Звіт про безпеку може бути технічно точним і залишити керівництво команди незрозумілим, що робити. Між доказами та рішенням часто виникає розрив: що цей висновок означає для бізнесу і що через це має змінитися?
Почніть із діяльності, яка має значення
Розглянемо додаток, який підтримує замовлення клієнтів. Слабка сторона цієї програми має технічні характеристики, але її важливість також залежить від того, для чого компанія її використовує, інформації, яку вона обробляє, і альтернатив, доступних під час перерви.
Тому корисне обговорення починається з діяльності. Яке зобов’язання клієнта, операційний процес чи довірчі відносини залежать від цієї системи? Це встановлює контекст, у якому слід тлумачити рейтинг технічної серйозності.
Відокремте знахідку від її наслідків
Знахідка описує спостережуваний стан. Наслідки описують, що ця умова може дозволити за конкретних обставин. Плутаючи ці два факти, звіт важко оскаржити, а рішення важко прийняти.
Запитайте про ланцюжок міркувань. Який доступ потрібен противнику? Які додаткові припущення необхідні? Які докази вдалося зібрати, а яка частина сценарію залишилася неперевіреною? Сильна оцінка робить цю межу видимою.
Зробіть наступне рішення чітким
Лідерська дискусія стає більш продуктивною, коли кожне суттєве питання додається до рішення. Таким рішенням може бути фінансування виправлення, зміна процесу, прийняття обмеженого впливу або дослідження важливої невизначеності.
Рекомендація має включати залежності та власника. Технічна команда може внести виправлення, поки власник підприємства вирішує, чи прийнятна перерва. Обидві відповідальності мають бути видимими.
Визначте, як виглядатиме покращення
Закриття дії в трекері є адміністративною подією. Гарантія потребує доказів того, що відповідна експозиція змінилася. Залежно від проблеми це може означати повторне тестування, перевірений набір дозволів, здійснений крок відновлення або помічену зміну в тому, як обробляється сповіщення.
Вирішіть, що буде перевірено до початку роботи. Інакше організація може докладати значних зусиль і все одно не зможе пояснити, як покращилася її позиція.
Практичний порядок денний для наступного перегляду
Для кожного пріоритетного питання помістіть п’ять запитань: яка діяльність під загрозою; які докази підтверджують занепокоєння; яке рішення потрібно; кому належить дія; і що продемонструє покращення.
Це зв'язок, який Кабмін прагне встановити між наступальною оцінкою та стратегічними порадами. Технічна глибина залишається важливою. Його цінність зростає, коли люди, відповідальні за бізнес, можуть ним користуватися.
Корисний звіт дає раді рішення про володіння, а технічній групі — дії для перевірки.
Подальше читання
NIST Cybersecurity FrameworkПогляд від Кабміну
The Cybersecurity Cabinet

