Een beveiligingsrapport kan technisch accuraat zijn en toch een leiderschapsteam onzeker maken over wat het moet doen. Vaak ontstaat er een kloof tussen het bewijsmateriaal en de beslissing: wat betekent deze bevinding voor het bedrijf, en wat zou er daardoor moeten veranderen?
Begin met de activiteit die er toe doet
Overweeg een applicatie die klantbestellingen ondersteunt. Een zwakte in die applicatie heeft technische kenmerken, maar het belang ervan hangt ook af van waar de business het voor gebruikt, de informatie die het verwerkt en de alternatieven die beschikbaar zijn tijdens een onderbreking.
Een nuttige discussie begint dus met de activiteit. Welke klantbetrokkenheid, operationeel proces of vertrouwensrelatie is afhankelijk van dit systeem? Dit bepaalt de context waarin een technische ernstbeoordeling moet worden geïnterpreteerd.
Scheid een bevinding van de consequentie ervan
Een bevinding beschrijft een waargenomen toestand. Een consequentie beschrijft wat die voorwaarde onder bepaalde omstandigheden mogelijk zou kunnen maken. Door deze twee met elkaar te verwarren, wordt het moeilijk om een rapport aan te vechten en een besluit moeilijk te aanvaarden.
Vraag naar de redeneerketen. Welke toegang heeft een tegenstander nodig? Welke aanvullende aannames zijn nodig? Welk bewijs is er verzameld en welk deel van het scenario is nog niet getest? Een sterke beoordeling maakt die grens zichtbaar.
Maak de volgende beslissing expliciet
Een leiderschapsdiscussie wordt productiever als elke materiële kwestie aan een besluit wordt gekoppeld. Die beslissing kan bestaan uit het financieren van een correctie, het veranderen van een proces, het accepteren van een beperkte blootstelling of het onderzoeken van een belangrijke onzekerheid.
De aanbeveling moet afhankelijkheden en een eigenaar bevatten. Een technisch team kan de correctie doorvoeren, terwijl een bedrijfseigenaar beslist of een onderbreking acceptabel is. Beide verantwoordelijkheden moeten zichtbaar zijn.
Bepaal hoe de verbetering eruit zal zien
Het afsluiten van een actie in een tracker is een administratieve gebeurtenis. Voor zekerheid is bewijs nodig dat de relevante blootstelling is veranderd. Afhankelijk van het probleem kan dit een nieuwe test betekenen, een herziene machtigingenset, een uitgevoerde herstelstap of een waargenomen verandering in de manier waarop een waarschuwing wordt afgehandeld.
Bepaal wat er wordt gecontroleerd voordat de werkzaamheden beginnen. Anders kan een organisatie aanzienlijke inspanningen leveren en nog steeds niet kunnen verklaren hoe haar positie is verbeterd.
Een praktische agenda voor de volgende review
Leg voor elk prioritair vraagstuk vijf vragen op tafel: welke activiteit loopt gevaar; welk bewijs ondersteunt de zorg; welk besluit nodig is; wie is eigenaar van de actie; en wat verbetering zal laten zien.
Dit is de verbinding die het kabinet wil leggen tussen offensief toetsen en strategisch advies. Technische diepgang blijft essentieel. De waarde ervan neemt toe wanneer de mensen die verantwoordelijk zijn voor het bedrijf er gebruik van kunnen maken.
Een nuttig rapport geeft het bestuur een beslissing om te bezitten en het technische team een actie om te verifiëren.
Verder lezen
NIST Cybersecurity FrameworkEen perspectief van het kabinet
The Cybersecurity Cabinet

