Безбедносниот извештај може да биде технички точен и сепак да го остави лидерскиот тим несигурен што да прави. Често се појавува јазот помеѓу доказите и одлуката: што значи ова откритие за бизнисот и што треба да се промени поради тоа?
Започнете со активноста што е важна
Размислете за апликација која поддржува нарачки од клиенти. Слабоста во таа апликација има технички карактеристики, но нејзината важност зависи и од тоа за што бизнисот ја користи, информациите со кои се справува и алтернативите достапни за време на прекинот.
Затоа, корисна дискусија започнува со активноста. Која посветеност на клиентите, оперативен процес или доверлива врска зависи од овој систем? Ова го утврдува контекстот во кој мора да се толкува рејтингот за техничка сериозност.
Одделете го наодот од неговата последица
Наодот опишува набљудувана состојба. Последицата опишува што таа состојба би можела да дозволи под одредени околности. Збунувањето на двете го прави извештајот тежок за оспорување и одлуката тешко да се поседува.
Побарајте го синџирот на расудување. Каков пристап би му бил потребен на противникот? Кои дополнителни претпоставки се неопходни? Кои докази се собрани, а кој дел од сценариото останува непроверен? Силната проценка ја прави таа граница видлива.
Направете ја следната одлука експлицитна
Лидерската дискусија станува попродуктивна кога секое материјално прашање е приложено на одлука. Таа одлука може да биде да се финансира корекција, да се промени процес, да се прифати ограничена изложеност или да се испита важна несигурност.
Препораката треба да вклучува зависности и сопственик. Техничкиот тим може да ја спроведе корекцијата додека сопственикот на бизнисот одлучи дали прекинот е прифатлив. Двете одговорности треба да бидат видливи.
Дефинирајте како ќе изгледа подобрувањето
Затворањето на дејство во тракер е административен настан. Уверувањето има потреба од докази дека релевантната изложеност е променета. Во зависност од проблемот, тоа може да значи повторно тестирање, прегледан сет на дозволи, изведен чекор за враќање или забележана промена во начинот на ракување со предупредувањето.
Одлучете што ќе се провери пред да започне работата. Во спротивно, организацијата може да вложи значителен напор и сè уште да не може да објасни како нејзината позиција се подобрила.
Практична агенда за следниот преглед
За секое приоритетно прашање, поставете пет прашања на маса: која активност е загрозена; кои докази ја поддржуваат загриженоста; каква одлука е потребна; кој е сопственик на акцијата; и што ќе покаже подобрување.
Ова е врската што Кабинетот има за цел да ја воспостави помеѓу навредливата проценка и стратешкиот совет. Техничката длабочина останува суштинска. Неговата вредност се зголемува кога луѓето одговорни за бизнисот можат да ја користат.
Корисен извештај му дава на одборот одлука да поседува, а техничкиот тим акција за проверка.
Понатамошно читање
NIST Cybersecurity FrameworkПерспектива од Кабинетот
The Cybersecurity Cabinet

