セキュリティ レポートは技術的に正確であっても、リーダー チームが何をすべきかわからないままになる場合があります。 証拠と決定の間にはギャップが生じることがよくあります。つまり、この発見はビジネスにとって何を意味するのでしょうか、また、そのために何を変更する必要があるのでしょうか?
重要な活動から始める
顧客の注文をサポートするアプリケーションを考えてみましょう。 そのアプリケーションの弱点には技術的な特徴がありますが、その重要性は、ビジネスでの用途、扱う情報、中断時に利用できる代替手段によっても異なります。
したがって、有益な議論はアクティビティから始まります。 このシステムに依存する顧客のコミットメント、運用プロセス、または信頼関係はどれですか? これにより、技術的重大度評価を解釈する必要があるコンテキストが確立されます。
発見とその結果を分離する
所見は観察された状態を説明します。 結果は、特定の状況下でその条件によって何が可能になるかを説明します。 この 2 つを混同すると、レポートに異議を唱えることが難しくなり、決定を自分のものにすることが難しくなります。
推論の連鎖を求めてください。 攻撃者はどのようなアクセスを必要とするでしょうか? どのような追加の仮定が必要ですか? どのような証拠が収集されたのか、シナリオのどの部分がテストされていないのか? 強力な評価により、その境界が明確になります。
次の決定を明確にする
それぞれの重要な問題が決定に関連付けられると、リーダーシップに関する議論がより生産的になります。 その決定とは、修正に資金を提供したり、プロセスを変更したり、限定的なエクスポージャーを受け入れたり、重要な不確実性を調査したりすることである可能性があります。
推奨事項には依存関係と所有者を含める必要があります。 ビジネスオーナーが中断を許容できるかどうかを判断する間に、技術チームが修正を実装する場合があります。 両方の責任を可視化する必要があります。
どのような改善が行われるかを定義する
トラッカー内のアクションを閉じることは管理イベントです。 保証するには、関連するエクスポージャーが変更されたという証拠が必要です。 問題に応じて、再テスト、権限セットの見直し、回復手順の実行、またはアラートの処理方法の変化が観察されることを意味する場合があります。
作業を開始する前に何を確認するかを決めます。 そうしないと、組織は多大な労力を費やしたにもかかわらず、その地位がどのように向上したかを説明できなくなる可能性があります。
次回のレビューに向けた実際的な議題
優先課題ごとに、次の 5 つの質問をテーブルに出します。どのような活動がリスクにさらされているか。 その懸念を裏付ける証拠は何か。 どのような決定が必要なのか。 アクションの所有者は誰か。 そして何が改善を示すのか。
これが、内閣が攻撃的評価と戦略的アドバイスの間に確立しようとしている関係です。 技術的な深さは依然として不可欠です。 ビジネスの責任者が使用できるようになると、その価値が高まります。
有用なレポートにより、取締役会は決定を下すことができ、技術チームは検証する必要があります。
内閣からの視点
The Cybersecurity Cabinet

