgers 的訪談,深入了解這項計畫以及如何參與離您最近的 CISO Circle。
為 CISO 建立深具意義的社群
Clarke Rodgers (00:10):
Danielle,非常感謝您參加我們今天的討論。
Danielle Ruderman (00:11):
感謝您邀請我。
Clarke Rodgers (00:13):
能否請您分享一下您的專業背景以及加入 AWS 的原因?
Danielle Ruderman (00:17):
當然。我一開始投入 IT 產業時是程式設計師,後來才把重心轉到程式和專案管理。我開始與來自資安部門的客戶合作。大約三年半後,我在全球安全專家組織負責客戶端的工作,也就是目前的職務。
我們建立了 CISO Circles 程式。這個程式讓世界各地的客戶有機會聚集在一起討論領域中的重要議題,並認識 AWS 安全的主管們。
這讓我們有機會深入了解資安長們所關注的議題,以及哪些事情能引起他們共鳴,同時想方法舉辦活動,建立鼓勵大家對話和分享的場合。
Clarke Rodgers (01:00):
您透過哪些方式鼓勵客戶互相認識並討論安全領域議題?
Danielle Ruderman (01:07):
我們有察覺到機會,讓客戶能聚在一起並互相學習。AWS 和客戶都在疫情期間試圖摸索出更理想的互動方式,以及如何更完善地共享資源和資訊。
能有今天的成果是因為大家有 NDA,並且遵照查塔姆研究所規則 (Chatham House Rule)。而一群資安長聚集在一起的時候,我們真心希望每個人都能保持心態開放。要有這些條件,才能建立起一個令人安心的互動空間。
CISO Circle 的
特性:
- 事前簽署保密協議
- 遵照「查塔姆研究所規則」
- 鼓勵真誠的交流
- 由 AWS 安全領導者主導
- 成員自由選擇討論主題
Clarke Rodgers (01:34):
這個做法是否成功呢?
Danielle Ruderman (01:35):
絕對是成功的。「查塔姆研究所規則」的原則是,你可以自由使用閉門討論中的資訊,但不得透露誰發表了任何特定評論。這確實讓每個人都能自由分享、坦誠以對,我認為在安全產業中「坦誠」非常重要,然後每個人也都能獲得資訊,並根據各自需求使用資訊。
Clarke Rodgers (01:55):
最近有幾個安全相關議題十分熱門。例如零信任、生成式 AI 和安全性,CISO Circle 當中有討論這些議題嗎?
「查塔姆研究所規則」
參與者可以自由使用會議中的資訊,但不得透露發表者或其他與會者的身分。
CISO Circle 有哪些經典討論主題?
Danielle Ruderman (02:06):
長期以來,「零信任」一直是資安長們關注的領域。董事會和同行高階主管都向資安長們提出了許多相關問題。這是產業趨勢,所以我們仔細研究並舉辦一些零信任相關會議和小組討論。例如,其中會討論該如何採行零信任。
當然,最近我們也從調查和討論中發現大家對安全性和人工智慧的關注度提升,因此也開始研究這個主題。同時,大家也想知道「AWS 在新興威脅環境中觀察到哪些情況? 我們可以分享哪些資訊,協助客戶做出能轉化為實際行動的決策,以保護自己的環境?」
有一些最直接的討論則圍繞在勒索軟體、Log4j 和客戶所經歷的事件帶來的影響,並為資安長提供一個完整機會,可以深入討論這些事情對業務的影響、高階主管如何處理這些問題以及董事會如何回應。同時也談談閉門會議中的情況並互相給予建議。每個人有時難免面臨困境,而知道自己有來自夥伴社群的支持是非常重要的。
2023 年最熱門主題:
- AI 的安全性
- 主動安全
- 威脅情報報告
- 零信任
- 資料隱私 / 數位主權
Clarke Rodgers (03:11):
聽起來太棒了。那來談談這些主題吧? CISO Circle 的主題是如何決定的?
Danielle Ruderman (03:18):
我們舉辦的每場活動都有兩件要事。首先,我們有一份書面調查,上面列出一些主題請資安長們予以回應並視需要自行新增主題,同時我們也將主題納入每場討論,以主題相關的開放式討論做為會議結尾。如此一來就有機會了解各位資安長對哪些主題感興趣及其背後原因,也能發覺到我們從沒想到的方面,這點對我們來説非常有幫助。
因此,我們試著創造一個能讓客戶互相學習的環境,但這也是 AWS 向客戶學習的良機。我們非常重視這個機會。每當收到與服務、經營方式或 AWS 有關的任何建議回饋,我們都會上呈給領導階層。同樣,根據「查塔姆研究所規則」,我們不會透露回饋意見的發表者,但會根據這些建言持續改善不足之處,然後推動 AWS 為所有客戶提供更優質的服務,而這正是此計畫的主要目標。
因此,一旦有這些意見回饋,我們就能更宏觀地檢視計畫中哪些主題與客戶產生共鳴,也可以更全面地了解哪些主題在不同維度或不同地區更受重視。我們取得這些資訊,然後在規劃線上活動時就專注於特定單一主題,因為大家一定不想盯著螢幕超過一小時或一個半小時。
實體 CISO Circle 活動中有哪些內容
Danielle Ruderman (04:41):
實體活動能做到更多事情,可以透過半天到整天的時間進行任何內容,我們會從客戶有感的主題中挑選幾個來討論。我們會確保每個主題至少有一小時討論時間。
所以通常要在一開始邀請特定主題的 AWS 專家來開場,然後帶領與會者討論。這種形式能激發出非常熱絡積極的討論。除此之外,小組討論也很受歡迎。有時候 AWS 專家和客戶代表會組成混合小組。
Clarke Rodgers (05:19):
這個做法聽起來很棒。
Danielle Ruderman (05:20):
或者我們也會針對特定主題組成一個客戶小組。這麼一來,各位資安長能直接獲得同業意見、互相提問,促成非常開放坦誠的對話。
Clarke Rodgers (05:30):
怎麼劃分這些 CISO Circle 呢? 例如所有金融服務的資安長一組、零售業的資安長一組,還是按照區域劃分?
2023 年舉行實體
CISO Circle 的地區:
Danielle Ruderman (05:20):
其實都有。但我們逐漸根據不同方式進行劃分。例如能源產業就已有不少 CISO Circle。我們也根據汽車產業或金融服務業劃分,未來會有更多類似做法。
許多產業事實上面臨類似問題,而這就是混合小組有效可行的原因之一。不過,我想在此特別舉能源產業為例。最近有一些能源產業 CISO Circle,關鍵基礎設施的討論毫無意外地出現。有些講者說明 AWS 如何解決這些挑戰,以及其他專家深究特定問題,這些都助益良多。由此可見,雖然一般主題相同,每個產業都關心勒索軟體和身分安全,但我們同時也能顧及各產業間的細緻差異。
我認為混合小組的設計很棒,因為不同產業可以相互學習或與會者希望與同路人交流,但與此同時也看到各產業、各規模客戶之間發展出深刻難忘的互動。這確實是個好機會,讓每個人都能學習新事物或甚至意想不到的事物。
Clarke Rodgers (06:54):
您是否也投入安全組織的其他工作,例如安全工程或安全開發人員?
只有資安長才能參加 CISO Circle 嗎?
Danielle Ruderman (07:02):
好問題。資安長們都對這項計畫讚譽有加,他們說:「哇!真希望我的團隊也能有這般體驗」,因此姐妹計畫 Security Builders Circle 應運而生,其中的概念設計十分類似。我們希望在遵守 NDA 和「查塔姆研究所規則」的前提之下,讓資安長們下屬的資安部門享有相同機會,也就是讓他們齊聚一堂、深究並互相討論這些主題。
這個計畫比較著重於更深入的技術和服務研究。如此一來便有機會了解資安部門如何實施我們的服務和解決挑戰,以及 AWS 的不足之處和改善方式。如剛才所說,這是客戶互相學習的機會,也讓我們向客戶學習,確保我們與客戶建立起真正的連結。
Clarke Rodgers (07:49):
其他安全性或合規從業人員也有機會嗎?
您如何看待 CISO Circle 計畫在未來幾年的發展?
Danielle Ruderman (07:54):
是的,基於目前成功的計畫,我們正在開發其他方式來支持客戶。未來我們要擴及到風險和合規領域。
我們會建立專門關注於治理、風險和合規的小組,將領域專家和高階主管聚集在一起,探討對他們來說至關重要的議題。另外,我們也會關注新興主管階層,也就是有理想抱負的未來資安長。
資安團隊中有些副資安長或其他高階主管一直在問:「我該如何晉升到這個職位?」 我們可以投入很多事情來支持他們,將他們聚集為一個小組。他們如何學習並為未來的職位做準備? 這在安全領域非常重要。要不斷培養未來的領導階層。
不僅如此,我們也顧及到安全領域中的女性,也就是女性資安長、有理想抱負的女性主管。同理,將她們聚集在一起並創造一樣的環境。
該如何報名註冊離我最近的 CISO Circle?
Clarke Rodgers (08:47):
如果我是一位客戶,並且想深入了解 CISO Circle,我可以怎麼做?
Danielle Ruderman (08:54):
建議您聯絡您的客戶經理,他們會先查看您所在地區和產業是否已有小組,並告知您後續程序。如果您所在地區附近沒有任何小組,我們很樂意考慮建立新的小組。
Danielle Ruderman
AWS 全球安全專家資深經理
Danielle Ruderman 是 AWS 全球安全專家組織的資深經理,並領導一個全球安全專家團隊。Danielle 於 2016 年加入 AWS。她擁有 20 年以上的科技職涯經驗,與企業、新創和政府單位皆有合作。現今,Danielle 十分樂於討論如何建立能強化安全控制的組織文化,並設計「讓對的事變得容易」的系統和機制,讓安全性成為業務推手。
Clarke Rodgers
AWS 企業策略總監
身為具安全專業背景的 AWS 企業策略總監,Clarke 樂於協助高階主管探索雲端可以如何實現安全轉型,並且與這些主管攜手合作,找到最適合的企業解決方案。Clarke 在 2016 年加入 AWS,但在其加入團隊之前便已熟悉 AWS 安全的諸多優勢。他曾是一家跨國保險 / 再保險提供商的資訊安全執行長,並負責監管策略部門執行向 AWS 的全遷移工作。
邁出下一步
請求更多資訊
想進一步了解 CISO Circle 計畫嗎? 填寫表單,讓我們知道您感興趣。我們的團隊將與您聯絡,解答您的任何疑問,並協助您聯絡到距離您所在地區最近的 CISO Circle 小組。