En säkerhetsrapport kan vara tekniskt korrekt och fortfarande lämna ett ledarteam osäkert på vad de ska göra. Klyftan uppstår ofta mellan bevisen och beslutet: vad betyder detta fynd för verksamheten, och vad bör förändras på grund av det?
Börja med den aktivitet som är viktig
Överväg ett program som stöder kundorder. En svaghet i den applikationen har tekniska egenskaper, men dess betydelse beror också på vad verksamheten använder den till, vilken information den hanterar och vilka alternativ som finns vid ett avbrott.
En nyttig diskussion börjar därför med aktiviteten. Vilket kundengagemang, operativ process eller betrodd relation beror på detta system? Detta fastställer det sammanhang i vilket en teknisk svårighetsgrad måste tolkas.
Skilj ett fynd från dess konsekvens
Ett fynd beskriver ett observerat tillstånd. En konsekvens beskriver vad det villkoret kan tillåta under särskilda omständigheter. Att förväxla de två gör en rapport svår att ifrågasätta och ett beslut svårt att äga.
Fråga efter resonemangskedjan. Vilken tillgång skulle en motståndare behöva? Vilka ytterligare antaganden är nödvändiga? Vilka bevis samlades in och vilken del av scenariot förblir oprövad? En stark bedömning gör den gränsen synlig.
Gör nästa beslut tydligt
En ledarskapsdiskussion blir mer produktiv när varje materiell fråga kopplas till ett beslut. Det beslutet kan vara att finansiera en korrigering, ändra en process, acceptera en begränsad exponering eller utreda en viktig osäkerhet.
Rekommendationen bör innehålla beroenden och en ägare. Ett tekniskt team kan implementera korrigeringen medan en företagsägare avgör om ett avbrott är acceptabelt. Båda ansvarsområdena måste vara synliga.
Definiera hur förbättringen kommer att se ut
Att stänga en åtgärd i en tracker är en administrativ händelse. Försäkran kräver bevis på att den relevanta exponeringen har ändrats. Beroende på problemet kan det innebära ett omtest, en granskad behörighetsuppsättning, ett utövat återställningssteg eller en observerad förändring i hur en varning hanteras.
Bestäm vad som ska kontrolleras innan arbetet påbörjas. Annars kan en organisation investera betydande ansträngningar och fortfarande inte kunna förklara hur dess position har förbättrats.
En praktisk agenda för nästa granskning
För varje prioriterad fråga, ställ fem frågor på bordet: vilken aktivitet är i riskzonen; vilka bevis stöder oron; vilket beslut som krävs; vem äger handlingen; och vad som kommer att visa förbättring.
Detta är sambandet som regeringen vill skapa mellan offensiv bedömning och strategisk rådgivning. Tekniskt djup är fortfarande viktigt. Dess värde ökar när de personer som ansvarar för verksamheten kan använda den.
En användbar rapport ger styrelsen ett beslut att äga och det tekniska teamet en åtgärd att verifiera.
Ytterligare läsning
NIST Cybersecurity FrameworkEtt perspektiv från regeringen
The Cybersecurity Cabinet

