Um relatório de segurança pode ser tecnicamente preciso e ainda assim deixar a equipa de liderança sem saber o que fazer. Muitas vezes surge um fosso entre a evidência e a decisão: o que significa esta descoberta para o negócio e o que deve mudar por causa dela?
Comece pela atividade que importa
Considere uma aplicação que suporta pedidos de clientes. Um ponto fraco desta aplicação tem características técnicas, mas a sua importância depende também do propósito para o qual o negócio a utiliza, da informação que trata e das alternativas disponíveis durante uma interrupção.
Uma discussão útil começa, portanto, com a atividade. Qual o compromisso do cliente, processo operacional ou relação de confiança que depende deste sistema? Isto estabelece o contexto no qual uma classificação de severidade técnica deve ser interpretada.
Separe uma descoberta da sua consequência
Uma descoberta descreve uma condição observada. Uma consequência descreve o que esta condição poderia permitir em circunstâncias específicas. Confundir os dois torna um relatório difícil de contestar e uma decisão difícil de assumir.
Peça a cadeia de raciocínio. De que acesso necessitaria um adversário? Que suposições adicionais são necessárias? Que provas foram recolhidas e que parte do cenário fica por testar? Uma avaliação forte torna este limite visível.
Torne explícita a próxima decisão
Uma discussão de liderança torna-se mais produtiva quando cada questão material está associada a uma decisão. Esta decisão pode consistir em financiar uma correção, alterar um processo, aceitar uma exposição limitada ou investigar uma incerteza importante.
A recomendação deve incluir as dependências e um proprietário. Uma equipa técnica pode implementar a correção enquanto o proprietário da empresa decide se uma interrupção é aceitável. Ambas as responsabilidades precisam de ser visíveis.
Defina como será a melhoria
Fechar uma ação num rastreador é um evento administrativo. A garantia necessita de provas de que a exposição relevante se alterou. Dependendo do problema, isto pode significar um novo teste, um conjunto de permissões revisto, um passo de recuperação exercido ou uma alteração observada na forma como um alerta é tratado.
Decida o que será verificado antes do início do trabalho. Caso contrário, uma organização pode investir um esforço significativo e, ainda assim, ser incapaz de explicar como a sua posição melhorou.
Uma agenda prática para a próxima revisão
Para cada questão prioritária, coloque cinco questões em cima da mesa: que actividade está em risco; que evidências suportam a preocupação; qual a decisão necessária; quem é o dono da ação; e o que demonstrará melhoria.
Esta é a ligação que o Gabinete pretende estabelecer entre a avaliação ofensiva e o aconselhamento estratégico. A profundidade técnica continua a ser essencial. O seu valor aumenta quando os responsáveis pelo negócio o podem utilizar.
Um relatório útil dá ao conselho uma decisão a tomar e à equipa técnica uma ação a verificar.
Leitura adicional
NIST Cybersecurity FrameworkUma perspectiva do Gabinete
The Cybersecurity Cabinet

