Turvaraportti voi olla teknisesti tarkka ja silti jättää johtoryhmän epävarmaksi, mitä tehdä. Todistuksen ja päätöksen välille syntyy usein kuilu: mitä tämä havainto merkitsee yritykselle ja mitä sen pitäisi muuttua?
Aloita tärkeästä toiminnasta
Harkitse sovellusta, joka tukee asiakkaiden tilauksia. Kyseisen sovelluksen heikkoudella on teknisiä ominaisuuksia, mutta sen merkitys riippuu myös siitä, mihin yritys sitä käyttää, mitä tietoja se käsittelee ja mitä vaihtoehtoja on saatavilla keskeytyksen aikana.
Hyödyllinen keskustelu alkaa siis toiminnasta. Mikä asiakassitoutuminen, toimintaprosessi tai luottamussuhde riippuu tästä järjestelmästä? Tämä määrittää kontekstin, jossa tekninen vakavuusluokitus on tulkittava.
Erottele havainto sen seurauksesta
Löydös kuvaa havaittua tilaa. Seuraus kuvaa, mitä tämä ehto voi sallia tietyissä olosuhteissa. Näiden kahden sekoittaminen tekee raportista vaikean haastaa ja päätöksestä vaikean omistaa.
Kysy perusteluketjua. Millaisen pääsyn vastustaja tarvitsee? Mitä lisäoletuksia tarvitaan? Mitä todisteita kerättiin, ja mikä osa skenaariosta on testaamatta? Vahva arviointi tekee tuon rajan näkyväksi.
Tee seuraava päätös selkeästi
Johtamiskeskustelu tulee tuottavammaksi, kun jokainen olennainen asia liitetään päätökseen. Tämä päätös voi olla korjauksen rahoittaminen, prosessin muuttaminen, rajoitetun altistumisen hyväksyminen tai tärkeän epävarmuuden tutkiminen.
Suosituksen tulee sisältää riippuvuudet ja omistaja. Tekninen tiimi voi toteuttaa korjauksen, kun taas yrityksen omistaja päättää, onko keskeytys hyväksyttävä. Molempien vastuiden on oltava näkyvissä.
Määrittele, miltä parannus näyttää
Toiminnon sulkeminen seurantaohjelmassa on hallinnollinen tapahtuma. Varmennus tarvitsee näyttöä siitä, että relevantti altistuminen on muuttunut. Ongelmasta riippuen se voi tarkoittaa uudelleentestausta, tarkistettua käyttöoikeusjoukkoa, harjoitettua palautusvaihetta tai havaittua muutosta hälytyksen käsittelyssä.
Päätä, mitä tarkastetaan ennen työn aloittamista. Muuten organisaatio voi panostaa merkittävästi, eikä silti pysty selittämään, miten sen asema on parantunut.
Käytännön asialista seuraavaa tarkistusta varten
Laita taulukkoon viisi kysymystä jokaisesta ensisijaisesta aiheesta: mikä toiminta on vaarassa; mitkä todisteet tukevat huolta; mikä päätös vaaditaan; kuka omistaa toiminnan; ja mikä osoittaa parannusta.
Tämä on yhteys, jonka hallitus pyrkii luomaan loukkaavan arvioinnin ja strategisten neuvojen välille. Tekninen syvyys on edelleen välttämätöntä. Sen arvo kasvaa, kun liiketoiminnasta vastuussa olevat ihmiset voivat käyttää sitä.
Hyödyllinen raportti antaa hallitukselle päätöksen omistaa ja tekniselle tiimille varmennettavan toimenpiteen.
Lue lisää
NIST Cybersecurity FrameworkNäkökulma kabinetista
The Cybersecurity Cabinet

