לעסק עשויות להיות מדיניות אבטחה, ביקורת עדכנית ומפת דרכים שאפתנית. אלו נקודות התחלה שימושיות. משקיע עדיין צריך להבין מה הראיות למעשה קובעות, אילו סיכונים נותרו ומה הבעלים הבא עשוי לעשות.
הגדירו את ההחלטה לפני בקשת הראיות
לתרגיל חריצות יש לוח זמנים ומטרה. האם השאלה האם להמשיך, מה לחקור עוד או מה לתעדף לאחר סיום? התשובה קובעת איזה מידע הוא מהותי.
התחל עם הפעילויות העסקיות והתלות העומדות בבסיס ההשקעה. סקירה בהיקף מצומצם צריכה לומר מה היא יכולה לקבוע בזמן הפנוי ומה נשאר מחוץ להישג ידה.
בדוק את היקף הבטחון הקיים
קיומו של דוח אינו מסביר את סיקורו. אילו מערכות נבדקו? אילו גרסאות וסביבות? האם העבודה הייתה סקירה תיעודית או הערכה אקטיבית? האם ממצאים חשובים אומתו לאחר מכן כתוקנו?
שאלות אלו עוזרות לקבוע כמה אמון מקבל החלטות יכול לתת בראיות. הם גם מונעים מהערכה אחת מוגבלת בקפידה להתפרש כהבטחה לגבי הארגון כולו.
תסתכל על בעלות תפעולית
עבודת האבטחה תלויה באנשים, הרשאות ותהליכים. שאלו מי הבעלים של מערכות קריטיות, מי יכול לאשר שינוי ומה קורה כאשר איש מפתח או ספק אינו זמין.
בעיה עשויה להיות פשוטה מבחינה טכנית לתיקון אך קשה מבחינה תפעולית מכיוון שהגישה, הידע או הסמכות מרוכזים. זה משפיע על המעשיות והרצף של תיקון לאחר עסקה.
הפוך את אי הוודאות לגלויה
לעתים קרובות הגישה במהלך החריצות מוגבלת. חלק מהשאלות יישארו ללא מענה, וחלק מהטענות יסתמכו על מידע שסיפק היעד. מגבלות אלו שייכות לחומר ההחלטה.
הערכה ברורה מפרידה בין תצפיות מאומתות, ייצוגי הנהלה ושאלות פתוחות. לאחר מכן ניתן למקד בדיקות נוספות או סקירת מומחה למקום בו ישנה את ההחלטה הגבוהה ביותר.
נשא את הממצאים לאינטגרציה
החריצות שימושית ביותר כאשר הממצאים שלה שורדים את העסקה. חשיפות חומריות צריכות להיות מתורגמות לפעולות עם שם, תלות ורצף ריאלי לתקופת האינטגרציה.
ממצאי סייבר מסייעים לתהליך העסקה הרחב יותר. שיפוטים משפטיים, פיננסיים וחוזיים נותרים בידי היועצים הרלוונטיים. תפקיד הקבינט הוא לספק פרספקטיבה ביטחונית ברורה שאותם מקבלי החלטות יכולים להשתמש בה.
המטרה היא החלטת השקעה ברורה יותר ותוכנית מושכלת יותר למה שיבוא אחר כך.
נקודת מבט מהקבינט
The Cybersecurity Cabinet

