Отчет о безопасности может быть технически точным, но при этом руководство не будет знать, что делать. Между доказательствами и решением часто возникает разрыв: что означает этот вывод для бизнеса и что из-за него должно измениться?
Начните с того, что имеет значение
Рассмотрим приложение, поддерживающее заказы клиентов. Слабость в этом приложении имеет технические характеристики, но ее важность также зависит от того, для чего компания его использует, от информации, которую оно обрабатывает, и от альтернатив, доступных во время перерыва.
Поэтому полезное обсуждение начинается с упражнения. Какие обязательства перед заказчиком, операционный процесс или доверительные отношения зависят от этой системы? Это определяет контекст, в котором следует интерпретировать степень технической серьезности.
Отделить результат от его последствий
Результат описывает наблюдаемое состояние. Последствие описывает, что это условие может допустить при определенных обстоятельствах. Если спутать эти два понятия, отчет будет трудно оспорить, а решение будет трудным для принятия.
Попросите цепочку рассуждений. Какой доступ понадобится противнику? Какие дополнительные предположения необходимы? Какие доказательства были собраны и какая часть сценария осталась непроверенной? Сильная оценка делает эту границу видимой.
Сделайте следующее решение явным
Обсуждение руководства становится более продуктивным, когда каждый существенный вопрос связан с решением. Это решение может заключаться в финансировании исправления, изменении процесса, принятии ограниченного риска или исследовании важной неопределенности.
Рекомендация должна включать зависимости и владельца. Техническая группа может внести исправления, в то время как владелец бизнеса решает, приемлемо ли прерывание. Обе обязанности должны быть видимыми.
Определите, как будет выглядеть улучшение
Закрытие действия в трекере является административным событием. Для подтверждения необходимы доказательства того, что соответствующая подверженность риску изменилась. В зависимости от проблемы это может означать повторное тестирование, проверку набора разрешений, выполнение этапа восстановления или наблюдаемое изменение в способе обработки оповещения.
Решите, что будет проверено перед началом работы. В противном случае организация может приложить значительные усилия и по-прежнему не сможет объяснить, как улучшилось ее положение.
Практическая повестка дня следующего обзора
По каждому приоритетному вопросу положите на стол пять вопросов: какая деятельность находится под угрозой; какие доказательства подтверждают беспокойство; какое решение требуется; кому принадлежит действие; и что продемонстрирует улучшение.
Именно такую связь Кабинет стремится установить между наступательной оценкой и стратегическими рекомендациями. Техническая глубина остается важной. Его ценность возрастает, когда люди, ответственные за бизнес, могут его использовать.
Полезный отчет дает совету директоров возможность принять решение, а технической команде — действие, которое необходимо проверить.
Дальнейшее чтение
NIST Cybersecurity FrameworkВзгляд Кабмина
The Cybersecurity Cabinet

