보안 보고서는 기술적으로 정확할 수 있지만 여전히 리더십 팀은 무엇을 해야 할지 확신할 수 없습니다. 증거와 결정 사이에는 종종 격차가 나타납니다. 이 결과는 비즈니스에 무엇을 의미하며, 이로 인해 무엇이 바뀌어야 합니까?

중요한 활동부터 시작하세요

고객 주문을 지원하는 애플리케이션을 고려해 보세요. 해당 애플리케이션의 약점에는 기술적 특성이 있지만 그 중요성은 비즈니스에서 애플리케이션을 사용하는 목적, 처리하는 정보 및 중단 중에 사용할 수 있는 대안에 따라 달라집니다.

그러므로 유용한 토론은 활동에서부터 시작됩니다. 이 시스템에 따라 달라지는 고객 약속, 운영 프로세스 또는 신뢰 관계는 무엇입니까? 이는 기술적 심각도 등급을 해석해야 하는 맥락을 설정합니다.

결과와 결과를 분리

발견 항목은 관찰된 조건을 설명합니다. 결과는 특정 상황에서 해당 조건이 허용할 수 있는 사항을 설명합니다. 두 가지를 혼동하면 보고서에 이의를 제기하기 어렵고 결정을 내리기도 어려워집니다.

추론의 사슬을 요청하십시오. 적에게 필요한 액세스 권한은 무엇입니까? 어떤 추가 가정이 필요합니까? 어떤 증거가 수집되었으며 시나리오의 어떤 부분이 테스트되지 않은 채 남아 있습니까? 강력한 평가는 그 경계를 가시화합니다.

다음 결정을 명확하게 하라

리더십 토론은 각각의 중요한 문제가 결정에 첨부될 때 더욱 생산적이 됩니다. 그 결정은 수정 자금을 조달하고, 프로세스를 변경하고, 제한된 노출을 수용하거나 중요한 불확실성을 조사하는 것일 수 있습니다.

권장 사항에는 종속성과 소유자가 포함되어야 합니다. 기술팀은 사업주가 중단이 허용되는지 여부를 결정하는 동안 수정을 실행할 수 있습니다. 두 가지 책임 모두 가시화되어야 합니다.

어떤 개선이 나타날지 정의하세요.

추적기에서 작업을 닫는 것은 관리 이벤트입니다. 보증에는 관련 노출이 변경되었다는 증거가 필요합니다. 문제에 따라 이는 재테스트, 권한 집합 검토, 복구 단계 실행 또는 경고 처리 방식의 변경 관찰을 의미할 수 있습니다.

작업을 시작하기 전에 확인할 사항을 결정합니다. 그렇지 않으면 조직은 상당한 노력을 투자했지만 여전히 자신의 위치가 어떻게 개선되었는지 설명하지 못할 수 있습니다.

다음 검토를 위한 실질적인 의제

각 우선순위 문제에 대해 5가지 질문을 테이블 위에 올려놓으십시오. 어떤 활동이 위험에 처해 있습니까? 어떤 증거가 우려를 뒷받침하는지; 어떤 결정이 필요한지; 행동의 소유자는 누구입니까? 그리고 무엇이 개선을 보여줄 것인가.

이것이 내각이 공격적 평가와 전략적 조언 사이에 확립하려는 목표입니다. 기술적 깊이는 여전히 필수적입니다. 비즈니스를 담당하는 사람들이 사용할 수 있을 때 그 가치는 높아집니다.

유용한 보고서는 이사회에 소유 결정을 내리고 기술 팀에 검증 조치를 제공합니다.

추가 읽기

NIST Cybersecurity Framework

내각의 시각
The Cybersecurity Cabinet