Un rapport de sécurité peut être précis sur le plan technique tout en laissant l'équipe de direction incertaine de ce qu'elle doit faire. L'écart apparaît souvent entre les preuves et la décision : que signifie ce constat pour l'entreprise et qu'est-ce qui devrait changer en conséquence ?

Commencez par l'activité qui compte

Considérez une application qui prend en charge les commandes des clients. Une faiblesse de cette application a des caractéristiques techniques, mais son importance dépend aussi de l'utilisation qu'en fait l'entreprise, des renseignements qu'elle traite et des solutions de rechange disponibles lors d'une interruption.

Une discussion utile commence donc avec l’activité. De quel engagement client, processus opérationnel ou relation de confiance dépend ce système ? Cela établit le contexte dans lequel une évaluation de la gravité technique doit être interprétée.

Séparer un constat de sa conséquence

Un résultat décrit une condition observée. Une conséquence décrit ce que cette condition pourrait permettre dans des circonstances particulières. Confondre les deux rend un rapport difficile à contester et une décision difficile à prendre en charge.

Demandez la chaîne de raisonnement. De quel accès un adversaire aurait-il besoin ? Quelles autres hypothèses sont nécessaires ? Quelles preuves ont été recueillies et quelle partie du scénario n’a pas encore été testée ? Une évaluation solide rend cette frontière visible.

Rendre explicite la prochaine décision

Une discussion sur le leadership devient plus productive lorsque chaque question importante est liée à une décision. Cette décision peut consister à financer une correction, à modifier un processus, à accepter une exposition limitée ou à enquêter sur une incertitude importante.

La recommandation devrait inclure des dépendances et un propriétaire. Une équipe technique peut mettre en œuvre la correction tandis qu'un propriétaire d'entreprise décide si une interruption est acceptable. Les deux responsabilités doivent être visibles.

Définir à quoi ressemblera l'amélioration

La clôture d'une action dans un suivi est un événement administratif. L'assurance exige la preuve que l'exposition en question a changé. Selon le problème, cela peut signifier un nouveau test, un ensemble d'autorisations révisé, une étape de rétablissement effectuée ou un changement observé dans la façon dont une alerte est traitée.

Décidez de ce qui sera vérifié avant le début des travaux. Autrement, une organisation peut investir des efforts considérables et ne pas être en mesure d’expliquer comment sa position s’est améliorée.

Un ordre du jour pratique pour le prochain examen

Pour chaque question prioritaire, posez cinq questions sur la table : quelle activité est à risque ; quelles preuves étayent cette préoccupation ; quelle décision est requise ; à qui appartient l'action ; et ce qui démontrera une amélioration.

C'est le lien que le Cabinet souhaite établir entre l'évaluation offensive et les conseils stratégiques. La profondeur technique demeure essentielle. Sa valeur augmente lorsque les dirigeants de l’entreprise peuvent l’utiliser.

Un rapport utile donne au conseil d'administration une décision à prendre en charge et à l'équipe technique une action à vérifier.

Lectures complémentaires

NIST Cybersecurity Framework

Une analyse du Cabinet
The Cybersecurity Cabinet