En sikkerhedsrapport kan være teknisk nøjagtig og stadig efterlade et ledelsesteam usikker på, hvad de skal gøre. Kløften opstår ofte mellem beviserne og beslutningen: hvad betyder denne konstatering for virksomheden, og hvad bør ændres på grund af det?

Begynd med den aktivitet, der betyder noget

Overvej et program, der understøtter kundeordrer. En svaghed i den applikation har tekniske karakteristika, men dens betydning afhænger også af, hvad virksomheden bruger den til, den information, den håndterer, og de tilgængelige alternativer under en afbrydelse.

En nyttig diskussion starter derfor med aktiviteten. Hvilken kundeforpligtelse, driftsproces eller betroet forhold afhænger af dette system? Dette etablerer den kontekst, i hvilken en teknisk sværhedsgrad skal fortolkes.

Adskil et fund fra dets konsekvens

Et fund beskriver en observeret tilstand. En konsekvens beskriver, hvad denne betingelse kunne tillade under særlige omstændigheder. At forveksle de to gør en rapport svær at udfordre og en beslutning svær at eje.

Spørg efter ræsonnementets kæde. Hvilken adgang har en modstander brug for? Hvilke yderligere forudsætninger er nødvendige? Hvilke beviser blev indsamlet, og hvilken del af scenariet forbliver uafprøvet? En stærk vurdering gør den grænse synlig.

Gør den næste beslutning eksplicit

En ledelsesdiskussion bliver mere produktiv, når hvert væsentligt spørgsmål er knyttet til en beslutning. Denne beslutning kan være at finansiere en korrektion, ændre en proces, acceptere en afgrænset eksponering eller undersøge en vigtig usikkerhed.

Anbefalingen bør omfatte afhængigheder og en ejer. Et teknisk team kan implementere rettelsen, mens en virksomhedsejer beslutter, om en afbrydelse er acceptabel. Begge ansvar skal være synlige.

Definer, hvordan forbedring vil se ud

At lukke en handling i en tracker er en administrativ begivenhed. Der kræves bevis for, at den relevante eksponering har ændret sig. Afhængigt af problemet kan det betyde en gentest, et gennemgået tilladelsessæt, et udøvet gendannelsestrin eller en observeret ændring i, hvordan en advarsel håndteres.

Beslut, hvad der skal kontrolleres, inden arbejdet påbegyndes. Ellers kan en organisation investere en betydelig indsats og stadig være ude af stand til at forklare, hvordan dens position er blevet forbedret.

En praktisk dagsorden for næste gennemgang

Stil fem spørgsmål på bordet for hvert prioriteret emne: hvilken aktivitet er i fare; hvilke beviser understøtter bekymringen; hvilken beslutning er påkrævet; hvem ejer handlingen; og hvad vil vise forbedring.

Det er den sammenhæng, regeringen ønsker at etablere mellem offensiv vurdering og strategisk rådgivning. Teknisk dybde er stadig afgørende. Dens værdi stiger, når de personer, der er ansvarlige for virksomheden, kan bruge den.

En nyttig rapport giver bestyrelsen en beslutning om at eje og det tekniske team en handling at verificere.

Yderligere læsning

NIST Cybersecurity Framework

Et perspektiv fra regeringen
The Cybersecurity Cabinet