Un rapporto sulla sicurezza può essere tecnicamente accurato e tuttavia lasciare il gruppo dirigente incerto su cosa fare. Spesso emerge il divario tra le prove e la decisione: cosa significa questa scoperta per l’azienda e cosa dovrebbe cambiare a causa di essa?
Inizia con l'attività che conta
Prendi in considerazione un'applicazione che supporti gli ordini dei clienti. Un punto debole di un'applicazione ha caratteristiche tecniche, ma la sua importanza dipende anche dall'uso che ne fa l'azienda, dalle informazioni che gestisce e dalle alternative disponibili durante un'interruzione.
Una discussione utile inizia quindi con l'attività. Quale impegno del cliente, processo operativo o rapporto di fiducia dipende da questo sistema? Ciò stabilisce il contesto in cui deve essere interpretata una valutazione della gravità tecnica.
Separare una scoperta dalla sua conseguenza
Un risultato descrive una condizione osservata. Una conseguenza descrive cosa quella condizione potrebbe consentire in circostanze particolari. Confondere i due rende un rapporto difficile da contestare e una decisione difficile da accettare.
Chiedere la catena del ragionamento. Di quale accesso avrebbe bisogno un avversario? Quali ulteriori presupposti sono necessari? Quali prove sono state raccolte e quale parte dello scenario rimane non testata? Una valutazione forte rende visibile quel confine.
Rendi esplicita la decisione successiva
Una discussione sulla leadership diventa più produttiva quando ogni questione materiale è collegata a una decisione. Tale decisione potrebbe consistere nel finanziare una correzione, modificare un processo, accettare un’esposizione limitata o indagare su un’importante incertezza.
La raccomandazione dovrebbe includere dipendenze e un proprietario. Un team tecnico può implementare la correzione mentre l'imprenditore decide se un'interruzione è accettabile. Entrambe le responsabilità devono essere visibili.
Definire quale sarà il miglioramento
La chiusura di un'azione in un tracker è un evento amministrativo. L'assurance necessita di prove che l'esposizione rilevante sia cambiata. A seconda del problema, ciò potrebbe significare un nuovo test, una revisione del set di autorizzazioni, una fase di ripristino esercitata o un cambiamento osservato nel modo in cui viene gestito un avviso.
Decidere cosa verrà controllato prima dell'inizio del lavoro. Altrimenti un'organizzazione può investire sforzi significativi e non essere comunque in grado di spiegare come è migliorata la sua posizione.
Un programma pratico per la prossima revisione
Per ogni questione prioritaria, metti sul tavolo cinque domande: quale attività è a rischio; quali prove supportano la preoccupazione; quale decisione è richiesta; chi possiede l'azione; e cosa dimostrerà un miglioramento.
Questo è il collegamento che il Consiglio dei Ministri intende stabilire tra valutazione offensiva e consulenza strategica. La profondità tecnica rimane essenziale. Il suo valore aumenta quando le persone responsabili dell'azienda possono utilizzarlo.
Un report utile dà al consiglio una decisione da possedere e al team tecnico un'azione da verificare.
Ulteriori letture
NIST Cybersecurity FrameworkUna prospettiva dal Consiglio dei Ministri
The Cybersecurity Cabinet

