Raport dotyczący bezpieczeństwa może być technicznie dokładny, a mimo to zespół kierowniczy nie będzie pewien, co robić. Pomiędzy dowodami a decyzją często pojawia się rozdźwięk: co to ustalenie oznacza dla biznesu i co powinno w związku z tym zmienić?

Zacznij od czynności, która ma znaczenie

Rozważ aplikację obsługującą zamówienia klientów. Słabość tej aplikacji ma charakter techniczny, ale jej znaczenie zależy również od tego, do czego firma z niej korzysta, przetwarzanych informacji i alternatywnych rozwiązań dostępnych w czasie przerwy.

Dlatego użyteczna dyskusja zaczyna się od ćwiczenia. Które zaangażowanie klienta, proces operacyjny lub zaufana relacja zależą od tego systemu? Ustala to kontekst, w jakim należy interpretować ocenę ważności technicznej.

Oddziel wniosek od jego konsekwencji

Wynik opisuje zaobserwowany stan. Konsekwencja opisuje, na co ten warunek może pozwolić w określonych okolicznościach. Pomieszanie tych dwóch kwestii utrudnia podważenie raportu i podjęcie decyzji.

Zapytaj o ciąg rozumowania. Jakiego dostępu potrzebowałby przeciwnik? Jakie dodatkowe założenia są konieczne? Jakie dowody zebrano i która część scenariusza pozostaje niesprawdzona? Mocna ocena uwidacznia tę granicę.

Podejmij następną decyzję jasno

Dyskusja na temat przywództwa staje się bardziej produktywna, gdy każda istotna kwestia jest powiązana z decyzją. Decyzja ta może obejmować sfinansowanie korekty, zmianę procesu, zaakceptowanie ograniczonej ekspozycji lub zbadanie istotnej niepewności.

Zalecenie powinno zawierać zależności i właściciela. Zespół techniczny może wprowadzić korektę, a właściciel firmy decyduje, czy przerwa jest akceptowalna. Obydwa obowiązki muszą być widoczne.

Zdefiniuj, jak będzie wyglądać poprawa

Zamknięcie akcji w trackerze jest zdarzeniem administracyjnym. Zapewnienie wymaga dowodów na to, że odpowiednie narażenie uległo zmianie. W zależności od problemu może to oznaczać ponowny test, sprawdzony zestaw uprawnień, wykonany krok odzyskiwania lub zaobserwowaną zmianę w sposobie obsługi alertu.

Zdecyduj, co zostanie sprawdzone przed rozpoczęciem pracy. W przeciwnym razie organizacja może włożyć znaczny wysiłek i nadal nie być w stanie wyjaśnić, w jaki sposób poprawiła się jej pozycja.

Praktyczny program następnego przeglądu

Dla każdej kwestii priorytetowej umieść na stole pięć pytań: jaka działalność jest zagrożona; jakie dowody potwierdzają obawy; jaka decyzja jest wymagana; kto jest właścicielem akcji; i co wykaże poprawę.

Jest to powiązanie, które Gabinet zamierza ustanowić pomiędzy ofensywną oceną a doradztwem strategicznym. Głębokość techniczna pozostaje niezbędna. Jego wartość wzrasta, gdy mogą z niego korzystać osoby odpowiedzialne za biznes.

Przydatny raport daje zarządowi decyzję o posiadaniu, a zespołowi technicznemu możliwość sprawdzenia.

Dalsza lektura

NIST Cybersecurity Framework

Perspektywa gabinetu
The Cybersecurity Cabinet