Докладът за сигурност може да бъде технически точен и въпреки това да остави ръководния екип несигурен какво да прави. Често се появява празнина между доказателствата и решението: какво означава това откритие за бизнеса и какво трябва да се промени поради него?
Започнете с дейността, която има значение
Помислете за приложение, което поддържа поръчки на клиенти. Слабостта на това приложение има технически характеристики, но важността му също зависи от това за какво го използва бизнесът, информацията, която обработва, и наличните алтернативи по време на прекъсване.
Следователно полезна дискусия започва с дейността. Кой клиентски ангажимент, оперативен процес или доверителна връзка зависят от тази система? Това установява контекста, в който трябва да се тълкува техническата степен на тежест.
Отделете констатацията от нейното последствие
Находката описва наблюдавано състояние. Следствието описва какво може да позволи това условие при определени обстоятелства. Объркването на двете прави доклада труден за оспорване и решението трудно за приемане.
Попитайте за веригата от разсъждения. От какъв достъп би се нуждаел един противник? Какви допълнителни допускания са необходими? Какви доказателства бяха събрани и коя част от сценария остава непроверена? Силната оценка прави тази граница видима.
Направете изрично следващото решение
Лидерската дискусия става по-продуктивна, когато всеки съществен въпрос е прикрепен към решение. Това решение може да бъде финансиране на корекция, промяна на процес, приемане на ограничена експозиция или разследване на важна несигурност.
Препоръката трябва да включва зависимости и собственик. Технически екип може да приложи корекцията, докато собственик на бизнес решава дали прекъсването е приемливо. И двете отговорности трябва да бъдат видими.
Определете как ще изглежда подобрението
Затварянето на действие в тракер е административно събитие. Уверението изисква доказателства, че съответната експозиция се е променила. В зависимост от проблема това може да означава повторен тест, прегледан набор от разрешения, упражнена стъпка за възстановяване или наблюдавана промяна в начина, по който се обработва предупреждение.
Решете какво ще се проверява преди началото на работата. В противен случай една организация може да инвестира значителни усилия и пак да не може да обясни как се е подобрила нейната позиция.
Практически дневен ред за следващия преглед
За всеки приоритетен проблем поставете пет въпроса на масата: коя дейност е изложена на риск; какви доказателства подкрепят безпокойството; какво решение е необходимо; кой е собственик на действието; и какво ще покаже подобрение.
Това е връзката, която кабинетът цели да установи между обидната оценка и стратегическите съвети. Техническата дълбочина остава от съществено значение. Стойността му се увеличава, когато хората, отговорни за бизнеса, могат да го използват.
Полезният доклад дава на борда решение да притежава, а на техническия екип действие за проверка.
Допълнително четене
NIST Cybersecurity FrameworkГледна точка от кабинета
The Cybersecurity Cabinet

