“金降落伞”条款能让离职的高管平稳落地。

WeWork前首席执行官Adam Neumann就曾启用其“金降落伞”安排,带着17亿美元的股票、现金及信贷离场。

那是Neumann的个人选择。而安全高管或许没有这样的奢侈待遇。

“金降落伞”在高管离任时为高管提供财务保障。而面对数据泄露风险始终悬在CISO头顶的现实,“金子弹”条款则能在事件发生后,为CISO提供财务上的保护,使其免受后续冲击。这一观点来自Stott and May信息与网络安全招聘主管Stuart Mitchell,他在接受CIO Dive采访时如此表示。

“金子弹”无法完全让高管免受公众审视,但能减轻其背负的指责压力。而一旦对解雇的担忧成为现实,“金子弹”条款将作为一笔奖金,支付给因泄露事件而离职的CISO。

“每当发生高关注度的泄露事件,企业就需要一个替罪羊,”Mitchell表示。如果是高知名度企业,“你就会被解雇,并被相当公开地拖入泥潭。”

“金子弹”可以缓冲这种拖拽带来的冲击。

Neumann或许损害了自己的声誉,但他的“金降落伞”让他在财务上实现了“相当温和的着陆”,Mitchell说,而CISO并不总能享有这种待遇。

根据一项对400多名CISO进行的Nominet调查,近三分之一的CISO怀疑自己会因数据泄露而失去工作或收到“正式警告”。

Samantha Schwartz/CIO Dive, data from Nominet, 2019

如果CISO拥有充足的预算和人员齐备的安全组织,那么CISO就具备了实现可靠防护所需的全部资源。在这种情况下,将责任归咎于CISO是合理的。然而,这种情形几乎从未出现过。

根据Nominet的数据,只有60%的CISO认为其CEO或总裁认同未来必然会发生泄露。非IT领导层可能更关注责任辩护,而非追求安全最佳实践或投资, 这给CISO带来了更大的压力,要求他们用最少的资源交付成果。

付出代价

企业在泄露事件后将CISO当作替罪羊是很容易的事。这些高管负责维护网络的安全与稳定。但安全领域的每个人都知道,网络事件的发生只是时间问题,而非是否会发生的疑问。

仅2019年第三季度,就有超过5,100起报告的泄露事件,暴露了79亿条记录,根据Risk Based Security的研究。相比之下,2011年全年报告的泄露事件仅略超1,300起,受影响记录总数约为4.2亿条。

Capital One的泄露事件于7月被报告,使其成为今年7月1日至9月30日期间,六起涉及1亿条及以上记录被泄露的事件之一。

即使泄露不可避免,专业人士仍会踏入这份“吃力不讨好的工作”,Mitchell说。与其他C级高管不同,例如CTO在推出新产品线时会成为“英雄”,而CISO“永远不会真正成为英雄,但人们知道当你失手时。”

“你绝对可能成为反派,”Mitchell说。

根据Risk Based Security的数据,高层领导最担心的是泄露事件对公司声誉的影响。

在泄露期间及之后,公关的标准操作通常是挑出一个替罪羊——即CISO——尽管实际情况可能并非如此,Mitchell表示。安全项目中存在一些CISO无法直接监督的环节,但他们仍将承担指责。

这就是为什么如果你受不了热,就该离开厨房,” Allstate电子商务部门CISO Andy Kim告诉CIO Dive。

即使外表坚强,CISO的工作中也涉及大量心理健康方面的问题,Mitchell说。

根据Nominet的数据,大多数CISO(91%)表示自己承受中度或高度压力。约17%的CISO依赖药物或酒精来缓解压力。

Samantha Schwartz/CIO Dive, data from Nominet, 2019

“我认识很多人喜欢做二把手,比如副CISO或VP,因为有时候当王子比当国王更有趣,”Mitchell说。“你可以关掉手机。”

“金子弹”包含什么

“金子弹”条款允许CISO考虑自己的未来以及什么最符合企业利益。

“金降落伞”常用于吸引高管,尽管批评者警告,它们提供了一种高管本不应需要的道德激励;组织本应在没有额外补偿的情况下,以公司最佳利益行事。

该条款也有助于保护CISO的职业生涯。

“最终你必须振作起来,放低姿态,”Mitchell说。“你总会带着那个衣柜里的骷髅行走,你无法隐藏这些信息,”尤其是在财富500强公司面前。

如果CISO离职,他们很可能需要重塑自我,聘请个人品牌经理来协助。他们可以选择带着一笔可观的薪酬离开,这笔钱能支撑他们“被拖入泥潭”,直到另一次公开泄露事件发生,人们逐渐遗忘,Mitchell说。

企业也从合同条款中受益。如果CISO的合同中写入了“金子弹”条款,这或多或少能保证CISO将注意力集中在泄露事件的恢复上,而不是寻找新工作,Mitchell表示。“这也给了公司一个协议,允许他们将CISO作为替罪羊。”

这一附加条件有助于减轻投资者和客户的批评与担忧。

如今,“金子弹”式的条款通常“出现在名义上的CISO任命中,”Kim说。一些董事会不知道什么特质才能造就一位有效的CISO,他们会任命自己熟悉的人,而不是安全领域的资深专家。

“许多不了解情况的董事会成员不知道如何选拔一位有效的CISO,”Kim说。财富100强公司通常有这样的董事会,他们雇佣“自己的朋友或[某人]是政治关系良好的任命者。”

但“很多责任在于招聘和解雇人员,以及是否信任正确的人或错误的人,”Mitchell说。信任要么存在于高管领导层与其CISO之间,要么存在于CISO与其安全组织的其他成员之间。

网络安全行业依赖于多元化且背景独特的劳动力队伍。根据(ISC)²的研究,约70%的合格申请人拥有并非安全特定领域的头衔。

CISO“那些知道自己在做什么的人渴望这一刻,当泄露发生时,”Kim说。“边缘的CISO只会直接辞职。”

引咎辞职

网络安全的成功只能通过沉默来衡量——没有泄露、没有网络攻击、没有头条新闻。

根据索尔福德大学信息安全主管Greg van der GaastLinkedIn帖子中的观点,CISO的绩效应该由比单一事件更多的因素来量化。

“我认为CISO应该根据他们带来的改进来衡量,而不是某个时间点。即使你正朝着正确的方向前进,坏事也可能发生,”van der Gaast说。

留住一位公开声誉受损的高管是潜在的公关风险。终止CISO的职务,在某种程度上是一种公关损害控制,无论该高管的任期或经验如何。

尽管被免职的CISO需要舔舐伤口,但他们的职业恢复是可能的。Uber前CISO Joe Sullivan——他因在2016年数据泄露事件中向黑客支付款项而受到指责——现在是Cloudflare的CISO。

如果CISO尽最大努力履行职责,没有重大失误,但泄露仍然发生,企业必须问两个问题,Mitchell说:

  • 如果公司付钱让CISO清理烂摊子,业务状况是否会更好?
  • 或者,公司是否应该面试新CISO,从而将注意力从恢复工作中移开?

拥有非常公开泄露事件的公司,包括Home Depot,都保留了其CISO或同等职位的人员。

Home Depot在聘请Jamil Farschi时采用了CISO头衔,他后来被Equifax聘用。但负责安全的信息技术副总裁Daniel Grider仍担任其职务。

其他公司则没那么幸运。Yahoo在2013年至2016年间发生了三起高关注度的数据泄露事件,后来披露其泄露影响了30亿个Yahoo账户。在那段时间,特别是2015年,CISO职位出现了旋转门,尽管他们是自愿离职的。

2015年六个月内,Yahoo经历了三位CISO:Alex Stamos、Rames Martinez和Bob Lord。Lord后来于2018年离开,现在母公司Verizon Media的CISO Chris Nims接手了Yahoo麻烦的过去。