Un rapport de sécurité peut être techniquement précis tout en laissant l’équipe de direction incertaine de ce qu’elle doit faire. L’écart apparaît souvent entre les preuves et la décision : que signifie ce constat pour l’entreprise et qu’est-ce qui devrait changer en conséquence ?

Commencez par l'activité qui compte

Considérez une application qui prend en charge les commandes des clients. Une faiblesse de cette application a des caractéristiques techniques, mais son importance dépend aussi de l'usage que l'entreprise en fait, des informations qu'elle traite et des alternatives disponibles lors d'une interruption.

Une discussion utile commence donc avec l’activité. De quel engagement client, processus opérationnel ou relation de confiance dépend ce système ? Cela établit le contexte dans lequel une évaluation de la gravité technique doit être interprétée.

Séparer un constat de sa conséquence

Un résultat décrit une condition observée. Une conséquence décrit ce que cette condition pourrait permettre dans des circonstances particulières. Confondre les deux rend un rapport difficile à contester et une décision difficile à prendre en charge.

Demandez la chaîne de raisonnement. De quel accès un adversaire aurait-il besoin ? Quelles hypothèses supplémentaires sont nécessaires ? Quelles preuves ont été recueillies et quelle partie du scénario n’a pas encore été testée ? Une évaluation solide rend cette frontière visible.

Rendre la prochaine décision explicite

Une discussion de leadership devient plus productive lorsque chaque question importante est liée à une décision. Cette décision peut consister à financer une correction, à modifier un processus, à accepter une exposition limitée ou à enquêter sur une incertitude importante.

La recommandation doit inclure des dépendances et un propriétaire. Une équipe technique peut mettre en œuvre la correction tandis qu'un propriétaire d'entreprise décide si une interruption est acceptable. Les deux responsabilités doivent être visibles.

Définir à quoi ressemblera l’amélioration

La clôture d'une action dans un tracker est un événement administratif. L’assurance nécessite la preuve que l’exposition concernée a changé. Selon le problème, cela peut signifier un nouveau test, un ensemble d'autorisations révisé, une étape de récupération effectuée ou un changement observé dans la façon dont une alerte est traitée.

Décidez de ce qui sera vérifié avant le début des travaux. Autrement, une organisation peut investir des efforts considérables et ne pas être en mesure d’expliquer comment sa position s’est améliorée.

Un ordre du jour pratique pour le prochain examen

Pour chaque question prioritaire, posez cinq questions sur la table : quelle activité est à risque ; quelles preuves soutiennent cette préoccupation ; quelle décision est requise ; à qui appartient l'action ; et ce qui démontrera une amélioration.

C’est le lien que le Cabinet souhaite établir entre l’évaluation offensive et les conseils stratégiques. La profondeur technique reste essentielle. Sa valeur augmente lorsque les responsables de l’entreprise peuvent l’utiliser.

Un rapport utile donne au conseil d'administration une décision à prendre en charge et à l'équipe technique une action à vérifier.

Lectures complémentaires

NIST Cybersecurity Framework

Une analyse du Cabinet
The Cybersecurity Cabinet