Sigurnosni izvještaj može biti tehnički precizan i još uvijek ostaviti vodeći tim u nedoumici šta da radi. Često se pojavljuje jaz između dokaza i odluke: šta ovaj nalaz znači za posao i šta bi se zbog njega trebalo promijeniti?
Počnite sa aktivnošću koja je važna
Razmislite o aplikaciji koja podržava narudžbe kupaca. Slabost u toj aplikaciji ima tehničke karakteristike, ali njena važnost zavisi i od toga za šta je preduzeće koristi, informacija kojima rukuje i dostupnih alternativa tokom prekida.
Korisna diskusija stoga počinje aktivnošću. Koja predanost kupaca, operativni proces ili odnos od povjerenja zavise od ovog sistema? Ovo uspostavlja kontekst u kojem se mora tumačiti tehnička ocjena ozbiljnosti.
Odvojite nalaz od njegove posljedice
Nalaz opisuje posmatrano stanje. Posljedica opisuje šta bi to stanje moglo dozvoliti pod određenim okolnostima. Zbrkajući ovo dvoje, izvještaj je teško osporiti, a odluku teško posjedovati.
Pitajte za lanac rezonovanja. Kakav pristup bi protivniku bio potreban? Koje su dodatne pretpostavke potrebne? Koji su dokazi prikupljeni, a koji dio scenarija ostaje neprovjeren? Snažna procjena čini tu granicu vidljivom.
Neka sljedeća odluka bude eksplicitna
Diskusija o vođstvu postaje produktivnija kada je svako materijalno pitanje vezano uz odluku. Ta odluka može biti finansiranje korekcije, promjena procesa, prihvaćanje ograničene izloženosti ili istraživanje važne neizvjesnosti.
Preporuka bi trebala uključivati ovisnosti i vlasnika. Tehnički tim može izvršiti ispravku dok vlasnik preduzeća odlučuje da li je prekid prihvatljiv. Obje odgovornosti moraju biti vidljive.
Definirajte kako će izgledati poboljšanje
Zatvaranje radnje u trackeru je administrativni događaj. Osiguranju je potreban dokaz da se relevantna izloženost promijenila. Ovisno o problemu, to može značiti ponovno testiranje, pregledani skup dozvola, uvježbani korak oporavka ili uočenu promjenu u načinu na koji se postupa s upozorenjem.
Odlučite šta će se provjeriti prije početka rada. U suprotnom, organizacija može uložiti značajan napor i još uvijek ne može objasniti kako se njena pozicija poboljšala.
Praktična agenda za naredni pregled
Za svako prioritetno pitanje stavite pet pitanja na sto: koja je aktivnost ugrožena; koji dokazi potkrepljuju zabrinutost; koja odluka je potrebna; ko je vlasnik akcije; i šta će pokazati poboljšanje.
Ovo je veza koju Kabinet želi da uspostavi između uvredljive procjene i strateškog savjeta. Tehnička dubina je i dalje neophodna. Njegova vrijednost raste kada ga ljudi koji su odgovorni za posao mogu koristiti.
Koristan izvještaj daje odboru odluku da posjeduje, a tehničkom timu akciju koju treba provjeriti.
Dalje čitanje
NIST Cybersecurity FrameworkPerspektiva iz kabineta
The Cybersecurity Cabinet

