یک گزارش امنیتی میتواند از نظر تخنیکی دقیق باشد و همچنان یک تیم رهبری را مطمئن نمیسازد که چه کند. شکاف اغلب اوقات بین شواهد و تصمیم ظاهر میشود: این یافته برای تجارت چه معنی دارد و به علت آن چه باید تغییر کند؟
با فعالیت که مهم است شروع کنید
یک اپلیکیشن را در نظر بگیرید که از سفارشات مشتری پشتیبانی میکند. یک ضعف در آن کاربرد دارای ویژگی های تخنیکی است، مگر اهمیت آن همچنان بستگی به این دارد که تجارت از آن برای چه استفاده میکند، معلومات که آنرا اداره میکند و بدیل های موجود در جریان یک وقفه.
از اینرو یک بحث مفید با فعالیت آغاز میگردد. کدام تعهد مشتری، پروسه عملیاتی یا رابطه قابل اعتماد به این سیستم بستگی دارد؟ این متن را ایجاد میکند که در آن یک رتبه بندی شدت تخنیکی باید تفسیر گردد.
یک یافته را از پیامد آن جدا کنید
یک یافته یک حالت مشاهده شده را تشریح میکند. یک پیامد تشریح میکند که آن شرایط تحت شرایط مشخص چه اجازه میدهد. گیچ کردن این دو یک گزارش را برای به چالش کشیدن و یک تصمیم را برای داشتن مشکل میسازد.
زنجیره استدلال را بپرسید. یک دشمن به چه دسترسی نیاز دارد؟ کدام فرضیه های اضافی لازمی است؟ چه شواهدی جمع آوری شد و کدام بخش از سناریو آزمایش نشده باقی مانده است؟ یک ارزیابی قوی آن مرز را قابل دید میسازد.
تصمیم بعدی را صریح بگیرید
یک بحث رهبری زمانی بیشتر مثمر میگردد که هر موضوع مادی به یک تصمیم ضمیمه گردد. آن تصمیم ممکن برای تمویل یک اصلاح، تغییر یک پروسه، قبول کردن یک در معرض قرار گرفتن محدود یا تحقیق یک تردید مهم باشد.
توصیه باید شامل وابستگی ها و مالک باشد. یک تیم تخنیکی ممکن اصلاح را در حالیکه مالک تجارت تصمیم میگیرد که آیا یک وقفه قابل قبول است یا خیر، تطبیق کند. Both responsibilities need to be visible.
تعریف کنید که پیشرفت چگونه خواهد بود
بستن یک عمل در یک ردیاب یک رویداد اداری است. اطمینان نیاز به شواهد دارد که در معرض قرار گرفتن مرتبط تغییر کرده است. با در نظر داشت موضوع، این میتواند به معنی یک آزمایش مجدد، یک مجموعه اجازه مرور شده، یک مرحله بازیابی انجام شده یا یک تغییر مشاهده شده در چگونگی رسیدگی به یک هشدار باشد.
قبل از شروع کار تصمیم بگیرید که چه چیزی بررسی خواهد شد. در غیر آن یک سازمان میتواند تلاش قابل توجهی را سرمایه گذاری کند و هنوز هم قادر به توضیح اینکه چگونه موقعیت آن بهبود یافته است نباشد.
یک آجندای عملی برای بررسی بعدی
برای هر موضوع اولویت دار، پنج پرسش را روی میز بگذارید: چه فعالیتی در معرض خطر است؛ what evidence supports the concern; what decision is required; کی مالک عمل است؛ and what will demonstrate improvement.
این ارتباط است که کابینه قصد دارد تا بین ارزیابی توهین آمیز و توصیه ستراتیژیک ایجاد کند. Technical depth remains essential. ارزش آن زمانی افزایش می یابد که افراد مسؤل در مورد تجارت بتوانند از آن استفاده کنند.
یک گزارش مفید به هیئت مدیره یک تصمیم برای مالکیت و به تیم تخنیکی یک عمل برای تأیید میدهد.
خواندن بیشتر
NIST Cybersecurity Frameworkیک دیدگاه از کابینه
The Cybersecurity Cabinet

