安全报告在技术上可能是准确的,但仍然让领导团队不确定该怎么做。 证据和决策之间经常出现差距:这一发现对企业意味着什么,以及应该因此改变什么?
从重要的活动开始
考虑一个支持客户订单的应用程序。 该应用程序的弱点具有技术特征,但其重要性还取决于业务使用它的目的、它处理的信息以及中断期间可用的替代方案。
因此,有用的讨论从活动开始。 哪些客户承诺、操作流程或信任关系取决于该系统? 这建立了必须解释技术严重性评级的背景。
将发现与其后果分开
发现描述了观察到的情况。 结果描述了在特定情况下该条件可能允许的情况。 将两者混为一谈,会使报告难以受到质疑,也难以做出决定。
求推理链。 对手需要什么访问权限? 哪些额外假设是必要的? 收集了哪些证据,场景的哪一部分尚未经过测试? 强有力的评估使该界限变得可见。
明确下一步的决定
当每个重大问题都与决策相关时,领导层讨论会变得更加富有成效。 该决定可能是资助纠正、改变流程、接受有限风险或调查重要的不确定性。
该建议应包括依赖项和所有者。 技术团队可以实施纠正,而企业主则决定是否可以接受中断。 这两项责任都必须是可见的。
定义改进的样子
关闭跟踪器中的操作是一个管理事件。 保证需要证据证明相关风险已经发生变化。 根据问题的不同,这可能意味着重新测试、审查权限集、执行恢复步骤或观察到警报处理方式的变化。
决定工作开始前要检查的内容。 否则,组织可能投入大量精力,但仍然无法解释其地位如何得到改善。
下次审查的实用议程
对于每个优先问题,提出五个问题:哪些活动面临风险; 有哪些证据支持该担忧; 需要做出什么决定; 谁拥有该行动; 以及什么将证明改进。
这就是内阁旨在在进攻性评估和战略建议之间建立的联系。 技术深度仍然至关重要。 当负责业务的人员可以使用它时,它的价值就会增加。
有用的报告可以让董事会做出决定,让技术团队采取行动进行验证。
内阁的视角
The Cybersecurity Cabinet

