Bir güvenlik raporu teknik açıdan doğru olabilir ve yine de liderlik ekibinin ne yapacağı konusunda kararsız kalmasına neden olabilir. Kanıt ile karar arasında sıklıkla bir boşluk ortaya çıkıyor: Bu bulgu işletme için ne anlama geliyor ve bu nedenle nelerin değişmesi gerekiyor?

Önemli olan aktiviteyle başlayın

Müşteri siparişlerini destekleyen bir uygulama düşünün. Bu uygulamadaki bir zayıflığın teknik özellikleri vardır, ancak önemi aynı zamanda işletmenin onu ne için kullandığına, işlediği bilgilere ve kesinti sırasında mevcut alternatiflere de bağlıdır.

Bu nedenle yararlı bir tartışma etkinlikle başlar. Hangi müşteri taahhüdü, operasyonel süreç veya güvenilir ilişki bu sisteme bağlıdır? Bu, teknik önem derecesinin yorumlanması gereken bağlamı oluşturur.

Bir bulguyu sonucundan ayırın

Bir bulgu, gözlemlenen bir durumu tanımlar. Sonuç, belirli koşullar altında bu koşulun neye izin verebileceğini açıklar. İkisinin karıştırılması, bir rapora itiraz edilmesini ve bir kararın alınmasını zorlaştırır.

Akıl yürütme zincirini isteyin. Bir düşmanın hangi erişime ihtiyacı vardır? Hangi ek varsayımlar gereklidir? Hangi kanıtlar toplandı ve senaryonun hangi kısmı test edilmedi? Güçlü bir değerlendirme bu sınırı görünür kılar.

Bir sonraki kararı açıkça belirtin

Her önemli konu bir karara bağlandığında liderlik tartışması daha verimli hale gelir. Bu karar bir düzeltmeyi finanse etmek, bir süreci değiştirmek, sınırlı bir teşhiri kabul etmek veya önemli bir belirsizliği araştırmak olabilir.

Öneri bağımlılıkları ve bir sahibi içermelidir. İşletme sahibi kesintinin kabul edilebilir olup olmadığına karar verirken teknik ekip düzeltmeyi uygulayabilir. Her iki sorumluluğun da görünür olması gerekir.

İyileştirmenin nasıl görüneceğini tanımlayın

İzleyicideki bir işlemin kapatılması yönetimsel bir olaydır. Güvencenin ilgili maruziyetin değiştiğine dair kanıta ihtiyacı vardır. Soruna bağlı olarak bu, yeniden test, gözden geçirilmiş bir izin seti, uygulanan bir kurtarma adımı veya bir uyarının ele alınma biçiminde gözlemlenen bir değişiklik anlamına gelebilir.

İşe başlamadan önce nelerin kontrol edileceğine karar verin. Aksi takdirde bir kuruluş önemli bir çaba harcayabilir ve yine de konumunun nasıl geliştiğini açıklayamayabilir.

Bir sonraki inceleme için pratik bir gündem

Her öncelikli konu için masaya beş soru koyun: hangi faaliyet risk altındadır; endişeyi hangi kanıtlar destekliyor; hangi kararın gerekli olduğu; eylemin sahibi kim; ve neyin iyileşme göstereceği.

Bu, Kabine'nin saldırgan değerlendirme ile stratejik tavsiye arasında kurmayı amaçladığı bağlantıdır. Teknik derinlik esas olmaya devam ediyor. İşletmenin sorumluları onu kullanabildiğinde değeri artar.

Yararlı bir rapor, yönetim kuruluna sahip olması gereken bir karar ve teknik ekibe ise doğrulaması gereken bir eylem sağlar.

Daha fazla okuma

NIST Cybersecurity Framework

Kabineden bir bakış
The Cybersecurity Cabinet