Um relatório de segurança pode ser tecnicamente preciso e ainda deixar a equipe de liderança sem saber o que fazer. Muitas vezes surge uma lacuna entre a evidência e a decisão: o que esta descoberta significa para o negócio e o que deve mudar por causa dela?

Comece com a atividade que importa

Considere um aplicativo que oferece suporte a pedidos de clientes. Um ponto fraco dessa aplicação tem características técnicas, mas sua importância também depende da finalidade para a qual o negócio a utiliza, das informações que trata e das alternativas disponíveis durante uma interrupção.

Uma discussão útil, portanto, começa com a atividade. Qual compromisso do cliente, processo operacional ou relacionamento de confiança depende deste sistema? Isto estabelece o contexto no qual uma classificação de severidade técnica deve ser interpretada.

Separe uma descoberta de sua consequência

Uma descoberta descreve uma condição observada. Uma consequência descreve o que essa condição poderia permitir em circunstâncias específicas. Confundir os dois torna um relatório difícil de contestar e uma decisão difícil de assumir.

Peça a cadeia de raciocínio. De que acesso um adversário precisaria? Quais suposições adicionais são necessárias? Que provas foram recolhidas e que parte do cenário permanece por testar? Uma avaliação forte torna esse limite visível.

Torne a próxima decisão explícita

Uma discussão de liderança torna-se mais produtiva quando cada questão material está associada a uma decisão. Essa decisão pode consistir em financiar uma correção, alterar um processo, aceitar uma exposição limitada ou investigar uma incerteza importante.

A recomendação deve incluir dependências e um proprietário. Uma equipe técnica pode implementar a correção enquanto o proprietário da empresa decide se uma interrupção é aceitável. Ambas as responsabilidades precisam ser visíveis.

Defina como será a melhoria

Fechar uma ação em um rastreador é um evento administrativo. A garantia necessita de provas de que a exposição relevante mudou. Dependendo do problema, isso pode significar um novo teste, um conjunto de permissões revisado, uma etapa de recuperação exercida ou uma alteração observada na forma como um alerta é tratado.

Decida o que será verificado antes do início do trabalho. Caso contrário, uma organização pode investir um esforço significativo e ainda assim ser incapaz de explicar como a sua posição melhorou.

Uma agenda prática para a próxima revisão

Para cada questão prioritária, coloque cinco questões na mesa: que actividade está em risco; que evidências apoiam a preocupação; qual decisão é necessária; quem é o dono da ação; e o que demonstrará melhoria.

Esta é a ligação que o Gabinete pretende estabelecer entre a avaliação ofensiva e o aconselhamento estratégico. A profundidade técnica continua essencial. Seu valor aumenta quando os responsáveis ​​pelo negócio podem utilizá-lo.

Um relatório útil dá ao conselho uma decisão a ser tomada e à equipe técnica uma ação a ser verificada.

Leitura adicional

NIST Cybersecurity Framework

Uma perspectiva do Gabinete
The Cybersecurity Cabinet