Ein Sicherheitsbericht kann technisch korrekt sein und ein Führungsteam dennoch im Unklaren darüber lassen, was zu tun ist. Zwischen den Beweisen und der Entscheidung klafft oft eine Lücke: Was bedeutet diese Erkenntnis für das Unternehmen und was sollte sich dadurch ändern?
Beginnen Sie mit der Aktivität, die wichtig ist
Stellen Sie sich eine Anwendung vor, die Kundenaufträge unterstützt. Eine Schwachstelle in dieser Anwendung hat technische Merkmale, ihre Bedeutung hängt jedoch auch davon ab, wofür das Unternehmen sie verwendet, welche Informationen sie verarbeitet und welche Alternativen während einer Unterbrechung verfügbar sind.
Eine sinnvolle Diskussion beginnt daher bereits mit der Aktivität. Welches Kundenengagement, welcher betriebliche Prozess oder welche vertrauensvolle Beziehung hängt von diesem System ab? Dies legt den Kontext fest, in dem eine technische Schweregradbewertung interpretiert werden muss.
Trennen Sie eine Feststellung von ihrer Konsequenz
Ein Befund beschreibt einen beobachteten Zustand. Eine Konsequenz beschreibt, was diese Bedingung unter bestimmten Umständen zulassen könnte. Die Verwechslung der beiden macht es schwierig, einen Bericht anzufechten und eine Entscheidung schwer zu akzeptieren.
Fragen Sie nach der Argumentationskette. Welchen Zugang würde ein Gegner benötigen? Welche zusätzlichen Annahmen sind notwendig? Welche Beweise wurden gesammelt und welcher Teil des Szenarios ist noch ungetestet? Eine starke Bewertung macht diese Grenze sichtbar.
Treffen Sie die nächste Entscheidung explizit
Eine Führungsdiskussion wird produktiver, wenn jedem wesentlichen Thema eine Entscheidung zugeordnet wird. Diese Entscheidung kann darin bestehen, eine Korrektur zu finanzieren, einen Prozess zu ändern, eine begrenzte Belastung zu akzeptieren oder eine wichtige Unsicherheit zu untersuchen.
Die Empfehlung sollte Abhängigkeiten und einen Eigentümer enthalten. Ein technisches Team kann die Korrektur durchführen, während ein Geschäftsinhaber entscheidet, ob eine Unterbrechung akzeptabel ist. Beide Verantwortlichkeiten müssen sichtbar sein.
Definieren Sie, wie eine Verbesserung aussehen wird
Das Schließen einer Aktion in einem Tracker ist ein administrativer Vorgang. Die Versicherung benötigt den Nachweis, dass sich die relevante Exposition geändert hat. Abhängig vom Problem kann dies einen erneuten Test, einen überprüften Berechtigungssatz, einen ausgeführten Wiederherstellungsschritt oder eine beobachtete Änderung in der Art und Weise, wie mit einer Warnung umgegangen wird, bedeuten.
Entscheiden Sie vor Beginn der Arbeiten, was überprüft werden soll. Andernfalls kann eine Organisation erhebliche Anstrengungen unternehmen und dennoch nicht erklären können, wie sich ihre Position verbessert hat.
Eine praktische Agenda für die nächste Überprüfung
Legen Sie für jedes vorrangige Thema fünf Fragen auf den Tisch: Welche Aktivität ist gefährdet; Welche Beweise stützen die Bedenken? welche Entscheidung ist erforderlich; Wem gehört die Aktion? und was wird eine Verbesserung zeigen.
Das ist die Verbindung, die das Kabinett zwischen offensiver Einschätzung und strategischer Beratung herstellen möchte. Technische Tiefe bleibt unerlässlich. Sein Wert steigt, wenn die für das Unternehmen verantwortlichen Personen ihn nutzen können.
Ein nützlicher Bericht gibt dem Vorstand eine Entscheidung und dem technischen Team eine zu überprüfende Maßnahme.
Weiterführende Literatur
NIST Cybersecurity FrameworkEine Perspektive aus dem Kabinett
The Cybersecurity Cabinet

