商家可能有安全政策、最近嘅審計同埋雄心勃勃嘅路線圖。 呢啲係有用嘅出發點。 投資者仍然需要明白證據實際上證明咗啲咩,仲有邊啲風險,同埋下一個擁有者可能需要做啲咩。

喺要求證據之前定義決定

勤力練習有時間表同目的。 問題係要繼續,要進一步調查啲咩,定係完成之後要優先處理啲咩? 答案決定邊啲資料係重要嘅。

由支撐投資嘅商業活動同依賴關係開始。 範圍狹窄嘅審查應該講明佢可以喺可用嘅時間內建立啲咩,同埋仲有啲咩係佢嘅觸及範圍之外。

檢查現有保證嘅範圍

報告嘅存在並唔解釋佢嘅覆蓋範圍。 檢查咗邊啲系統? 邊啲版本同環境? 呢份工係文件評論定係積極評估? 重要嘅發現係咪隨後被驗證為更正?

呢啲問題有助確定決策者可以對證據有幾大信心。 佢哋亦都阻止咗一個精心界定嘅評估被解釋為對整個組織嘅保證。

睇下營運擁有權

安全工作取決於人、權限同流程。 問下邊個擁有重要嘅系統,邊個可以授權變更,同埋當關鍵人員或者供應商唔可用嗰陣會發生咩事。

一個問題可能喺技術上係直接去糾正,但係喺運作上好難,因為存取、知識或者權威係集中嘅。 噉會影響交易後補救嘅實用性同順序。

令到唔確定性可見

勤力期間嘅存取通常係有限嘅。 有啲問題仍然未有答案,而有啲斷言會依賴目標提供嘅資料。 呢啲限制係屬於決策材料。

清晰嘅評估將經過驗證嘅觀察、管理層嘅陳述同開放式問題分開。 然後可以針對最有可能改變決定嘅地方進行進一步嘅測試或者專家審查。

將呢啲發現轉化為整合

當佢嘅發現喺交易中幸存嘅時候,勤奮係最有用嘅。 物質曝光應該轉化為命名嘅行動、依賴關係同埋積分期間嘅現實順序。

網絡發現可以幫助更廣泛嘅交易過程。 法律、財務同合約判斷仍然由相關顧問決定。 內閣嘅角色係提供一個清晰嘅安全觀點,等呢啲決策者可以用。

目標係一個更清晰嘅投資決定,同埋對下一步嘅計劃有更明智嘅計劃。

內閣嘅一個角度
The Cybersecurity Cabinet