📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

Is the Enterprise Browser Secure? | CXOTalk #850

CXOTalk25:16

Transcription

迈克尔·克里格斯曼:我们正在与拥有 50 万名员工的 Teleperformance 的首席信息安全官讨论网络安全。欢迎杰夫·希林,并向 Island 企业浏览器致以崇高的敬意。

杰夫·希林:Teleperformance 是世界上最大的业务流程外包公司。我们在 170 个国家提供客户体验服务,并在约 100 个国家拥有实体业务。我们的主要目标是通过提供正确的人工接触和由高级分析、人工智能和机器学习驱动的情感智能,来减少我们客户与其客户之间的摩擦。

迈克尔·克里格斯曼:杰夫,请谈谈您作为首席信息安全官的角色。

杰夫·希林:我是全球 CISO。我在公司工作了大约 4.5 年。我的团队有大约 600 名员工,分布在 40 多个国家。基本上,我们负责信息安全监控和响应,我还有一个欺诈检测和响应团队。由于我们的合同要求,我们还必须遵守一些现有的全球信息安全标准,例如 ISO 27001、ISO 27701、PCI DSS,以及我们在提供美国医疗保健服务时的高信任度。

迈克尔·克里格斯曼:杰夫,您提到了“摩擦”这个词。您是什么意思?

杰夫·希林:Teleperformance,我们赖以为生的是提供客户体验。这是我们的看家本领。我们的许多客户,他们为客户做其他事情。我们所做的是,我们去招聘那些拥有最佳情感智能的最佳人才。然后,我们应用技术来支持这些人,以提供这些客户体验。这可能包括生成式人工智能解决方案,以及帮助我们的客户与他们的客户互动的电话和聊天解决方案。

迈克尔·克里格斯曼:杰夫,保护一家全球 BPO 公司面临哪些独特的挑战?

杰夫·希林:我们遍布全球,可能是最大的挑战,因为我们在 100 多个国家开展业务。然后,我们还使用 300 种语言以及 300 种不同的文化进行运营。因此,理解如何在这些全球人力领域管理安全是我们必须考虑的问题。另一件事是,我的安全计划不仅仅是我个人的安全计划。我与我们的 1,400 名客户共享一个风险管理计划,因为我们有一个共享的风险环境,我们必须确保我的安全计划能够补充我们客户的安全计划。然后,就像我们这个规模的任何公司一样,我们的首席执行官和创始人 40 多年前以 10 个人、10 部电话创立了公司。现在我们有 50 万名员工。我们是通过收购发展起来的。任何通过收购发展起来的公司,都会有很多 IT 边界需要我们去打交道。因此,另一个重大挑战是拥有能够让我们跨越这些多个 IT 环境的解决方案。

迈克尔·克里格斯曼:杰夫,Island 的企业浏览器如何帮助您管理这些各种风险?

杰夫·希林:您需要了解浏览器是什么。浏览器是我们员工进入我们公司环境以及我们的客户服务交付环境的窗口,因为我们的许多客户使用浏览器交付的应用程序供座席使用,而我们的座席就是为我们的客户工作的人。Island 为我们提供了管理员工如何与我们的公司环境以及我们客户的应用程序互动,并能够非常精细地管理风险的工具。我强调的一个用例是,我们可能有客户希望我们支持他们的座席能够出于某种原因访问 YouTube 来观看 YouTube 视频。这可能存在风险,因为如果他们被允许在 YouTube 上发表评论。这可能是他们将数据从环境中泄露出去的一种方式。能够为我们的一些后台员工或前台员工渲染这种 YouTube 体验,但又不能渲染评论功能,这就是我所说的精细控制之一。然后最后一件事是,因为我们是一个庞大的 IT 环境,能够远程访问这些不同的环境,而无需我们的一些关键 IT 专业人员(以及我们的一些集中在我们全球业务服务部门的劳动力管理人员)拥有所有这些不同的登录凭据来访问这些不同的环境,这是使用 Island 进行远程访问的一大优势。

迈克尔·克里格斯曼:听起来您使用 Island 的方式是多方面的。

杰夫·希林:有几件事对我们来说很难大规模实现。首先是数据丢失防护,无论是来自聊天场景还是文件在我们环境中移动,这些文件可能是公司机密、公司限制的。我们不希望这些文件移出环境,以及一些数字版权管理。Island 是一个很好的解决方案,同样也可以简单地控制我们员工的网络访问——我认为这类似于代理服务器的作用,但更好——因为它能够管理演示层并隐藏我们不希望我们的员工能够做的事情。然后从浏览器角度来看,安全密码保险箱对我们非常有效。拥有一个我们可以控制的环境(而不是让后台员工使用他们的个人账户将密码保存在他们的浏览器中),这对我们来说绝对是一个巨大的价值。然后,Island 为我们带来的另外两件大事是,它能够减少我们的虚拟桌面基础设施,尤其是在我们拥有关键员工访问多个环境的情况下。用户不需要堆叠多个虚拟桌面许可证,他们只需要一个虚拟桌面。然后他们可以使用 Island 与不同的环境进行交互。然后,也许是我的首席信息官最喜欢 Island 的地方是,它使我们能够将我们在终端上的资本支出投资从三到四年延长到六到七年,因为我们的大多数员工只通过 Office 生产力工具与 Office 环境互动。所有这些都可以通过 Island 作为企业浏览器来完成,因此它真正降低了员工对设备和终端的需求,并使我们能够延长资本支出。

迈克尔·克里格斯曼:杰夫,您的团队是如何组织的?

杰夫·希林:我拥有大约 250 名安全专业人员的全球员工队伍。然后我们有四位区域 CISO。每位区域 CISO 都负责组织的一部分,该组织大约有 9 万到 12 万名员工。他们的安全团队大约有 100 人。我们按这四个区域进行组织。

迈克尔·克里格斯曼:您的安全组织如何与这个非常非常庞大的业务的其他部分互动?

杰夫·希林:我们运行几个治理流程,我与其他关键领导者共同主持这些流程。在采购方面,有第三方风险管理委员会。在隐私方面,有 Teleperformance 隐私与安全委员会。然后,与企业风险管理团队一起,我共同主持我们的全球合规与安全委员会。我们运行这个治理流程,以确保我们管理公司内部这四个领域内的风险。但我们也进行日常互动,因为我们不断监控我们的环境,以应对信息安全事件、网络安全事件以及欺诈事件。实际上有两种不同的方式。一种是通过治理流程,另一种是作为服务提供商为我们所有的业务所有者提供这些安全服务。

迈克尔·克里格斯曼:考虑到您庞大的业务范围,您一定是各种不断演变的攻击和威胁的早期预警系统。

杰夫·希林:这不仅仅是因为我们是谁。事实上,很少有人听说过 Teleperformance。但他们肯定听说过我们的每一位客户,因为在这 1,400 名客户中,有 850 名是财富 1000 强公司。很多时候,威胁行为者可能实际上在攻击我们的客户,但他们实际攻击的目标是 Teleperformance。

迈克尔·克里格斯曼:随着这些威胁行为者变得越来越复杂,他们的技术也在不断演变,这对您的响应有何影响?

杰夫·希林:归根结底,我们希望在网络安全方面做好四件事。我们首先要做的是保护我们的环境免受恶意访问。这意味着威胁行为者在我们环境中获得立足点。事实上,我告诉您,我们的大部分安全支出都用于提供第一个关键绩效指标的技术。接下来,我们必须保护特权访问,因为对于一家拥有 50 万人的公司来说,我们知道我们永远无法每次都阻止这种恶意访问。因此,归根结底,威胁行为者试图获得特权访问,所以如果我们使用 FIDO2 技术来真正保护这些特权访问,并使其几乎不可能被破坏,那么如果威胁行为者无法获得他们所需的东西,他们通常就无法从环境中获得他们所需的东西。第三件事是,我们希望防止数据泄露。数据泄露并不总是仅仅因为数据泄露或安全事件而发生。有时员工只是犯了错误。这就是像 Island 这样的工具发挥作用的地方,因为它作为浏览器,很多时候数据是通过浏览器移动和访问的,然后我们可以将安全控制写入 Island.io,以确保如果我们不希望某块数据离开环境,我们可以对其进行标记。当员工试图移动这些数据时,Island 就会阻止。然后最后一件事是,我们知道我们不会完美。我们需要确保在我们确实检测到事件时,能够非常快速且果断地做出响应。这是我们每月衡量的事情,以确保我们能够领先于威胁,而目前平均威胁通常可以在 60 分钟内获得环境立足点。我们的目标是在 30 分钟内完成检测、响应和缓解。

迈克尔·克里格斯曼:那么,Island 是员工与外部互联网之间的中介,因此,您能够通过 Island 管理安全性。这是正确的说法吗?

杰夫·希林:我认为它既是我们与外部世界以及我们如何与万维网互动的方式,也是我们与内部公司环境的互动方式,因为我们还使用浏览器访问我们的文件(无论是在 SharePoint 中还是其他 Office 生产力工具中)。实际上,我认为我们获得最佳投资回报的地方在于控制我们的员工如何与我们的内部公司环境互动。

迈克尔·克里格斯曼:关于控制,您如何平衡安全与控制与易用性,以及不给员工的日常工作设置障碍?

杰夫·希林:我们试图在安全计划中做的一件事是让它对我们的员工来说是隐形的,让我们的员工不必真正考虑安全。我知道这听起来有些反常,因为很多 CISO 希望员工思考安全并接受安全培训。但是,当我们在我们运营的规模上运营时,我们必须尽最大努力将安全性从用户体验中工程化出来,以便他们受到保护,但他们不必采取任何行动。这就是像 Island 这样的技术对我们来说很棒的地方,因为我们可以精细地控制他们如何与外部世界互动(就他们的互联网浏览而言),以及他们如何访问我们的公司 Office 生产力工具。

迈克尔·克里格斯曼:您正在制定政策,使员工能够完成工作,但希望这些政策不会设置障碍或干扰工作的完成。

杰夫·希林:显然,我们在这方面不会做到完美。我们设计的一个很好的用例是,可能有一个网站是我们的一名后台员工需要访问的,但由于某种原因我们将其阻止了。也许它属于某个类别。也许是赌博。也许是我们不希望我们的员工经常访问的某些内容。当这种情况发生时,我们与我们的服务管理工具集成了,这样该员工就可以请求将其打开。由于 Island 与我们的 IT 服务管理工具集成了,我们可以在几小时内解除对该网站的阻止并批准访问——这通常可能需要几周时间才能完成。

迈克尔·克里格斯曼:您保持灵活性,能够响应业务需求,同时保持这些政策到位。

杰夫·希林:是的,绝对。

迈克尔·克里格斯曼:杰夫,您如何衡量和传达安全性对组织的价值和重要性?

杰夫·希林:显然,我们的公司在我们的安全技术方面进行了巨额投资。我向业务部门传达的一件事是我们如何良好地实施这些安全技术。当安全供应商能够提供基准测试或某种工具来帮助我们衡量我们如何充分利用其全部功能时,这真的很有帮助。然后,与 Island 这样的合作伙伴一起,它的价值甚至更高,因为有时我们可能有一个用例,Island 刚刚能够处理。然后能够将这一点传达给他们,也许我们有一个功能请求,我们希望调整他们的一项功能或增加一项功能,这对我们来说价值巨大。那么我们如何向业务部门衡量呢?对我们来说,一切都关乎业务影响。由于任何安全事件,我们是否对公司或客户造成了服务中断或财务影响?然后我们试图为公司提供价值的最后一件事是保护我们的声誉。正如您从几乎每天宣布的数据泄露中了解到的那样,特别是现在有了新的 SEC 报告要求,一家公司可能需要很长时间才能从重大安全事件中恢复过来。因此,这是我们试图向公司展示价值的另一个方面,即我们正在管理我们的声誉,并且不会因重大安全事件而遭受损失。

迈克尔·克里格斯曼:您正在同时关注行业绩效基准数据以及安全漏洞和其他对业务的直接影响。这就是您的衡量方法。

杰夫·希林:是的。

迈克尔·克里格斯曼:杰夫,您如何使用风险评估和渗透测试来识别改进领域?

杰夫·希林:我们的服务交付环境是一个共享风险环境。我们的座席登录到我们的 IT 基础设施。然后,他们连接到我们的客户基础设施,在那里他们使用我们的客户管理的应用程序来提供这些服务。我们必须为每个客户不断进行风险评估,以了解——因为每个客户都是独特的——了解 Teleperformance 自身的风险是什么,我们需要在我们的方面减轻这些风险,然后哪些风险是我们共同拥有的,然后哪些风险是我们看到的客户应该解决的?不断将这些信息传达给客户,以便我们了解风险所在。现在,渗透测试和红队演练对我们来说很重要,因为 Teleperformance 的全球复杂性,特别是我们 IT 环境的复杂性。我们必须不断检查,以确保我们的安全控制和政策到位,并且它们按设计运行。我们使用渗透测试和红队演练来检查我们的环境。我们是基于场景进行的。我喜欢这样解释:如果一个座席的机器被攻破了怎么办?威胁行为者能够做什么?然后我们从那里进行渗透测试或红队演练。如果红队演练人员或威胁行为者获得了帮助台人员环境的访问权限怎么办?然后我们从那里进行渗透测试。我们不从红队必须获得访问权限开始。我们假设威胁行为者在某个时候会获得访问权限,所以我们更多地进行基于场景的红队演练。

迈克尔·克里格斯曼:您正在与您的客户进行高度协作。您有自己的一套标准和流程。然后您作为一种共同的安全责任进行互动,我们可以这样说。

杰夫·希林:对。我们实际上会向每一位客户发送一份名为“安全风险评估”的书面报告,其中提供了该安全风险评估的结果。然后,它还提供了风险的划分,无论是 Teleperformance 拥有的风险,还是我们共同拥有的需要共同努力解决的风险,还是客户方面的风险。

迈克尔·克里格斯曼:再次强调,这是一种高度协作的方法。

杰夫·希林:是的,绝对。

迈克尔·克里格斯曼:关于您推出或引入新软件的流程呢?

杰夫·希林:我们不断进行差距评估,以了解我们在安全策略中存在哪些漏洞。因为威胁行为者总是在变化,我们永远不能坐视不管说,“好吧,我们完成了。”我们已经在安全方面进行了所有这些投资,所以我们不断进行差距评估,但我们通常会尝试在第四季度制定所有差距,并真正了解我们需要在下一年弥补哪些差距。然后,我们通过寻找解决方案、进行概念验证和试用评估的过程,来确定哪些技术最适合 Teleperformance。然后,显然,我们将从中进行选择。然后您必须经过第三方风险评估和合同流程。然后您必须制定一个良好的全球项目计划。我们拥有世界上一些最好的项目经理,以确保您能够全面实施该技术。多年前,当我经营一个事件响应部门时,当我们进入一家公司时,我们通常注意到的最大问题是,安全技术已经购买并支付了费用,但公司从未完全实施该技术。这是我们在 Teleperformance 关注的事情,我们有非常详细的项目计划来确保我们完全实施。

迈克尔·克里格斯曼:我们刚才谈论了推出工具,但流程呢?

杰夫·希林:我们通常遵循行业最佳实践,这些最佳实践每年通过我们的认证来衡量,无论是 ISO 27001、ISO 27701、PCI DSS。我们还获得 SOC2 认证。因此,我们不断受到审查,并确保我们遵循这些最佳实践,因为我们必须为客户提供这些文档。但显然,事情在变化。威胁行为者在变化。因此,我们看到变化最大的地方实际上是在程序层面,即当某些事情发生时我们如何响应。我们的流程保持相当标准并与行业最佳实践保持一致,但我们的程序是战术性变化发生的地方,这使我们能够适应威胁行为者正在做什么。

迈克尔·克里格斯曼:您刚才描述了新软件、新技术、新工具的推出过程。您能否以 Island 为例,告诉我们您是如何推出该产品的?

杰夫·希林:我们正在寻找一种解决方案来管理我们与外部网络以及我们的业务生产力工具的互动,而安全浏览器似乎是我们正在寻找的技术。一旦我们决定使用 Island,我们就与负责我们员工桌面体验的 IT 平台团队进行了真正的合作,这种合作真正推动了这个项目取得成功并迅速推进,因为我们不仅试图通过企业浏览器解决安全问题,而且还在解决 IT 问题,即访问这些众多网络的问题。

迈克尔·克里格斯曼:杰夫,您的评论表明您的安全团队与 IT 团队之间存在非常密切的关系。我认为这是一个非常重要的观点。

杰夫·希林:我认为任何没有与他们的 CIO 合作的 CISO 都注定要失败。这是我的第三个 CISO 职位,我想说,与我之前工作的最后三家公司相比,我与我们的 CIO 和 IT 组织的关系是最好的。有趣的是,这是我第一次实际上不直接向 CIO 汇报。但我们两个人之间的合作非常重要。我希望他把我当作服务提供商,而他就是我的客户。因此,我们每天都在努力工作,以确保我们跟上他们的 IT 方向、他们的 IT 战略,并确保我们为他的组织提供安全服务,以确保他们受到保护。

迈克尔·克里格斯曼:这种密切的关系非常清晰。非常明显。

杰夫·希林:是的。

迈克尔·克里格斯曼:杰夫,在如此庞大的 50 万人组织中,安全和意识培训面临哪些挑战?

杰夫·希林:我们一直试图做的一件事是尽量减少员工的责任。换句话说,安全技术在保护他们,而员工不必做太多。不幸的是,您永远无法将其降至零,所以我们做的一件事,这听起来有些反常,但我实际上在去年缩短了培训时间。我们使其更具吸引力。我们实际看到的是,测试问题有点难,而且不是那种“陷阱题”,但员工的实际表现更好,因为培训更具场景化。我们做的另一件事是通过网络钓鱼电子邮件来测试知识,因为归根结底,威胁行为者仍然通过网络钓鱼电子邮件进入大多数大型企业环境。我们每月在整个环境中发送大约 10 万封网络钓鱼电子邮件。我们定期进行测试,我们喜欢衡量我们的点击率。不仅是我们的点击率,还有多少员工实际上按照威胁行为者在电子邮件中要求他们采取的行动进行了操作。然后,这也有助于指导我们的红队和渗透测试团队,当他们通过红队演练和渗透测试与我们的员工互动时,他们需要关注哪些方面,以了解我们的薄弱环节在哪里。然后,我们能够做的最后一件事是,当我们看到新兴威胁时——比如我们看到威胁行为者通过短信、网络钓鱼攻击我们的员工,并可能冒充我们的 CEO——我们可以非常快速地向我们所有的员工发送我们称之为 BOLO 消息(在岗消息),在几小时内发送一条特定消息。然后我们可以将其翻译成我们使用的 14 种运营语言,以确保每个人都了解新兴的战术、技术和程序。

迈克尔·克里格斯曼:归根结底,Island 正在帮助简化您的技术格局。同时,它在成本方面也很高效。它正在帮助您省钱。

杰夫·希林:绝对,它确实使我们员工进入我们公司和客户环境的窗口变得更简单、更安全,而员工不会感受到安全技术对他们日常生产力的影响。

迈克尔·克里格斯曼:这是一个很好的组合。

杰夫·希林:是的。

迈克尔·克里格斯曼:杰夫·希林,非常感谢您抽出时间与我们交谈。

杰夫·希林:是的,我感谢您的时间,也感谢您给我这个机会。