یک کسب و کار ممکن است سیاست های امنیتی، حسابرسی اخیر و نقشه راه بلندپروازانه داشته باشد. اینها نقاط شروع مفیدی هستند. یک سرمایه‌گذار هنوز باید بفهمد که شواهد واقعاً چه چیزی را ثابت می‌کنند، کدام ریسک‌ها باقی می‌مانند و مالک بعدی ممکن است نیاز به انجام چه کارهایی داشته باشد.

قبل از درخواست شواهد تصمیم را مشخص کنید

تمرین سخت کوشی یک جدول زمانی و یک هدف دارد. آیا این سوال مطرح می شود که آیا باید ادامه داد، چه چیزی را بیشتر بررسی کرد یا بعد از اتمام چه چیزی را در اولویت قرار داد؟ پاسخ مشخص می کند که کدام اطلاعات مادی است.

با فعالیت های تجاری و وابستگی هایی که زیربنای سرمایه گذاری هستند شروع کنید. یک بررسی با دامنه محدود باید بگوید چه چیزی می تواند در زمان موجود ایجاد کند و چه چیزی خارج از دسترسش باقی می ماند.

محدوده تضمین موجود را بررسی کنید

وجود گزارش پوشش آن را توضیح نمی دهد. کدام سیستم ها مورد بررسی قرار گرفتند؟ کدام نسخه ها و محیط ها؟ آیا کار یک بررسی مستند بود یا یک ارزیابی فعال؟ آیا یافته های مهم متعاقباً به عنوان تصحیح تأیید شد؟

این سوالات به تعیین میزان اعتماد یک تصمیم گیرنده به شواهد کمک می کند. آنها همچنین از تفسیر یک ارزیابی با دقت محدود به عنوان اطمینان در مورد کل سازمان جلوگیری می کنند.

به مالکیت عملیاتی نگاه کنید

کار امنیتی به افراد، مجوزها و فرآیندها بستگی دارد. بپرسید چه کسی مالک سیستم‌های حیاتی است، چه کسی می‌تواند اجازه تغییر را بدهد و وقتی یک شخص یا تامین‌کننده کلیدی در دسترس نباشد چه اتفاقی می‌افتد.

تصحیح یک موضوع ممکن است از نظر فنی ساده باشد اما از نظر عملیاتی مشکل باشد زیرا دسترسی، دانش یا اختیار متمرکز است. که عملی بودن و توالی اصلاح پس از معامله را تحت تأثیر قرار می دهد.

عدم اطمینان را قابل مشاهده کنید

دسترسی در حین بررسی اغلب محدود است. برخی از سوالات بی پاسخ می مانند و برخی ادعاها بر اطلاعات ارائه شده توسط هدف تکیه می کنند. این محدودیت ها در مواد تصمیم گیری تعلق دارند.

یک ارزیابی واضح مشاهدات تایید شده، نمایندگی های مدیریت و سوالات باز را از هم جدا می کند. سپس می‌توان آزمایش‌های بیشتر یا بررسی تخصصی را در جایی که احتمال تغییر تصمیم وجود دارد هدف گرفت.

یافته ها را به یکپارچگی منتقل کنید

زمانی که یافته های آن از معامله جان سالم به در ببرد، سخت کوشی بسیار مفید است. قرار گرفتن در معرض مادی باید به اقدامات نامگذاری شده، وابستگی ها و دنباله ای واقعی برای دوره ادغام تبدیل شود.

یافته‌های سایبری روند تراکنش گسترده‌تری را نشان می‌دهد. قضاوت حقوقی، مالی و قراردادی با مشاوران مربوطه باقی می ماند. نقش کابینه ارائه یک چشم انداز امنیتی روشن است که تصمیم گیرندگان بتوانند از آن استفاده کنند.

هدف یک تصمیم سرمایه گذاری واضح تر و یک برنامه آگاهانه تر برای آینده است.

دیدگاهی از کابینه
The Cybersecurity Cabinet