Một báo cáo bảo mật có thể chính xác về mặt kỹ thuật nhưng vẫn khiến đội ngũ lãnh đạo không biết phải làm gì. Khoảng cách thường xuất hiện giữa bằng chứng và quyết định: phát hiện này có ý nghĩa gì đối với doanh nghiệp và điều gì sẽ thay đổi vì nó?
Bắt đầu với hoạt động quan trọng
Hãy xem xét một ứng dụng hỗ trợ các đơn đặt hàng của khách hàng. Điểm yếu trong ứng dụng đó có các đặc điểm kỹ thuật, nhưng tầm quan trọng của nó cũng phụ thuộc vào mục đích doanh nghiệp sử dụng nó, thông tin mà nó xử lý và các lựa chọn thay thế có sẵn trong thời gian gián đoạn.
Do đó, một cuộc thảo luận hữu ích sẽ bắt đầu bằng hoạt động này. Cam kết nào với khách hàng, quy trình vận hành hoặc mối quan hệ tin cậy nào phụ thuộc vào hệ thống này? Điều này thiết lập bối cảnh trong đó đánh giá mức độ nghiêm trọng kỹ thuật phải được giải thích.
Tách biệt một phát hiện khỏi hệ quả của nó
Một phát hiện mô tả một tình trạng được quan sát. Một hệ quả mô tả những gì điều kiện đó có thể cho phép trong những trường hợp cụ thể. Việc nhầm lẫn cả hai khiến cho một báo cáo trở nên khó thách thức và khó có được một quyết định.
Yêu cầu chuỗi lý luận. Đối thủ sẽ cần quyền truy cập nào? Những giả định bổ sung nào là cần thiết? Bằng chứng nào đã được thu thập và phần nào của kịch bản vẫn chưa được kiểm chứng? Một đánh giá mạnh mẽ sẽ làm cho ranh giới đó trở nên rõ ràng.
Đưa ra quyết định tiếp theo một cách rõ ràng
Cuộc thảo luận của lãnh đạo sẽ trở nên hiệu quả hơn khi mỗi vấn đề quan trọng đều được gắn liền với một quyết định. Quyết định đó có thể là tài trợ cho việc điều chỉnh, thay đổi quy trình, chấp nhận mức rủi ro giới hạn hoặc điều tra một vấn đề không chắc chắn quan trọng.
Đề xuất nên bao gồm các phần phụ thuộc và chủ sở hữu. Nhóm kỹ thuật có thể thực hiện việc khắc phục trong khi chủ doanh nghiệp quyết định xem liệu sự gián đoạn có được chấp nhận hay không. Cả hai trách nhiệm cần phải được nhìn thấy.
Xác định cải tiến sẽ như thế nào
Việc đóng một hành động trong trình theo dõi là một sự kiện quản trị. Sự đảm bảo cần có bằng chứng cho thấy mức độ phơi nhiễm có liên quan đã thay đổi. Tùy thuộc vào sự cố, điều đó có thể có nghĩa là kiểm tra lại, xem xét bộ quyền, thực hiện bước khôi phục hoặc thay đổi quan sát được về cách xử lý cảnh báo.
Quyết định những gì sẽ được kiểm tra trước khi công việc bắt đầu. Nếu không, tổ chức có thể đầu tư nhiều nỗ lực nhưng vẫn không thể giải thích được vị thế của mình đã được cải thiện như thế nào.
Một chương trình nghị sự thiết thực cho lần đánh giá tiếp theo
Đối với mỗi vấn đề ưu tiên, hãy đặt năm câu hỏi lên bàn: hoạt động nào có nguy cơ; bằng chứng nào hỗ trợ cho mối quan ngại; quyết định nào là cần thiết; ai sở hữu hành động đó; và điều gì sẽ chứng tỏ sự cải thiện.
Đây là mối liên hệ mà Nội các hướng tới thiết lập giữa đánh giá tấn công và tư vấn chiến lược. Chiều sâu kỹ thuật vẫn rất cần thiết. Giá trị của nó tăng lên khi những người chịu trách nhiệm về doanh nghiệp có thể sử dụng nó.
Một báo cáo hữu ích sẽ đưa ra quyết định cho hội đồng quản trị và đưa ra hành động để nhóm kỹ thuật xác minh.
Đọc thêm
NIST Cybersecurity FrameworkGóc nhìn từ Nội các
The Cybersecurity Cabinet

