学习笔记:《再论案例研究方法》第17章案例研究最佳实践:案例研究的第三条路径

经过对amj,asq,jibs,jms,os,smj顶级期刊获奖定性研究的筛选分析,最后选择了amj与asq的22篇文章进行了深入分析。

相对于埃森哈特的构建理论,罗伯特殷的验证理论扩展和发展理论占比86.4%。

相对于埃森哈特对理论文献在理论构建中的作用有限,罗伯特殷重视文献综述中发现问题更受青睐,21篇具有文献综述。

构建新模型成为普遍选择,63.6%,仅有27.3%的论文没有预设模型,重点在于理论贡献。

从文献发现缺陷确定研究问题占比72.7%,从现象发现研究问题,进行文献查找,以案例分析构建理论占比22.7%。

多案例分析和理论抽样成文案例选择的普遍共识。

数据收集方法访谈法,观察法,档案分析法成为主流,三角来源验证有所应用。

数据分析中田野调查,编码,数据展示和三角来源验证,田野调查63.6%,编码64.6%,13.6%是用三角来源验证。相对于例据验证和时间序列,诠释性构建81.8%。

理论构建中模式匹配59.1%,跨案例模式45.5%,扎根理论仅占27.3%,深度访谈36.4%。

理论驱动的归纳为主的案例研究72.7%,现象驱动的归纳为主案例研究22.7%。演绎案例研究理论驱动1篇,现象驱动为0。

安在网络周评

女教师网课被入侵网暴导致死亡的事件令人扼腕叹息,11月4日网信办关于治理网暴的通知下达不知是否和此事相关,但可知网暴影响的范围之广和社会危害之深已经引起广泛关注。从网信办的治理通知来看,平台需要负起相应的责任。就此次女教师事件,网课平台需要及时整改并承担以下责任:

一、账号管理和准入控制:网课平台不是广场平台,账号与学校班级的认证关系清晰,未经实名认证的以及学校班级白名单的账号不应登入教师直播平台,身份验证和准入控制机制需要完善。

二、网课教室非法用户与非法内容监控与处置机制:在网课教室出现非认证用户或非准入控制用户应能及时发现并进行自动退出或账号功能封禁。出现与网课内容无关或干扰网课行为以及非法内容的检索,过滤,拦截以及对相应账号的封禁功能。

三、网课教室应赋予网课老师对用户的麦克风,文字输入一键封禁功能,应对教室用户具有封禁和踢出教室功能,在自动化机制出现问题时,教师具有应急处置功能。

四、可见此次悲剧的发生,网课平台具有不可推卸的责任,网课在功能设计上存在账号实名认证,账号权限审核,账号准入控制,网课教室账号与内容监控处置,网课教室教师应急处置权限方面存在严重缺陷,导致三道防线被黑客入侵突破。

五、网课平台的功能设计缺陷以及网络安全方面的疏于防护,使网课老师处于高度紧张的压力之下导致悲剧发生,说明网络安全事件的结果已经对物理世界的人身安全造成重大影响,平台类企业做好网络安全防护刻不容缓。同时,各级主管部门需要全方面的加强平台类企业安全风险监管与合规治理。

https://mp.weixin.qq.com/s/LZTCMx5YLfdf6Ximp_hWrw

再论案例研究方法学习笔记:由案例研究建构理论:国际商务研究的多元化未来

继续博士论文写作的方法论探讨,在读完埃森哈特《案例研究方法:理论与范例》并按图索骥,读完罗伯特殷《案例研究:设计与方法》继续这第三本书的探讨,16章这篇论文是对案例研究方法在amj,jms,jibs,三个顶级刊物上发表的案例研究方法论文的梳理与总结,提出了基于因果关系与情景的四象限分类模式。

埃森哈特被认为属于忽略情景作用,在案例中归纳出一般理论的理论构建方法,未强调因果作用。属于实证主义的经验主义者。

罗伯特殷被认为是同样忽略情景,但关注因果关系的实证主义方法,相对埃森哈特,更强调事先的理论构建验证,同属于实证主义的证伪主义者,有自然实验的方法。

第三象限的stake提出的诠释解释主义者,强调情景的重要性,讲究特殊而非一般情景的案例中人的主观经历。

第四象限,情景化解释,是批判现实主义者,关注因果,并认为因果归因于情景的主观性解释。是新近出现的方法论,以regin和bhaskar为主。

《广东省数据要素市场化配置改革行动方案》趋势与商业机会分析

2021/7/13

在中国人大6月10日公布9月1日生效的《数据安全法》之后,深圳人大7月10日公布《深圳经济特区数据条例》并计划于2022年1月1日生效后,广东省政府在7月11日发布了《广东省数据要素市场化配置改革行动方案》。广东省政府的规划政策,深圳市的地方立法快速响应《数据安全法》保护与发展两大主题的决心和魄力,预测着未来经济发展的趋势,是从政府的认知和政策引导的角度对未来发展脉搏的把握,令人钦佩。可惜的是,重要的信息却被淹没在网信办依据《国家安全法》《网络安全法》实质关注《数据安全法》的滴滴等系列企业的安全监管舆论风暴中。本文尝试从文本的角度,分析行动方案中蕴含的趋势与机会,以飨读者。

主要目标是在2021年建立公共数据运营管理体系和公共数据与社会数据融合的数据要素流通体系,培育两级数据要素市场。2022年建成数据要素市场化体系和市场化配置改革先行区。这个目标的关键是在公共数据开发的基础上实现社会数据融合并以市场化配置的方式,规范,标准,安全,合规推动数据市场要素的市场化,并希望通过攻坚式试点引领未来数据新能源的经济模式,两年达到目标的雄心令人雀跃,却很可能忽视了实现的难度,面对的阻力。

图一、改革行动方案重点内容框架梳理

为了更好的理解行动方案的逻辑架构,对文件进行了架构梳理,当然,仅是个人的认知和理解基础上的重构,未必是改革行动方案的本意,仅供参考。

从整体上来看,行动方案分为六大部分,首先是释放公共数据价值方面的一些具体措施,其次是希望激发社会数据资源活力,更多考虑的是产业的数字化发展带来数据要素的丰富,接下来实现公共数据与社会数据资源融合创新方面基础设施的建设,融合与创新需要市场机制的支持,因此,促进交易流通是整个行动计划的关键部分,数据安全保护的管理机制和技术体系是交易流通的基础保障部分。上述行动方案统筹在省政府的组织领导,资金保障,人才支撑,监督评估的有效组织保障措施上。

第一部分公共数据价值释放,值得关注的亮点:管理机制上提出了三级政府及部门首席数据官制度试点,这是在政府职能上明确了岗位需求,从组织保障上推动公共数据价值的释放;公共数据资源体系,提出的公共数据管理能力评级和质量评测,对数据开放明确了质量控制要求和实现路径,对开放数据的可用性提出了控制措施,避免数据开发成为形式;对公共数据提出了资产化管理的模式,建立公共数据资产确权登记和评估制度,提出了公共数据资产凭证试点的工作,这是落实数据的资产属性和经济属性的关键举措,为数据的交易流通奠定了基础。政府内部数据共享提出了数据共享责任清单和数据需求清单工作的开展,为数据的开放和共享提供基础依据;对公共数据的开放,会进一步制定《广东省公共数据开放暂行办法》,完善“开放广东”平台,从制度和技术体系上落实数据开放;在开发利用上提出推进国家公共数据资源开发利用试点,发挥社会优势,推动创新应用。

文件第二部分激发社会资源活力可以分为两部分内容,一是为汇聚融合与创新提供基本能力,和文件第三部分相关,一是促进产业的数字化发展,在汇聚融合与创新提供基本能力层面,加强数字经济领域地方性法规体系的建设,为融合创新提供法律依据;健全数据融合应用管理制度和标准,对数据能力成熟度评估(DCMM),数据要素标准化试点,数据处理过程标准规范,为数据治理的标准化提供基础;构建算力层面重点关注低碳,零碳数据中心建设,对全国一体化大数据中心协同创新体系国家枢纽节点和大数据中心集群,广州,深圳超算,珠海横琴人工智能超算中心。对边缘计算提出了6地市边缘计算节点池的建设,对新型基础设施主要关注安全存储,授权,存证,可信传输,数据验证,溯源,隐私计算,联合建模,算法核查,融合分析等,主要关注的是安全相关的技术能力建设;政务大数据中心,一是基础数据库的建设,另外对主题数据库,城市视频监控及物联感知数据的管理;粤治慧平台提出的智慧城市运行管理平台的一网统管体系,是对各级政府智慧城市建设的联动体系,想必难度和复杂度不低;数据创新应用基于公共数据和社会数据的深度融合应用,重点支持数据汇聚与融合平台建设,这点提出了对大型工业企业,互联网平台企业合作的支持,想必存在不小的发展机会。

促进产业和数字化发展层面,对具体支持的重大专项和城市定位提出了建议,例如广州的国家生物数据信息中心粤港澳大湾区枢纽节点,汕头等5市的制造业数字化转型试点,提出产业集群数字化转型,工业基础大数据库的建设;在数据产业自身的发展上提出对数据分析挖掘,数据可视化,数据安全与隐私保护核心技术攻关。

第四部分关于促进数据交易流通,首先是交易流通的基础设施建设,交易场所和配套机构提出了建立数据经纪人资格认证和管理制度,对准入机制和规范化执业奠定了基础;数据流通制度进一步提出探索建立数据产权制度,这也是交易和市场化的前提条件,交易监管是保障交易合法合规,数据安全的必要条件;在有序流通层面,提出粤港澳大湾区数据中心的建设,包括南沙的数据要素合作试验区,横琴粤港澳深度合作区的建设,尤其提出的“数据海关”概念,预计会对数据出境相关的流通立法和实践提供实验场景;同时对深圳的数据立法给予支持,提出要素市场化配置改革试点,涉及数据生产要素统计核算的概念,对于未来的探索和试点提供依据。

第五部分数据安全部分,强调管理机制的数据安全风险评估,报告、信息共享,监测预警和应急处置机制,属于中规中矩的阐述,在安全技术体系提出的云网数一体化协同安全保障体系,对可信身份,数据签名,接口鉴权,数据溯源,区块链等技术的应用在算力资源和数据资源安全防护方面的应用,是对创新应用基础能力的呼应。

第六部分保障措施,关键是政策,组织,人,财,物的支持和整体协调,统一规划,强调了智库机构的作用,对相关行业有一定的利好。

整体来说,改革行动方案既有对未来趋势宏观的理解与认知,也有对目前广东各地方政府数字化驱动具体项目的统筹规划,即避免大而不当,空谈理想,又避免跟热点,分猪肉,盲目投资,政绩驱动。从公共数据的开放,到社会数据的融合,从政策立法环境的支持,到基础设施的投入和引领,即避免自上而下的细节管理约束地方政府与社会资源的主观能动性,又避免自下而上的盲目建设投资造成的铺张浪费,在当下数据革命和数字化变革的关键节点,拿出了一份令人信服的行动方案,值得称赞。同时,在这个时间点,在数据安全强监管的紧张气氛下,拿出支持数据开放,数据利用,数据要素流通和交易的行动纲要,也是对数据在经济发展中核心价值和作用的认可,也是保护相关企业合法,规范,利用数据资源的有力支持,尤其值得赞许。

诸子笔会2022 | 刘志诚:网络空间安全——平衡的艺术



自2022年5月起,“诸子笔会第二季”正式拉开帷幕。经过对首届活动复盘,我们在坚持大原则、大框架、主体规则基础上,优化赛制特别是奖项设置和评奖方式。13位专家作者组成首批“笔友”,自拟每月主题,在诸子云知识星球做主题相关每日打卡,完成每月一篇原创。除了共同赢取10万元高额奖金,我们更要聚焦甲方关注,发掘最佳实践,弘扬分享精神,实现名利双收。本期发文,即诸子笔会月度主题来稿之一。


网络空间安全——平衡的艺术


     文 | 刘志诚





刘志诚


信集团信息安全中心总监





关注企业数字化过程中网络空间安全风险治理,对技术风险治理拥有丰富的理论和相关经验。


进入10月份,是各项工作收官的季节,也是开始筹划未来一年工作规划,准备相关预算的季节。作为安全负责人,在预算沟通上面对的挑战、回答的问题,都离不开“安全的尽头是什么”这一终极追问。毕竟对财务部门而言,安全属于成本中心,对安全的投入难以实现成本绩效的考核(ROI),不出事属于沉没成本,出事了属于无效成本,安全事故与安全预算难以建立有效的关联关系。


即使对于主管安全的CIO和CTO而言,对于安全主管提出的纵深防御、异构防御仍不免心生重复建设的疑虑。而层出不穷的安全厂商,在一些点的防御、能力产品的构建以及希望提供一揽子解决方案的野心,也带来安全产品边界的重叠,安全主管在每个领域用最适用场景的产品构建防御体系的时候,不得不面对这些鸡肋重叠功能描述的困扰,向CIO、CTO解释之余,还增加了选型、部署、以及协作过程中的沟通成本。


如果说在公司风险接受范围内,构建网络安全的防御体系,实现成本效益最优情境下的风险最小化是一个技术活的话,那么如何实现组织范围内对网络空间安全保障达成共识就是一个艺术活。需要安全主管建立分析框架,把最佳实践和思考过程,用组织管理的通用语言在规划阶段回答其他部门和领导的潜在疑问,实现组织的共识。其中的关键在于不同利益诉求方在统一规则下的平衡。


图一、网络空间安全平衡框架


一、目标的平衡


在各类经典的著作和认证课程中,安全的目标需要与组织的战略目标,业务目标保持一致,都是放在最关键的位置。如果没有经过系统的训练,或在组织中有过类似论证的过程,确实容易被忽略或忽视。


知易行难,把理论转换为实践,对安全主管而言也并非易事。了解组织的战略以及业务,对很多安全主管而言,需要逾越业务的挑战。这个目标并不是纸面上的财务指标,也不是会议上的宣传指标,而是业务发展过程中的关键支撑环节。


在信息化甚至数字化背景下,关注的是自动化的运作流程和业务人员的运营模式,其中的挑战在于,安全主管或安全团队成员需要真正懂业务、懂系统。如果安全团队仅把自己定位为信息化基础设施的安全保障者,认为无论什么业务,我所做的都是为你提供一个安全的环境,那么其实就已经和业务团队貌合神离,互不待见了。安全团队不考虑业务团队的情景和目标,业务团队也不会考虑安全团队的目标与需求,安全工作的落地和推进寸步难行也在所难免。


在数据安全和个人隐私保护中有个环节叫做PIA(个人信息影响分析),安全团队在分析公司战略目标和业务目标时可以借鉴,简称为CIA(网络空间安全影响分析)。主要目的是了解公司整体的战略目标和业务分布的轻重缓急,根据业务分析业务运作模式在数字化技术体系下的框架和结构,分析可能面对的威胁、存在的脆弱性,根据业务的规模、投入产出,估算风险的可能性以及最佳的成本配置,找到平衡的目标框架。


这个环节相对于风险评估而言,关注的不是定量的技术漏洞相关的分析,而是从定性的角度,估算整体的影响以及网络空间安全的定位和投入量级。这个环节中尤为重要的是跳出技术基础设施保障的传统思维,寻找到业务场景中安全助力业务发展的独特优势,找到亮点,与业务形成共鸣,也是业务安全的关键目标,真正是围绕着业务目标实现网络空间安全。


从业务出发的平衡考量,助力业务发展的业务安全亮点,可以与业务、公司层面快速达成目标的共识。网络安全目标是公司整体战略目标和业务目标的有机整体,不可分割的一部分,一旦形成这种共识,后续的安全工作开展就很少在具体执行环节遇到难以逾越的挑战。很多遇到巨大挑战甚至失败的安全团队,主要的原因就在于忽视了目标平衡共识的达成,在执行环节陷入到细节的陷阱中,百嘴莫辩,难以自拔。所以目标的平衡影响最大,平衡成本最低。



二、风险的平衡


风险接受度是所有风险管理领域教科书强调的一个重点,基于风险评估的风险决策,指导风险控制措施的落地实施,在平衡目标下对风险评估结果,给出风险接受度的相关建议,由业务负责人和公司负责人进行风险决策,是实现风险维度平衡的最佳实践。


风险与组织环境、业务环境、技术体系、业务场景密切相关,风险的评估不仅是传统意义上的漏洞评估、漏洞管理,需要对资产安全属性做相应的梳理,以安全为中心建立资产管理体系。这个资产不仅是传统意义上的硬件、软件资产,还应包含数据、组件、接口等具备漏洞特性的虚拟资产。而在资产生命周期的基础上建立动态自动化的风险评估体系,实现实时风险视图,形成风险接受度建议报告,是建立快速决策沟通机制的良好方法。


风险评估也是被很多安全主管和安全团队忽略掉的实践,并不是不做风险评估,而是以漏洞扫描、安全检测和监测代替了风险评估。威胁的发现、漏洞的评级是风险评估之后安全措施的相关成果,不能替代风险评估,基于威胁和漏洞的决策也不等同于风险接受度决策,而是安全团队内部决策的范围。


另外,外部的风险评估和静态的风险评估也容易流于形式,给出的结论难以上升到风险接受度决策,也难以指导安全措施的构建和落实。需要安全主管和安全团队重视风险评估的动态、实时的解决方案,真正做到把风险评估的结果作为与业务部门、上级主管领导沟通风险决策建议的证据,从而形成风险层面的组织共识。


风险的平衡,是建立在安全目标确定前提下的风险接受度决策。安全主管和安全团队要拿出专业的、行之有效的建议,决策权属于业务主管和组织高层管理者,决策的结果就是组织风险接受的范围,也是风险平衡的结果。在这个层面而言,影响范围居中,平衡的成本居中。



三、措施的平衡


在实践中,由于对目标、风险的平衡不足,往往上级领导和业务部门对安全的挑战发生在安全措施的平衡层面。安全措施是在确定目标和风险接受度的前提下,针对需要控制的风险和需要确定的解决方案,包括各种安全措施能力的建设以及持续运营。


安全措施属于专业领域,安全解决方案的细节、安全产品的选型和测试,安全能力的建设和运营,属于安全主管决策的范畴和安全团队专业工作的领域。如果把相关的技术细节、实现原理、目的、功能、必要性跟财务、业务、主管领导沟通清楚,既是个宏大的工程,又是个跨专业领域的挑战,几乎是不可能完成的任务。演变成安全主管与安全团队,说又说不清楚,做又面对挑战和挫折,一旦在这个环节杯葛,往往是决策者拍脑门的决定,安全主管与安全团队铩羽而归,委屈不已。


但并不是说安全措施不做平衡,只不过是平衡的决策需要专业的人做专业的事,由安全主管和安全团队做相应的取舍与平衡。也并不是说安全团队一言堂,不容他人置喙,与研发部门、运维部门(SRE)、业务运营部门、采购部门,就架构、开发、部署、运维、用户体验、商务等方面进行专业的把控必不可少。这个参与度属于平行部门的专业把控,不涉及安全领域的专业评估和评价,是在具体安全产品适用安全措施的平衡。


安全措施进一步细分为解决方案、能力建设、安全运营,解决方案需要参考业界最佳实践,考虑风险控制基础上的成本、效能、性能、易用性等要素,实现最佳投入产出比。能力建设需要根据安全团队的规模、能力的通用性以及市场上的选择空间,可以考虑自建、开源软件构建和商用产品购买。任何解决方案包含的安全产品需要进行过测试和有效性检验,可以证明控制点的场景实践有效性。


安全运营是不容忽视的安全措施落实实践,需要持续检测和监测安全相关的事件,动态调整和优化安全风险的评估,对安全事件进行应急响应和复盘报告,持续优化安全措施,以实现安全措施的动态平衡。


综上所述,网络空间安全如何达到一个平衡状态,在组织决策和执行中实现平衡,需要从三个方面综合考虑。不要陷入安全措施底层细节的纠结,而要从安全目标着手,实现安全目标与组织目标和业务目标的有机整合,这个决策层级属于公司管理层和业务管理层对安全团队目标分析的理解和认知。


在安全平衡目标共识的前提下,以安全团队动态安全风险接受度决策建议为基础,组织管理层和业务管理层实现风险接受度的决策,达成风险平衡的共识。有了安全目标和风险接受度的平衡共识,安全主管和安全团队在平行业务部门专业支撑下,主导安全措施的平衡决策。







推荐阅读

2022诸子笔会  

【9月主题:查漏补缺】

刘志诚   张永宏  杨文斌  肖文棣  孙琦

  孙瑜  王忠惠  朱文义  陈圣  回顾


【8月主题:红与蓝】

刘志诚  张永宏  王忠惠  孙琦

  肖文棣  孙瑜  杨文斌 陈圣 回顾


【7月主题:误区与陷阱】

刘志诚  张永宏  孙瑜  王忠惠  肖文棣  

朱文义  杨文斌  孙琦  陈圣  回顾


【6月主题:远程办公与安全】

王忠惠  于闽东  刘志诚  孙琦  朱文义

  张增斌  肖文棣  杨文斌  张永宏  孙瑜  陈圣 回顾


【5月主题:安全之变】

 王忠惠   张永宏  朱文义  于闽东  刘志诚  杨文斌 

 孙琦  孙瑜  半藏咸鱼  肖文棣  王振东  陈圣  回顾


推荐阅读

2021首届诸子笔会

   颁奖 | 评优投票 | 1月盘点 | 12月盘点

11月盘点 | 10月盘点 | 9月盘点 | 8月盘点

7月盘点 | 6月盘点 | 组团 | 报名


原文阅读查看往期征文合集

齐心抗疫 与你同在 



你怎么这么好看


本篇文章来源于微信公众号: 安在