A biztonsági jelentés technikailag pontos lehet, és továbbra is bizonytalanná teheti a vezetői csapatot, hogy mit tegyen. Gyakran megjelenik a szakadék a bizonyítékok és a döntés között: mit jelent ez a megállapítás a vállalkozás számára, és miben kell változnia emiatt?

Kezdje azzal a tevékenységgel, ami számít

Fontolja meg az ügyfelek rendeléseit támogató alkalmazást. Az alkalmazás gyengesége műszaki jellemzőkkel rendelkezik, de jelentősége attól is függ, hogy a vállalkozás mire használja, milyen információkat kezel, és milyen alternatívák állnak rendelkezésre a megszakítás során.

Hasznos megbeszélés kezdődik tehát a tevékenységgel. Melyik ügyfél elkötelezettség, működési folyamat vagy megbízható kapcsolat függ ettől a rendszertől? Ez meghatározza azt a kontextust, amelyben a technikai súlyossági besorolást értelmezni kell.

Különítsd el a megállapítást a következményétől

A lelet egy megfigyelt állapotot ír le. A következmény azt írja le, hogy ez a feltétel adott körülmények között mit tesz lehetővé. A kettő összekeverése megnehezíti a jelentés megkérdőjelezését és a döntés megszerzése.

Kérje az érvelés láncolatát. Milyen hozzáférésre lenne szüksége az ellenfélnek? Milyen további feltételezésekre van szükség? Milyen bizonyítékokat gyűjtöttek össze, és a forgatókönyv melyik része maradt még teszteletlen? Egy erős értékelés láthatóvá teszi ezt a határt.

Tegye egyértelművé a következő döntést

A vezetői megbeszélés eredményesebbé válik, ha minden lényeges kérdés egy döntéshez kapcsolódik. Ez a döntés lehet egy korrekció finanszírozása, egy folyamat megváltoztatása, egy korlátozott kitettség elfogadása vagy egy fontos bizonytalanság vizsgálata.

Az ajánlásnak tartalmaznia kell a függőséget és a tulajdonost. Egy technikai csapat végrehajthatja a korrekciót, míg a vállalkozás tulajdonosa dönti el, hogy elfogadható-e a megszakítás. Mindkét felelősségnek láthatónak kell lennie.

Határozza meg, hogyan fog kinézni a javulás

Egy művelet lezárása a nyomkövetőben adminisztratív esemény. A biztosítéknak bizonyítékra van szüksége arra vonatkozóan, hogy a vonatkozó kitettség megváltozott. A problémától függően ez egy újratesztelést, egy felülvizsgált engedélykészletet, egy végrehajtott helyreállítási lépést vagy a riasztások kezelésében megfigyelt változást jelenthet.

A munka megkezdése előtt döntse el, hogy mit kell ellenőrizni. Ellenkező esetben egy szervezet jelentős erőfeszítéseket fektethet be, és továbbra sem tudja megmagyarázni, hogyan javult helyzete.

Gyakorlati menetrend a következő felülvizsgálathoz

Minden kiemelt kérdéshez tegyen öt kérdést az asztalra: milyen tevékenység van veszélyben; milyen bizonyítékok támasztják alá az aggodalmat; milyen döntés szükséges; kié az akció; és mi mutat majd javulást.

Ez az a kapcsolat, amelyet a kabinet létrehozni kíván az offenzív értékelés és a stratégiai tanács között. A műszaki mélység továbbra is elengedhetetlen. Értéke akkor növekszik, ha az üzletért felelős személyek használhatják.

A hasznos jelentés a testületnek döntést ad a birtoklásról, a technikai csapatnak pedig az ellenőrzésről szóló intézkedést.

További olvasnivalók

NIST Cybersecurity Framework

Perspektíva a kabinetből
The Cybersecurity Cabinet