Bezpečnostní zpráva může být technicky přesná a přesto může vést tým v nejistotě, co má dělat. Mezi důkazy a rozhodnutím se často objevuje propast: co toto zjištění pro firmu znamená a co by se kvůli tomu mělo změnit?

Začněte s činností, na které záleží

Zvažte aplikaci, která podporuje objednávky zákazníků. Slabina v této aplikaci má technické vlastnosti, ale její důležitost závisí také na tom, k čemu ji podnik používá, na informacích, s nimiž nakládá, a na dostupných alternativách během přerušení.

U aktivity proto začíná užitečná diskuse. Jaký závazek zákazníka, provozní proces nebo důvěryhodný vztah závisí na tomto systému? To stanoví kontext, ve kterém musí být hodnocení technické závažnosti interpretováno.

Oddělte nález od jeho následku

Nález popisuje pozorovaný stav. Důsledek popisuje, co by tato podmínka mohla za určitých okolností umožnit. Záměna těchto dvou zpráv činí zprávu obtížně napadnutelnou a rozhodnutí je obtížné vlastnit.

Zeptejte se na řetězec uvažování. Jaký přístup by protivník potřeboval? Jaké další předpoklady jsou nutné? Jaké důkazy byly shromážděny a která část scénáře zůstává nevyzkoušena? Silné hodnocení tuto hranici zviditelní.

Udělejte další rozhodnutí explicitní

Diskuse vedení se stává produktivnější, když je každý podstatný problém spojen s rozhodnutím. Tímto rozhodnutím může být financování opravy, změna procesu, přijetí omezené expozice nebo prozkoumání důležité nejistoty.

Doporučení by mělo zahrnovat závislosti a vlastníka. Technický tým může provést opravu, zatímco vlastník firmy rozhodne, zda je přerušení přijatelné. Obě odpovědnosti musí být viditelné.

Definujte, jak bude vypadat zlepšení

Uzavření akce v trackeru je administrativní událostí. Zajištění potřebuje důkaz, že se příslušná expozice změnila. V závislosti na problému to může znamenat opakovaný test, zkontrolovanou sadu oprávnění, provedený krok obnovy nebo pozorovanou změnu ve způsobu zpracování výstrahy.

Rozhodněte, co se bude kontrolovat před zahájením prací. V opačném případě může organizace investovat značné úsilí a stále není schopna vysvětlit, jak se její postavení zlepšilo.

Praktický program pro příští recenzi

U každého prioritního problému položte na stůl pět otázek: jaká činnost je ohrožena; jaké důkazy podporují obavy; jaké rozhodnutí je vyžadováno; kdo akci vlastní; a co prokáže zlepšení.

Toto je spojení, které chce kabinet vytvořit mezi ofenzivním hodnocením a strategickým poradenstvím. Technická hloubka zůstává zásadní. Jeho hodnota se zvyšuje, když ho mohou používat lidé odpovědní za podnikání.

Užitečná zpráva dává představenstvu rozhodnutí o vlastnictví a technickému týmu akci k ověření.

Další čtení

NIST Cybersecurity Framework

Pohled z kabinetu
The Cybersecurity Cabinet