En sikkerhetsrapport kan være teknisk nøyaktig og fortsatt gjøre et lederteam usikker på hva de skal gjøre. Gapet oppstår ofte mellom bevisene og beslutningen: hva betyr dette funnet for virksomheten, og hva bør endres på grunn av det?
Begynn med aktiviteten som betyr noe
Vurder et program som støtter kundebestillinger. En svakhet i den applikasjonen har tekniske egenskaper, men dens betydning avhenger også av hva virksomheten bruker den til, informasjonen den håndterer og alternativene som er tilgjengelige under et avbrudd.
En nyttig diskusjon starter derfor med aktiviteten. Hvilken kundeforpliktelse, driftsprosess eller pålitelig forhold avhenger av dette systemet? Dette etablerer konteksten som en teknisk alvorlighetsgrad må tolkes i.
Skille et funn fra dets konsekvens
Et funn beskriver en observert tilstand. En konsekvens beskriver hva denne tilstanden kan tillate under spesielle omstendigheter. Å forvirre de to gjør en rapport vanskelig å utfordre og en beslutning vanskelig å eie.
Spør etter resonnementskjeden. Hvilken tilgang trenger en motstander? Hvilke tilleggsforutsetninger er nødvendige? Hvilke bevis ble samlet, og hvilken del av scenariet forblir uprøvd? En sterk vurdering synliggjør den grensen.
Gjør neste avgjørelse eksplisitt
En lederdiskusjon blir mer produktiv når hver materiell sak er knyttet til en beslutning. Denne beslutningen kan være å finansiere en korreksjon, endre en prosess, akseptere en begrenset eksponering eller undersøke en viktig usikkerhet.
Anbefalingen bør inkludere avhengigheter og en eier. Et teknisk team kan implementere korrigeringen mens en bedriftseier avgjør om et avbrudd er akseptabelt. Begge ansvarsområder må være synlige.
Definer hvordan forbedring vil se ut
Å lukke en handling i en tracker er en administrativ hendelse. Det kreves bevis for at den relevante eksponeringen har endret seg. Avhengig av problemet kan det bety en retest, et gjennomgått tillatelsessett, et gjenopprettingstrinn eller en observert endring i hvordan et varsel håndteres.
Bestem hva som skal kontrolleres før arbeidet starter. Ellers kan en organisasjon investere betydelig innsats og fortsatt ikke være i stand til å forklare hvordan dens posisjon har forbedret seg.
En praktisk agenda for neste gjennomgang
For hver prioritert sak, legg fem spørsmål på bordet: hvilken aktivitet er i faresonen; hvilke bevis støtter bekymringen; hvilken beslutning som kreves; hvem som eier handlingen; og hva som vil vise forbedring.
Dette er sammenhengen regjeringen ønsker å etablere mellom offensiv vurdering og strategisk rådgivning. Teknisk dybde er fortsatt viktig. Verdien øker når de ansvarlige for virksomheten kan bruke den.
En nyttig rapport gir styret en beslutning om å eie og det tekniske teamet en handling å verifisere.
Videre lesing
NIST Cybersecurity FrameworkEt perspektiv fra regjeringen
The Cybersecurity Cabinet

