下载PDF
Diligent > 实例探究 > 国防承包商弥补 GRC 差距并获得高管对风险暴露的可见性
Diligent Logo

Defense Contractor Closes GRC Gaps and Gains Executive Visibility Into Risk Exposure

技术
  • 应用基础设施与中间件 - API 集成与管理
  • 网络安全和隐私 - 云安全
适用行业
  • 国家安全与国防
适用功能
  • 商业运营
用例
  • 网络安全
  • 监管合规监控
服务
  • 云规划/设计/实施服务
  • 网络安全服务
挑战
尽管一家领先的国防承包商在提供端到端解决方案以收集、处理和理解传感器数据方面取得了成功,但他们在与治理、风险和合规性 (GRC) 相关的几个关键领域仍存在重大差距。他们曾利用手动电子表格流程进行风险评估,这几乎不可能扩大覆盖范围并报告评估结果。缺乏自动报告功能使领导层难以真正了解所跟踪风险的状态,漏洞管理团队也没有机制来推动问责制和及时解决问题。他们还难以证明他们的 GRC 策略如何融入所需的政策、程序和控制。此外,作为政府承包商,他们必须满足许多联邦法规和标准,包括 NIST 800-171。
关于客户
客户是一家领先的国防承包商,专门提供用于收集、处理和理解传感器数据的端到端解决方案。他们拥有成功的业绩记录,并以其全面的解决方案而闻名。然而,他们在治理、风险和合规性 (GRC) 领域面临着重大挑战。该公司曾使用手动电子表格流程进行风险评估,但这种方式不可扩展,并且很难报告评估结果。缺乏自动报告功能使得公司领导层难以清楚了解所跟踪风险的状态。漏洞管理团队还缺乏推动问责制和及时补救问题的机制。作为政府承包商,该公司必须满足多项联邦法规和标准,包括 NIST 800-171。
解决方案
该组织向 Diligent 寻求帮助,以实现两个主要目标:标准化其业务流程,以及提高高管层对风险暴露领域的可见性。该解决方案需要基于云,满足严格的 GovCloud 安全要求,并提供管理各种功能工作流程所需的灵活性和多样性,并提供风险信息的综合视图。为了实现这些目标,他们实施了 HighBond 解决方案,包括 IT 风险管理和威胁与漏洞管理。该组织使用协调的内容创建了一个通用的控制框架。这使他们能够将上游政策和程序与下游风险评估和其他监控活动同步。他们使用 IT 风险管理灵活的基于记录的评估问题库自动执行 NIST 800-171 评估。通过使用与 Tenable Security Center 的开箱即用集成,该组织提高了管理层对开放漏洞的可见性,并使 IT 人员能够更及时地进行补救。HighBond 灵活的数据模型帮助该组织确保组织的所有政策、程序、标准、控制和评估活动都有合法依据。
运营影响
  • The organization now has a centralized framework that eliminates process redundancies, removes legal and control coverage guesswork, aligns teams to a better work quality, satisfies audit requirements, and accommodates easy onboarding of future regulatory initiatives without the need for process reengineering.
  • They also gained an automated risk assessment methodology that satisfies audit requirements, aligns with an industry-leading common control framework, and enables risk teams to more easily analyze risk exposure and identify systemic control improvements.
  • The security team has a system of accountability in place that enables them to track the aging of vulnerabilities and remediation against service-level targets.

相关案例.

联系我们

欢迎与我们交流!

* Required
* Required
* Required
* Invalid email address
提交此表单,即表示您同意 IoT ONE 可以与您联系并分享洞察和营销信息。
不,谢谢,我不想收到来自 IoT ONE 的任何营销电子邮件。
提交

Thank you for your message!
We will contact you soon.