უსაფრთხოების ანგარიში შეიძლება იყოს ტექნიკურად ზუსტი და მაინც დატოვებს ხელმძღვანელ გუნდს დარწმუნებული რა უნდა გააკეთოს. ხშირად ჩნდება უფსკრული მტკიცებულებებსა და გადაწყვეტილებას შორის: რას ნიშნავს ეს დასკვნა ბიზნესისთვის და რა უნდა შეიცვალოს ამის გამო?
დაიწყეთ იმ საქმიანობით, რომელიც მნიშვნელოვანია
განიხილეთ აპლიკაცია, რომელიც მხარს უჭერს მომხმარებლის შეკვეთებს. ამ აპლიკაციის სისუსტეს აქვს ტექნიკური მახასიათებლები, მაგრამ მისი მნიშვნელობა ასევე დამოკიდებულია იმაზე, თუ რისთვის იყენებს მას ბიზნესი, ინფორმაციას, რომელსაც ის ამუშავებს და ალტერნატივებს, რომლებიც ხელმისაწვდომია შეფერხების დროს.
ამიტომ სასარგებლო დისკუსია იწყება აქტივობით. მომხმარებლის რომელი ვალდებულება, ოპერატიული პროცესი თუ სანდო ურთიერთობა დამოკიდებულია ამ სისტემაზე? ეს ადგენს კონტექსტს, რომელშიც უნდა იყოს განმარტებული ტექნიკური სიმძიმის შეფასება.
გამოყავით დასკვნა მისი შედეგისგან
აღმოჩენა აღწერს დაკვირვებულ მდგომარეობას. შედეგი აღწერს, თუ რა შეიძლება დაუშვას ამ მდგომარეობამ კონკრეტულ გარემოებებში. ამ ორის აღრევა ართულებს ანგარიშის გასაჩივრებას და გადაწყვეტილების მიღებას.
მოითხოვეთ მსჯელობის ჯაჭვი. რა წვდომა დასჭირდება მოწინააღმდეგეს? რა დამატებითი ვარაუდებია საჭირო? რა მტკიცებულებები შეგროვდა და სცენარის რომელი ნაწილი რჩება შეუმოწმებელი? ძლიერი შეფასება აჩენს ამ ზღვარს.
მიიღეთ შემდეგი გადაწყვეტილება მკაფიოდ
ხელმძღვანელობის დისკუსია უფრო პროდუქტიული ხდება, როდესაც გადაწყვეტილებას ერთვის თითოეული მატერიალური საკითხი. ეს გადაწყვეტილება შეიძლება იყოს შესწორების დაფინანსება, პროცესის შეცვლა, შეზღუდული ექსპოზიციის მიღება ან მნიშვნელოვანი გაურკვევლობის გამოკვლევა.
რეკომენდაცია უნდა შეიცავდეს დამოკიდებულებებს და მფლობელს. ტექნიკურ ჯგუფს შეუძლია შეასრულოს შესწორება, სანამ ბიზნესის მფლობელი გადაწყვეტს მისაღებია თუ არა შეფერხება. ორივე პასუხისმგებლობა უნდა იყოს ხილული.
განსაზღვრეთ როგორი იქნება გაუმჯობესება
ტრეკერში მოქმედების დახურვა ადმინისტრაციული მოვლენაა. გარანტიას სჭირდება მტკიცებულება, რომ შესაბამისი ექსპოზიცია შეიცვალა. საკითხიდან გამომდინარე, ეს შეიძლება ნიშნავდეს ხელახლა ტესტირებას, განხილულ ნებართვების კომპლექტს, განხორციელებულ აღდგენის საფეხურს ან დაკვირვებულ ცვლილებას, თუ როგორ მუშავდება გაფრთხილება.
გადაწყვიტეთ რა შემოწმდება სამუშაოს დაწყებამდე. წინააღმდეგ შემთხვევაში ორგანიზაციას შეუძლია მნიშვნელოვანი ძალისხმევის ინვესტიცია და მაინც ვერ ახსნას, თუ როგორ გაუმჯობესდა მისი პოზიცია.
პრაქტიკული დღის წესრიგი შემდეგი მიმოხილვისთვის
თითოეული პრიორიტეტული საკითხისთვის მაგიდაზე დადეთ ხუთი შეკითხვა: რა აქტივობა ემუქრება საფრთხეს; რა მტკიცებულებები ადასტურებს შეშფოთებას; რა გადაწყვეტილებაა საჭირო; ვის ეკუთვნის მოქმედება; და რა აჩვენებს გაუმჯობესებას.
ეს არის კავშირი, რომლის დამყარებასაც კაბინეტი მიზნად ისახავს შეურაცხმყოფელ შეფასებასა და სტრატეგიულ რჩევას შორის. ტექნიკური სიღრმე რჩება არსებითი. მისი ღირებულება იზრდება, როდესაც ბიზნესზე პასუხისმგებელ ადამიანებს შეუძლიათ მისი გამოყენება.
სასარგებლო მოხსენება საბჭოს აძლევს გადაწყვეტილებას ფლობდეს და ტექნიკურ ჯგუფს მოქმედებას გადამოწმებისთვის.
შემდგომი კითხვა
NIST Cybersecurity Frameworkპერსპექტივა კაბინეტიდან
The Cybersecurity Cabinet

