CISO'lar için Siber Riskleri Ölçmede Yapılması ve Yapılmaması Gerekenler
Yıllardır, siber savunma çoğunlukla soyut bir uygulama olmuştur. Baş Bilgi Güvenliği Sorumlusu (CISO), kuruluşu nispeten belirsiz ve tanımlanmamış tehditlerden korumaktan sorumludur. Tehlikenin bir yerlerde gizlendiğini biliyorsunuz, ancak riski somut veya somut terimlerle tanımlayamazsınız

James Pearce, NCC Group RM&G (Risk Yönetimi ve Yönetişim) Başkanı
CISO'lar için Siber Riskleri Ölçmede Yapılması ve Yapılmaması Gerekenler Yıllardır, siber savunma çoğunlukla soyut bir uygulama olmuştur. Baş Bilgi Güvenliği Sorumlusu (CISO), kuruluşu nispeten belirsiz ve tanımlanmamış tehditlerden korumaktan sorumludur. Tehlikenin bir yerlerde gizlendiğini biliyorsunuz, ancak riski somut veya somut terimlerle tanımlayamazsınız
Bununla birlikte, teknoloji iş operasyonlarının tüm yönleri için gerekli hale geldikçe ve tehditler giderek daha yaygın ve maliyetli hale geldikçe, CISO'nun rolü kritiklik açısından gelişti. Birincil amacı makineleri çalışır durumda tutmak ve hataları çözmek olan ikincil bir rol oynamak yerine, CISO'nun artık işletmelerin esnekliğine ve büyümesine önemli bir katkıda bulunması bekleniyor.
Daha stratejik beklentilere geçiş nedeniyle, CISO'nun siber güvenliği (risk, önleme, azaltma ve nihayetinde esneklik) bir iş diline çevirmesi ve tüm kuruluş için uygun hale getirmesi gerekir.
Siber risk ölçümü (QRQ) tam da bunu yapmak için değerli bir araç olarak ortaya çıkmıştır - kararları ve eylemleri yönlendirmeye yardımcı olmak ve kuruluşu daha esnek hale getirerek yatırım getirisini anlamak için riski finansal terimlerle tanımlayın ve ifade edin.
QRQ, "olması güzel" olmanın ötesinde, kurullar, hükümetler ve düzenleyici kurumlar daha fazla hesap verebilirlik talep ettikçe birçok kuruluş için gerçek bir gereklilik haline geliyor.
Ancak, bir değerlendirme yapmak yeterli değildir. CISO'lar riskleri ve sonuçları anlasalar bile, bunları organizasyonun geri kalanına, yöneticilere ve yönetim kuruluna net bir şekilde iletmek zor olabilir.
İşte QRQ'dan yararlanmak ve yapmanız gereken yatırımlar için destek almak için bazı ipuçları.
YAPILMASI GEREKENLER: Riskin finansal açıdan iletilmesi
İş liderleri, iş metriklerine dayalı kararlar alır. Bir CISO olarak, riski anlayabilecekleri bir dilde bağlamsallaştırmanız ve trafik ışıkları ve grafiklerle değil, sabit sayılarla tanımlamanız gerekir. Siber güvenlik de tıpkı yetenek, süreçler, inovasyon ve teknoloji gibi yönetilmesi gereken bir fonksiyon. Bu alanlarda riski yönetmek ve performansı optimize etmek için araçlara yatırım yapıyoruz - siber güvenlik de farklı olamaz.
YAPILMAMASI: Alarm
Kesinlikle meydana gelebilecek risklere ve potansiyel zararlara dair kanıt sunmak istersiniz, ancak aşırı tehditkar olmaktan veya küçümseyici bir ton kullanmaktan kaçının. İcra ekibinin veya yönetim kurulunun tüm organizasyonun ihtiyaçlarını dengelemeye çalıştığını kabul edin. Siber riskleri ciddiye alıyormuş gibi davranmalarına rağmen, gökyüzü gerçekten düşmüyor ve aşırı hevesli bir yaklaşım, iş gerçekleriyle yalıtılmış veya bağlam dışı görünebilir.
DO: Diğer yatırımların korunması olarak görmek
Karar vericiler için, kuruluşun ihtiyaçlarını dengelemek, diğer yatırımların en iyi başarı şansına sahip olmasını sağlamayı içerir. Siber güvenliğin devreye girdiği yer burasıdır; Şimdiye kadar yaptığınız ve gelecekte yapacağınız yatırımları koruyabilirsiniz. Bunu şu şekilde düşünün: Güvenlik sistemi, saklanacak bir garaj veya çalınması veya hasar görmesi durumunda kaybı karşılayacak sigortası olmayan pahalı bir spor araba satın almazsınız. Benzer şekilde, siber güvenliğe yatırım yapmak, kuruluştaki diğer tüm girişimlerin daha dayanıklı, daha eksiksiz olmasını ve başarısız olma riskinin daha düşük olmasını sağlar.
YAPMAYIN: Çok teknik olmak
Yönetici arkadaşlarınız ve yönetim kurulu, en son siber suçluların hangi taktikleri kullandığına dair teknik ayrıntıları duymaya ihtiyaç duymayabilir (ve muhtemelen istemeyebilir). Sadece bir saldırı olasılığının, potansiyel hasarın ve kuruluşlarının bunu önleyecek donanıma sahip olup olmadığının farkında olmak istiyorlar. Olasılık ve etki gibi anlayabilecekleri terimlerle açıklayın. Çeşitli iş sektörlerinde riski ölçmek için yaygın olarak kullanılan geleneksel bir 5x5 risk matrisi düşünün. Bir olayın potansiyel etkisi önemli ancak olası değilse, doğal olarak katılım sağlamakta zorlanacaktır. Ancak etki varoluşsalsa, olasılıklar ne olursa olsun, oldukça zorlayıcı bir durumu vardır.
YAPIN: Hiçbir şey yapmama riskini vurgulayın
Eski sistemleri tamamen ortadan kaldırmak için milyonlarca dolarlık bir yatırım istemek, mevzuata uygunluk için gerekli olmadıkça çok zor görünebilir. Aniden, biraz daha alakalı hale gelir. Hiçbir şey yapmazsanız, hangi güvenlik açıklarını açığa çıkarıyorsunuz? Uyum sorunları ve olası para cezaları var mı? Yeni işleri riske atıyor musunuz? Müşteri verilerini riske atıyor musunuz? Karar vericilerin eylemsizliğin olası sonuçlarını bilmeleri gerekir.
YAPMAYIN: Çok erken ileri atlamayın
QR giderek daha önemli hale gelse de, sağlam bir siber güvenlik temeli oluşturana kadar bir QR değerlendirmesine yatırım yapmayın. Örneğin, CMMI Olgunluk Ölçeği'ni kullandığınızı varsayalım. Ve siber kontrollerin olgunluğu için toplam puanınızın 2,5'ten az olması. Bu durumda, herhangi bir değerlendirme, riski ölçmeye gerek kalmadan uygulanabilecek temel kontrolleri gösterecektir - bu nedenle, sonuçları daha etkili bir şekilde kullanmak için yaklaşımınızda aşamalı olarak düşünün. Siber riskleri, bunları ele alma kapasitesini geliştirmeden belgelemenin gelecekte olumsuz etkileri olabileceğinden bahsetmiyorum bile.
YAPIN: Kişisel sorumluluğu açıklayın
CISO'lar ve diğer iş liderleri, güvenlik açıklarının farkında oldukları ve harekete geçmemeyi veya bunları örtbas etmemeyi seçtikleri tespit edildiğinde, bir ihlalden kişisel olarak sorumlu tutulabilirler (ve tutulmuşlardır). Kuruluşun, dürüstlüğe öncelik vermek ve engelleme veya yanlış beyanda bulunduğundan şüphelenilen herkesin kişisel olarak sorumlu tutulabileceğini kabul etmek de dahil olmak üzere siber olaylara yanıt vermek için yasal bir stratejiye sahip olması gerekir. Bu, ABD'de en yaygın olanıdır, ancak diğer ülkeler kendi yönergeleriyle aynı şeyi yapmaya başlamaktadır.
YAPILMAMASI GEREKENLER: Tüm riskleri ortadan kaldıracağınıza söz vermeyin
Bu sadece tamamen gerçekçi değil, aynı zamanda istenmeyen bir durumdur. Tüm işletmelerin çalışabilmesi ve yenilikçi olabilmesi için belirli bir miktar risk alması gerekir. Kabul edilebilir bir operasyonel risk seviyesi, daha ileri gitmenize ve rekabetçi olmanıza izin verir, ancak durma noktasına kadar aşırı temkinli değilsiniz. İş liderleri risk-fayda analizini anlar, bu nedenle riski bu terimlerle ölçün ve hangi düzeyde tolere etmek istediğinize karar verin.
Bir CISO olarak siber güvenlik risklerinin farkındasınız. Uzman satıcılardan gelen tehdit haberlerini, medyadaki haberleri, profesyonel forumlarda ağ oluşturarak ve kuruluşunuzun altyapısını anlayarak kuruluşunuzun riskini değerlendirebilirsiniz. Ancak, yaklaşan bir birleşme veya uygun maliyetli bir çalışan yan hakları paketi için en ihtiyatlı finansal stratejiyi tasarlayamayacağınız gibi, finans ve İK'daki meslektaşlarınızın siber riski nasıl yöneteceklerini anlamalarını beklemeyin. Ve aslında, yönetim kurulunuz her rolün tüm ayrıntılarını bilemez.
Bu nedenle CISO'lar siber riski iş açısından ifade edebilmeli ve ölçebilmeli, diğer iş liderleriyle aynı dili konuşabilmeli ve işin diğer tüm alanlarını nasıl etkilediğini açıklayabilmelidir.
Kaynak: CISO'lar için Siber Riskleri Ölçmede Yapılması ve Yapılmaması Gerekenler (itsecurity.pt)