یک گزارش امنیتی می تواند از نظر فنی دقیق باشد و همچنان تیم رهبری را مطمئن نباشد که چه کاری باید انجام دهد. شکاف اغلب بین شواهد و تصمیم ظاهر می شود: این یافته چه معنایی برای کسب و کار دارد و چه چیزی باید به دلیل آن تغییر کند؟
با فعالیتی که مهم است شروع کنید
برنامه ای را در نظر بگیرید که از سفارشات مشتری پشتیبانی می کند. یک ضعف در آن برنامه دارای ویژگی های فنی است، اما اهمیت آن به این بستگی دارد که کسب و کار برای چه از آن استفاده می کند، اطلاعاتی که مدیریت می کند و جایگزین های موجود در طول یک وقفه.
بنابراین یک بحث مفید با فعالیت شروع می شود. کدام تعهد مشتری، فرآیند عملیاتی یا رابطه قابل اعتماد به این سیستم بستگی دارد؟ این زمینه را ایجاد می کند که در آن درجه بندی شدت فنی باید تفسیر شود.
یک یافته را از پیامد آن جدا کنید
یک یافته یک وضعیت مشاهده شده را توصیف می کند. یک نتیجه توصیف می کند که آن شرایط تحت شرایط خاص چه چیزی می تواند اجازه دهد. اشتباه گرفتن این دو باعث می شود که یک گزارش به چالش کشیده شود و تصمیم گیری دشوار است.
زنجیره استدلال را بخواهید. یک دشمن به چه دسترسی نیاز دارد؟ کدام مفروضات اضافی لازم است؟ چه شواهدی جمع آوری شد و کدام بخش از سناریو آزمایش نشده باقی مانده است؟ یک ارزیابی قوی باعث می شود که این مرز قابل مشاهده باشد.
تصمیم بعدی را به صراحت اعلام کنید
بحث رهبری زمانی سازنده تر می شود که هر موضوع مادی به یک تصمیم پیوست شود. این تصمیم ممکن است تامین مالی یک اصلاح، تغییر یک فرآیند، پذیرش یک مواجهه محدود یا بررسی یک عدم قطعیت مهم باشد.
توصیه باید شامل وابستگی ها و مالک باشد. یک تیم فنی ممکن است اصلاحات را اجرا کند در حالی که مالک کسب و کار تصمیم می گیرد که آیا وقفه قابل قبول است یا خیر. هر دو مسئولیت باید قابل مشاهده باشند.
تعریف کنید که بهبود چگونه خواهد بود
بستن یک اقدام در ردیاب یک رویداد اداری است. تضمین نیاز به شواهدی دارد که نشان دهد مواجهه مربوطه تغییر کرده است. بسته به موضوع، این می تواند به معنای آزمایش مجدد، مجموعه مجوز بازبینی شده، مرحله بازیابی انجام شده یا تغییر مشاهده شده در نحوه مدیریت یک هشدار باشد.
تصمیم بگیرید که چه چیزی قبل از شروع کار بررسی می شود. در غیر این صورت یک سازمان می تواند تلاش قابل توجهی را انجام دهد و هنوز نمی تواند توضیح دهد که چگونه موقعیت خود بهبود یافته است.
دستور کار عملی برای بررسی بعدی
برای هر موضوع اولویت دار، پنج سوال را روی میز قرار دهید: چه فعالیتی در معرض خطر است. چه شواهدی این نگرانی را تایید می کند. چه تصمیمی لازم است؛ چه کسی مالک عمل است. و چه چیزی بهبود را نشان خواهد داد.
این ارتباطی است که کابینه قصد دارد بین ارزیابی تهاجمی و مشاوره استراتژیک ایجاد کند. عمق فنی همچنان ضروری است. ارزش آن زمانی افزایش می یابد که افراد مسئول کسب و کار بتوانند از آن استفاده کنند.
یک گزارش مفید به هیئت مدیره تصمیم برای مالکیت و تیم فنی اقدامی برای تأیید می دهد.
در ادامه مطلب
NIST Cybersecurity Frameworkدیدگاهی از کابینه
The Cybersecurity Cabinet

