Un raport de securitate poate fi precis din punct de vedere tehnic și poate lăsa o echipă de conducere nesigură ce trebuie să facă. Decalajul apare adesea între dovezi și decizie: ce înseamnă această constatare pentru afacere și ce ar trebui să se schimbe din cauza ei?
Începeți cu activitatea care contează
Luați în considerare o aplicație care acceptă comenzile clienților. O slăbiciune a acelei aplicații are caracteristici tehnice, dar importanța ei depinde și de la ce o folosește afacerea, de informațiile pe care le gestionează și de alternativele disponibile în timpul unei întreruperi.
Prin urmare, o discuție utilă începe cu activitatea. Ce angajament cu clientul, proces operațional sau relație de încredere depinde de acest sistem? Aceasta stabilește contextul în care trebuie interpretat un rating de severitate tehnică.
Separați o constatare de consecința acesteia
O constatare descrie o stare observată. O consecință descrie ceea ce acea condiție ar putea permite în anumite circumstanțe. Confuzia celor doi face ca un raport să fie dificil de contestat și o decizie dificil de deținut.
Cereți lanțul de raționament. De ce acces ar avea nevoie un adversar? Ce ipoteze suplimentare sunt necesare? Ce dovezi au fost adunate și care parte a scenariului rămâne netestată? O evaluare puternică face vizibilă această limită.
Faceți următoarea decizie explicită
O discuție de conducere devine mai productivă atunci când fiecare problemă materială este atașată unei decizii. Această decizie poate fi de a finanța o corecție, de a schimba un proces, de a accepta o expunere limitată sau de a investiga o incertitudine importantă.
Recomandarea ar trebui să includă dependențe și un proprietar. O echipă tehnică poate implementa corectarea în timp ce proprietarul afacerii decide dacă o întrerupere este acceptabilă. Ambele responsabilități trebuie să fie vizibile.
Definiți cum va arăta îmbunătățirea
Închiderea unei acțiuni într-un tracker este un eveniment administrativ. Asigurarea necesită dovezi că expunerea relevantă sa schimbat. În funcție de problemă, aceasta ar putea însemna o retestare, un set de permisiuni revizuit, un pas de recuperare exercitat sau o schimbare observată în modul în care este gestionată o alertă.
Decideți ce va fi verificat înainte de începerea lucrărilor. În caz contrar, o organizație poate investi eforturi semnificative și totuși nu poate explica cum s-a îmbunătățit poziția sa.
O agendă practică pentru următoarea revizuire
Pentru fiecare problemă prioritară, puneți pe masă cinci întrebări: ce activitate este în pericol; ce dovezi susțin îngrijorarea; ce decizie se cere; cine deține acțiunea; și ceea ce va demonstra îmbunătățirea.
Aceasta este legătura pe care cabinetul își propune să o stabilească între evaluarea ofensivă și sfatul strategic. Profunzimea tehnică rămâne esențială. Valoarea sa crește atunci când oamenii responsabili pentru afacere îl pot folosi.
Un raport util oferă consiliului de administrație decizia de a deține și echipei tehnice o acțiune de verificat.
Lectură în continuare
NIST Cybersecurity FrameworkO perspectivă din Cabinet
The Cybersecurity Cabinet

