Saugos ataskaita gali būti techniškai tiksli, todėl vadovų komanda vis tiek nežino, ką daryti. Dažnai atsiranda atotrūkis tarp įrodymų ir sprendimo: ką ši išvada reiškia verslui ir kas dėl to turėtų pasikeisti?
Pradėkite nuo svarbios veiklos
Apsvarstykite programą, kuri palaiko klientų užsakymus. Šios programos trūkumas turi techninių charakteristikų, tačiau jo svarba taip pat priklauso nuo to, kam įmonė ją naudoja, nuo informacijos, kurią ji tvarko, ir nuo galimų alternatyvų pertrūkio metu.
Todėl naudinga diskusija prasideda nuo veiklos. Kuris klientų įsipareigojimas, veiklos procesas ar patikimi santykiai priklauso nuo šios sistemos? Tai nustato kontekstą, kuriame turi būti aiškinamas techninio sunkumo įvertinimas.
Atskirkite išvadą nuo jos pasekmių
Radinys apibūdina pastebėtą būklę. Pasekmė apibūdina, ką ta sąlyga gali leisti konkrečiomis aplinkybėmis. Supainiojus abu pranešimus sunku užginčyti, o priimti sprendimą.
Paklauskite samprotavimo grandinės. Kokios prieigos reikės priešininkui? Kokių papildomų prielaidų reikia? Kokie įrodymai buvo surinkti ir kuri scenarijaus dalis liko neišbandyta? Stiprus įvertinimas padaro tą ribą matomą.
Aiškiai padarykite kitą sprendimą
Vadovo diskusija tampa produktyvesnė, kai prie sprendimo pridedamas kiekvienas esminis klausimas. Toks sprendimas gali būti finansuoti korekciją, pakeisti procesą, priimti ribotą poveikį arba ištirti svarbų neapibrėžtumą.
Rekomendacija turėtų apimti priklausomybes ir savininką. Techninė komanda gali atlikti pataisą, o įmonės savininkas nusprendžia, ar pertraukimas yra priimtinas. Abi pareigos turi būti matomos.
Apibrėžkite, kaip atrodys patobulinimas
Veiksmo uždarymas sekimo priemonėje yra administracinis įvykis. Užtikrinimui reikia įrodymų, kad atitinkama rizika pasikeitė. Atsižvelgiant į problemą, tai gali reikšti pakartotinį patikrinimą, peržiūrėtą leidimų rinkinį, atliktą atkūrimo veiksmą arba pastebėtą įspėjimo tvarkymo pakeitimą.
Nuspręskite, kas bus tikrinama prieš pradedant darbą. Priešingu atveju organizacija gali investuoti daug pastangų ir vis tiek negalės paaiškinti, kaip pagerėjo jos padėtis.
Praktinė kitos peržiūros darbotvarkė
Kiekvienam prioritetiniam klausimui ant stalo padėkite penkis klausimus: kokiai veiklai gresia pavojus; kokie įrodymai patvirtina susirūpinimą; kokio sprendimo reikia; kam priklauso veiksmas; ir kas parodys pagerėjimą.
Būtent tokį ryšį ministrų kabinetas siekia užmegzti tarp įžeidžiančio vertinimo ir strateginių patarimų. Techninis gylis išlieka esminis. Jo vertė padidėja, kai už verslą atsakingi žmonės gali juo naudotis.
Naudinga ataskaita suteikia valdybai sprendimą priklausyti, o techninei komandai atlikti veiksmus, kuriuos reikia patikrinti.
Tolesnis skaitymas
NIST Cybersecurity FrameworkPerspektyva iš kabineto
The Cybersecurity Cabinet

