รายงานด้านความปลอดภัยอาจมีความถูกต้องทางเทคนิคและยังทำให้ทีมผู้นำไม่แน่ใจว่าต้องทำอย่างไร ช่องว่างมักปรากฏขึ้นระหว่างหลักฐานและการตัดสินใจ: การค้นพบนี้มีความหมายต่อธุรกิจอย่างไร และอะไรควรเปลี่ยนแปลงเนื่องจากเหตุนี้

เริ่มต้นด้วยกิจกรรมที่สำคัญ

พิจารณาแอปพลิเคชันที่รองรับคำสั่งซื้อของลูกค้า จุดอ่อนในแอปพลิเคชันนั้นมีลักษณะทางเทคนิค แต่ความสำคัญของมันยังขึ้นอยู่กับว่าธุรกิจใช้มันเพื่ออะไร ข้อมูลที่จัดการ และทางเลือกอื่นที่มีให้ระหว่างการหยุดชะงัก

การอภิปรายที่เป็นประโยชน์จึงเริ่มต้นด้วยกิจกรรม ความมุ่งมั่นของลูกค้า กระบวนการปฏิบัติงาน หรือความสัมพันธ์ที่เชื่อถือได้ใดขึ้นอยู่กับระบบนี้ สิ่งนี้จะสร้างบริบทที่ต้องตีความการจัดอันดับความรุนแรงทางเทคนิค

แยกการค้นพบออกจากผลที่ตามมา

การค้นพบนี้อธิบายถึงสภาวะที่สังเกตได้ ผลที่ตามมาจะอธิบายถึงเงื่อนไขดังกล่าวที่อาจเอื้ออำนวยภายใต้สถานการณ์เฉพาะ การทำให้ทั้งสองสับสนทำให้รายงานท้าทายและการตัดสินใจเป็นเจ้าของทำได้ยาก

ขอห่วงโซ่แห่งการให้เหตุผล. ฝ่ายตรงข้ามต้องการการเข้าถึงอะไร? จำเป็นต้องมีสมมติฐานเพิ่มเติมใดบ้าง? มีการรวบรวมหลักฐานอะไรบ้าง และส่วนใดของสถานการณ์ที่ยังคงไม่ได้รับการทดสอบ การประเมินที่แข็งแกร่งจะทำให้มองเห็นขอบเขตนั้นได้

ตัดสินใจครั้งต่อไปให้ชัดเจน

การอภิปรายของผู้นำจะมีประสิทธิผลมากขึ้นเมื่อแนบประเด็นสำคัญแต่ละประเด็นเข้ากับการตัดสินใจ การตัดสินใจนั้นอาจเป็นการให้ทุนสนับสนุนการแก้ไข เปลี่ยนแปลงกระบวนการ ยอมรับความเสี่ยงที่มีขอบเขต หรือตรวจสอบความไม่แน่นอนที่สำคัญ

คำแนะนำควรรวมถึงการขึ้นต่อกันและเจ้าของ ทีมเทคนิคอาจดำเนินการแก้ไขในขณะที่เจ้าของธุรกิจตัดสินใจว่าจะยอมรับการหยุดชะงักได้หรือไม่ ต้องมองเห็นความรับผิดชอบทั้งสองอย่าง

กำหนดว่าการปรับปรุงจะเป็นอย่างไร

การปิดการดำเนินการในตัวติดตามถือเป็นกิจกรรมการดูแลระบบ การรับประกันจำเป็นต้องมีหลักฐานว่าการสัมผัสที่เกี่ยวข้องมีการเปลี่ยนแปลง นั่นอาจหมายถึงการทดสอบซ้ำ ชุดสิทธิ์ที่ได้รับการตรวจสอบ ขั้นตอนการกู้คืนที่ดำเนินการ หรือการเปลี่ยนแปลงที่สังเกตได้ในการจัดการการแจ้งเตือน

ตัดสินใจว่าจะตรวจสอบอะไรก่อนเริ่มงาน มิฉะนั้นองค์กรอาจลงทุนความพยายามอย่างมากแต่ยังคงไม่สามารถอธิบายได้ว่าตำแหน่งของตนมีการปรับปรุงอย่างไร

วาระการปฏิบัติสำหรับการทบทวนครั้งต่อไป

สำหรับประเด็นสำคัญแต่ละประเด็น ให้ใส่คำถามห้าข้อไว้บนโต๊ะ: กิจกรรมใดที่มีความเสี่ยง หลักฐานใดที่สนับสนุนข้อกังวลนี้ จำเป็นต้องมีการตัดสินใจอะไร ใครเป็นเจ้าของการกระทำ และสิ่งที่จะแสดงให้เห็นการปรับปรุง

นี่คือการเชื่อมโยงที่คณะรัฐมนตรีมุ่งหวังที่จะสร้างระหว่างการประเมินเชิงรุกและคำแนะนำเชิงกลยุทธ์ ความลึกทางเทคนิคยังคงเป็นสิ่งสำคัญ มูลค่าของมันจะเพิ่มขึ้นเมื่อผู้ที่รับผิดชอบธุรกิจสามารถใช้งานได้

รายงานที่เป็นประโยชน์ช่วยให้คณะกรรมการตัดสินใจเป็นเจ้าของและทีมเทคนิคสามารถตรวจสอบได้

อ่านเพิ่มเติม

NIST Cybersecurity Framework

มุมมองจากคณะรัฐมนตรี
The Cybersecurity Cabinet