기업에는 보안 정책, 최근 감사 및 야심 찬 로드맵이 있을 수 있습니다. 이는 유용한 출발점입니다. 투자자는 여전히 증거가 실제로 무엇을 입증하는지, 어떤 위험이 남아 있는지, 다음 소유자가 무엇을 해야 하는지 이해해야 합니다.

증거를 요청하기 전에 결정을 정의하십시오.

근면 훈련에는 시간표와 목적이 있습니다. 계속 진행할 것인지, 추가로 조사할 항목 또는 완료 후 우선 순위를 정할 것인지에 대한 질문이 있습니까? 대답에 따라 어떤 정보가 중요한지 결정됩니다.

투자를 뒷받침하는 비즈니스 활동과 종속성부터 시작하십시오. 좁은 범위의 검토에서는 가능한 시간 내에 확립할 수 있는 것과 도달 범위 밖에 있는 것이 무엇인지 말해야 합니다.

기존 보증 범위 검토

보고서의 존재만으로는 해당 범위를 설명할 수 없습니다. 어떤 시스템이 검사되었나요? 어떤 버전과 환경인가요? 작업이 문서 검토였습니까, 아니면 적극적 평가였습니까? 나중에 중요한 결과가 수정된 것으로 확인되었습니까?

이러한 질문은 의사결정자가 증거에 얼마나 많은 신뢰를 둘 수 있는지를 확인하는 데 도움이 됩니다. 또한 신중하게 제한된 평가가 전체 조직에 대한 보증으로 해석되는 것을 방지합니다.

운영 소유권을 살펴보세요

보안 작업은 사람, 권한 및 프로세스에 따라 달라집니다. 중요한 시스템의 소유자가 누구인지, 변경을 승인할 수 있는 사람은 누구인지, 핵심 인력이나 공급업체가 부재중일 경우 어떤 일이 발생하는지 물어보세요.

문제는 기술적으로 수정하기가 쉽지만 접근, 지식 또는 권한이 집중되어 있기 때문에 운영상 어려울 수 있습니다. 이는 거래 후 교정의 실용성과 순서에 영향을 미칩니다.

불확실성을 가시화하라

실사 중에는 접근이 제한되는 경우가 많습니다. 일부 질문에는 답이 없는 상태로 남아 있으며 일부 주장은 대상에서 제공한 정보에 의존합니다. 이러한 제한 사항은 결정 자료에 포함됩니다.

명확한 평가는 검증된 관찰, 경영진의 진술 및 공개 질문을 분리합니다. 그런 다음 결정을 변경할 가능성이 가장 높은 곳을 대상으로 추가 테스트 또는 전문가 검토를 실시할 수 있습니다.

결과를 통합에 적용

근면은 그 결과가 거래 후에도 유지될 때 가장 유용합니다. 중대한 노출은 통합 기간 동안 명명된 조치, 종속성 및 현실적인 순서로 변환되어야 합니다.

사이버 조사 결과는 더 넓은 거래 프로세스에 대한 정보를 제공합니다. 법적, 재정적, 계약적 판단은 관련 자문가의 몫입니다. 내각의 역할은 의사결정자가 사용할 수 있는 명확한 보안 관점을 제공하는 것입니다.

목표는 보다 명확한 투자 결정과 향후 계획에 대한 보다 정확한 정보를 얻는 것입니다.

내각의 시각
The Cybersecurity Cabinet