Un informe de seguridade pode ser tecnicamente preciso e aínda deixar ao equipo de liderado sen saber que facer. Moitas veces aparece a brecha entre a evidencia e a decisión: que significa este achado para a empresa e que debería cambiar por iso?

Comeza coa actividade que importa

Considere unha aplicación que admita pedidos de clientes. Unha debilidade nesa aplicación ten características técnicas, pero a súa importancia tamén depende de para que a empregue a empresa, da información que manexa e das alternativas dispoñibles durante unha interrupción.

Comeza, polo tanto, unha discusión útil coa actividade. Que compromiso do cliente, proceso operativo ou relación de confianza depende deste sistema? Establécese así o contexto no que se debe interpretar unha cualificación técnica de gravidade.

Separa un achado da súa consecuencia

Un achado describe unha condición observada. Unha consecuencia describe o que esa condición podería permitir en circunstancias particulares. Confundir os dous fai un informe difícil de impugnar e unha decisión difícil de posuír.

Pregunta pola cadea de razoamentos. Que acceso necesitaría un adversario? Que presupostos adicionais son necesarios? Que probas se reuniron e que parte do escenario permanece sen probar? Unha valoración forte fai visible ese límite.

Fai a seguinte decisión explícita

Unha discusión de liderado faise máis produtiva cando cada cuestión material está asociada a unha decisión. Esa decisión pode ser financiar unha corrección, cambiar un proceso, aceptar unha exposición limitada ou investigar unha incerteza importante.

A recomendación debe incluír dependencias e un propietario. Un equipo técnico pode implementar a corrección mentres o propietario da empresa decide se é aceptable unha interrupción. Both responsibilities need to be visible.

Define como será a mellora

Pechar unha acción nun rastreador é un evento administrativo. A garantía necesita evidencia de que a exposición relevante cambiou. Dependendo do problema, isto podería significar unha nova proba, un conxunto de permisos revisado, un paso de recuperación exercido ou un cambio observado na forma en que se xestiona unha alerta.

Decida o que se comprobará antes de comezar o traballo. En caso contrario, unha organización pode investir un esforzo significativo e aínda non pode explicar como mellorou a súa posición.

Unha axenda práctica para a próxima revisión

Para cada cuestión prioritaria, pon enriba da mesa cinco preguntas: que actividade está en risco; que probas apoian a preocupación; que decisión se require; quen é o propietario da acción; e o que demostrará a mellora.

Esta é a conexión que pretende establecer o Consello de Ministros entre a avaliación ofensiva e o asesoramento estratéxico. A profundidade técnica segue sendo esencial. O seu valor aumenta cando as persoas responsables da empresa poden utilizalo.

Un informe útil dálle ao consello a decisión de ser propietario e ao equipo técnico unha acción para verificar.

Lecturas adicionais

NIST Cybersecurity Framework

Unha perspectiva desde o gabinete
The Cybersecurity Cabinet