सुरक्षा रिपोर्ट प्राविधिक रूपमा सही हुन सक्छ र अझै पनि नेतृत्व टोलीलाई के गर्ने भनेर अनिश्चित छोड्न सक्छ। प्रमाण र निर्णय बीचको अन्तर प्रायः देखिन्छ: यस खोजले व्यवसायको लागि के अर्थ राख्छ, र यसको कारणले के परिवर्तन गर्नुपर्छ?
महत्त्वपूर्ण गतिविधि संग सुरु गर्नुहोस्
ग्राहक आदेशहरूलाई समर्थन गर्ने एउटा अनुप्रयोगलाई विचार गर्नुहोस्। त्यो एप्लिकेसनमा भएको कमजोरीमा प्राविधिक विशेषताहरू छन्, तर यसको महत्त्व पनि व्यवसायले यसलाई के प्रयोग गर्छ, यसले ह्यान्डल गर्ने जानकारी र अवरोधको समयमा उपलब्ध विकल्पहरूमा निर्भर गर्दछ।
एक उपयोगी छलफल तसर्थ गतिविधि संग सुरु हुन्छ। कुन ग्राहक प्रतिबद्धता, परिचालन प्रक्रिया वा विश्वसनीय सम्बन्ध यस प्रणालीमा निर्भर गर्दछ? यसले प्राविधिक गम्भीरता मूल्याङ्कनलाई व्याख्या गरिनु पर्ने सन्दर्भलाई स्थापित गर्दछ।
यसको नतिजाबाट निष्कर्ष अलग गर्नुहोस्
एउटा खोजले अवलोकन गरिएको अवस्थाको वर्णन गर्दछ। एउटा परिणामले त्यो अवस्थाले विशेष परिस्थितिहरूमा के अनुमति दिन सक्छ भनेर वर्णन गर्दछ। दुईलाई भ्रमित पार्नुले प्रतिवेदनलाई चुनौती दिन गाह्रो बनाउँछ र निर्णय लिन गाह्रो हुन्छ।
तर्कको श्रृंखलाको लागि सोध्नुहोस्। विरोधीलाई कस्तो पहुँच चाहिन्छ? कुन अतिरिक्त अनुमानहरू आवश्यक छन्? के प्रमाण जम्मा गरियो, र परिदृश्य को कुन भाग अपरिचित रहन्छ? एक बलियो मूल्याङ्कनले त्यो सीमा दृश्य बनाउँछ।
अर्को निर्णय स्पष्ट गर्नुहोस्
जब प्रत्येक सामग्री मुद्दा निर्णयमा संलग्न हुन्छ तब नेतृत्व छलफल अझ फलदायी हुन्छ। त्यो निर्णय एक सुधार कोष, एक प्रक्रिया परिवर्तन, एक बाउन्ड एक्सपोजर स्वीकार गर्न वा एक महत्वपूर्ण अनिश्चितता अनुसन्धान गर्न को लागी हुन सक्छ।
सिफारिसमा निर्भरता र मालिक समावेश हुनुपर्छ। एक प्राविधिक टोलीले सुधार कार्यान्वयन गर्न सक्छ जबकि एक व्यवसाय मालिकले निर्णय गर्दछ कि अवरोध स्वीकार्य छ कि छैन। दुवै जिम्मेवारी देखिन आवश्यक छ।
सुधार कस्तो देखिन्छ परिभाषित गर्नुहोस्
ट्र्याकरमा कार्य बन्द गर्नु प्रशासनिक घटना हो। आश्वासनलाई सान्दर्भिक एक्सपोजर परिवर्तन भएको प्रमाण चाहिन्छ। मुद्दामा निर्भर गर्दै, यसको मतलब पुन: परीक्षण, एक समीक्षा गरिएको अनुमति सेट, एक अभ्यास गरिएको रिकभरी चरण वा सतर्कता कसरी ह्यान्डल गरिन्छ भन्नेमा अवलोकन गरिएको परिवर्तन हुन सक्छ।
काम सुरु गर्नु अघि के जाँच गरिनेछ निर्णय गर्नुहोस्। अन्यथा संगठनले महत्त्वपूर्ण प्रयास लगानी गर्न सक्छ र अझै पनि आफ्नो स्थिति कसरी सुधार भएको छ भनेर व्याख्या गर्न असमर्थ छ।
अर्को समीक्षाको लागि व्यावहारिक एजेन्डा
प्रत्येक प्राथमिकता मुद्दाको लागि, टेबलमा पाँच प्रश्नहरू राख्नुहोस्: कुन गतिविधि जोखिममा छ; कुन प्रमाणले चिन्तालाई समर्थन गर्दछ; के निर्णय आवश्यक छ; कसले कार्यको स्वामित्व लिन्छ; र के सुधार देखाउनेछ।
यो क्याबिनेटले आपत्तिजनक मूल्याङ्कन र रणनीतिक सल्लाह बीच स्थापित गर्न लक्ष्य राखेको सम्बन्ध हो। प्राविधिक गहिराई आवश्यक रहन्छ। यसको मूल्य बढ्छ जब व्यवसायको लागि जिम्मेवार व्यक्तिहरूले यसलाई प्रयोग गर्न सक्छन्।
उपयोगी प्रतिवेदनले बोर्डलाई स्वामित्वको निर्णय र प्राविधिक टोलीलाई प्रमाणीकरण गर्ने कार्य दिन्छ।
थप पढाइ
NIST Cybersecurity Frameworkक्याबिनेटबाट एक दृष्टिकोण
The Cybersecurity Cabinet

