ما يجب فعله وما لا يجب فعله في قياس المخاطر السيبرانية للقادة الأمنيين (CISO)
لعقود من الزمن، كانت الدفاع السيبراني تطبيقًا مجردًا بشكل رئيسي. يتحمل مدير المعلومات والأمن (CISO) مسؤولية حماية المؤسسة من التهديدات النسبية غير الواضحة والمُعرفة. تعرف أن الخطر مختبئ في مكان ما، ولكنك لا تستطيع تعريفه بعبارات ملموسة أو واضحة.

جيمس بيرس، رئيس Risk Management & Governance (RM&G) في مجموعة NCC Group
الأمور التي يجب القيام بها وعدم القيام بها لقياس المخاطر السيبرانية للـ CISO لسنوات، كانت الدفاع السيبراني تطبيقًا مجردًا مجرد. يتحمل مدير الأمن المعلوماتي (CISO) المسؤولية عن حماية المؤسسة من التهديدات النسبيًا غير الواضحة وغير المحددة. تعرف أن الخطر مختبئ في مكان ما، ولكن لا يمكن تعرّضه بلغة ملموسة أو محددة.
مع أن التكنولوجيا أصبحت ضرورية لجميع جوانب العمليات التجارية، ومع تزايد انتشار التهديدات وزيادة تكلفتها، فإن دور CISO أصبح أكثر أهمية. بدلًا من أن يكون دورًا ثانويًا يقتصر على الحفاظ على تشغيل الأجهزة وإصلاح الأعطال، يتوقع من CISO الآن أن يساهم بشكل كبير في المرونة والنمو المؤسسي.
بسبب الانتقال إلى توقعات أكثر استراتيجية، يجب على CISO تحويل الأمن السيبراني (المخاطر والوقاية والتقليل، وفي النهاية المرونة) إلى لغة عمل مناسبة للمؤسسة بأكملها.
لقد ظهرت قياس المخاطر السيبرانية (QRQ) كأداة قيمة للغاية لفعل هذا - تُستخدم لتعريف المخاطر بلغة مالية، مما يساعد في اتخاذ قرارات وتنفيذ إجراءات تُعزز المرونة، وتمنحك فهمًا لعائد الاستثمار.
لقد أصبح QRQ أكثر من مجرد "جيد" - أصبحت ضرورة حقيقية للكثير من المؤسسات مع تزايد المطالب بمساءلة أكبر من قبل اللجان والحكومات والهيئات التنظيمية.
لكن لا يكفي مجرد تقييم. حتى لو فهم CISO المخاطر والنتائج، فقد يصبح من الصعب نقلها بوضوح لبقية المؤسسة والقادة والمجلس الإداري.
إليك بعض النصائح لاستغلال QRQ والحصول على الدعم اللازم للاستثمارات التي يجب عليك القيام بها.
يجب القيام به: نقل المخاطر من منظور مالي
قادة الأعمال يتخذون قرارات بناءً على مؤشرات العمل. كـ CISO، يجب أن تربط المخاطر بلغة يمكن فهمها من قبلهم، وليست بالأسوار والرسوم البيانية بل بالأرقام الثابتة. الأمن السيبراني أيضًا وظيفة يجب إدارتها، تمامًا كما هو الحال مع الكفاءة والإجراءات والابتكار والتكنولوجيا. نحن نستثمر في أدوات لإدارة المخاطر وتحسين الأداء في هذه المجالات - فالأمن السيبراني لا يمكن أن يكون استثناءً.
لا يجب القيام به: التحفيز المفرط
تريد تقديم أدلة حول المخاطر المحتملة والضرر المحتمل، ولكن ابتعد عن أن تكون مهددًا أو استخدام نبرة تقليلية. اعترف بأن فريق التنفيذ والمجلس الإداري يحاولوا موازنة احتياجات جميع أنحاء المؤسسة. ورغم أنهم يأخذون المخاطر السيبرانية على محمل الجد، إلا أن "السماء لا تتساقط" - وقد يبدو النهج المتهور غير مرتبط بالواقع أو خارج السياق.
يجب القيام به: رؤية الاستثمار كوسيلة للحماية
للمديرين، موازنة احتياجات المؤسسة تضمن فرص نجاح أعلى للاستثمارات الأخرى. هذا هو المكان الذي يدخل فيه الأمن السيبراني؛ يمكنك حماية الاستثمارات التي قمت بها حتى الآن والمستقبلية. فكر في هذا الأمر بهذه الطريقة: لا تشتري سيارة رياضية باهظة الثمن بدون نظام أمان أو تأمين - لأنها قد تُسرق أو تُتعرض لضرر. بنفس الطريقة، الاستثمار في الأمن السيبراني يضمن أن جميع مبادرات المؤسسة تكون أكثر متانة، وكاملة، وتقل نسبة خطر الفشل.
لا يجب القيام به: أن تكون تقنيًا جدًا
قد لا يحتاج زملاء المديرين والمجلس الإداري إلى معرفة التفاصيل التقنية حول أحدث أساليب مجرمي الإنترنت (وقد يكونون لا يريدون ذلك). يريدون فقط أن يعلموا أن هناك احتمالًا للاختراق، وضررًا محتملًا، ووجود معدات كافية لمنع ذلك. شرح الاحتمالات والتأثيرات بلغة يمكن فهمها. فكر في مصفوفة الخطر التقليدية المستخدمة على نطاق واسع لقياس المخاطر في مجالات مختلفة، وهي مصفوفة 5 × 5. إذا كان تأثير الحدث مهمًا لكنه غير محتمل، فسيكون من الصعب إقناعهم بالمشاركة. ومع ذلك، إذا كان هناك تأثير حقيقية، فسيكون الوضع مرهقًا بغض النظر عن احتمالاته.
يجب القيام به: توضيح خطر عدم اتخاذ أي إجراء
طلب ملايين الدولارات لتفكيك الأنظمة القديمة قد يبدو صعبًا إلا إذا كان ضروريًا لضمان الامتثال. فجأة، تصبح أكثر ارتباطًا. ما المخاطر التي تكشفها إذا لم تتخذ أي إجراء؟ هل هناك مشاكل في الامتثال وغرامات مالية محتملة؟ هل تضع أعمالًا جديدة في مخاطر؟ هل تُعرّض بيانات العملاء لخطر؟ يجب على قادة القرار أن يفهموا النتائج المحتملة للانسحاب.
لا يجب القيام به: القفز إلى الأمام بشكل مبكر
رغم أن QR يزداد أهمية، لا تُستثمر في تقييم QR قبل إنشاء أساس صلب للأمن السيبراني. فلنفترض أنك تستخدم مقياس ن熟ity CMMI. وتصور أن درجتك الكلية في نضج السيطرة السيبرانية أقل من 2.5. في هذه الحالة، ستكون أي تقييمات تشير إلى التحكم الأساسي الذي يمكن تنفيذه دون قياس المخاطر - لذا فكّر تدريجيًا في نهجك لاستخدام النتائج بشكل أكثر فعالية. لا أتحدث حتى عن تأثيرات سلبية مستقبلية لتوثيق المخاطر السيبرانية دون تطوير قدراتك على التعامل معها.
يجب القيام به: توضيح المسؤولية الشخصية
يمكن أن يُعتبر CISOs وأصحاب القرار مسؤولين شخصيًا إذا تبين أنهم أدركوا الثغرات الأمنية ولم يتحركوا أو غطّوها. يجب على المؤسسة أن تمتلك استراتيجية قانونية لرد فعلها على الأحداث السيبرانية، بما في ذلك اعترافها بأن كل شخص يشتبه في أنه قد أخفى أو منع الاعتراف يُعتبر مسؤولًا شخصيًا. هذا هو الأكثر شيوعًا في الولايات المتحدة، ولكن الدول الأخرى تبدأ أيضًا باتباع نفس الشيء مع إرشاداتها الخاصة.
لا يجب القيام به: الوعود بعدم وجود أي مخاطر
هذا ليس فقط غير واقعي، بل أيضًا حالة غير مرغوب فيها. تحتاج جميع الشركات إلى اتخاذ مخاطر معينة ليمكنها أن تعمل وتبتكر. مستوى المخاطر القابل للقبول يسمح لك بالتقدم والمنافسة، ولكنك لست متوترًا إلى حد التوقف. يفهم القادة تحليل المخاطر والفوائد، لذا قس المخاطر بهذه المصطلحات وقرّر مستوى التسامح الذي ترغب في أن تتحمله.
كـ CISO، فأنت على علم بمخاطر الأمن السيبراني. يمكنك تقييم مخاطر مؤسستك من خلال التقارير التي تأتي من الموردين المتخصصين، والأخبار في وسائل الإعلام، وإنشاء شبكة على المنتديات المهنية، واستيعاب البنية التحتية لمؤسستك. لكن كما لا يمكن تصميم أحدث استراتيجية مالية للاتجاه الأفضل في اندماج أو حزمة مكافآت للياقة البدنية، لا تنتظر أن يفهم زملاءك في المالية والموارد البشرية كيف يمكنهم إدارة المخاطر السيبرانية. وفي الواقع، لا يدرك مجلس الإدارة حتى تفاصيل كل دور.
لذلك، يجب على CISOs أن يكونوا قادرين على التعبير عن مخاطر الأمن السيبراني من منظور العمل، وقياسها، وإجراء المحادثة باللغة نفسها التي تستخدمها باقي القادة، واشرح كيف تؤثر على جميع المجالات الأخرى في العمل.
المصدر: الأمور التي يجب القيام بها وعدم القيام بها لقياس المخاطر السيبرانية للـ CISO (itsecurity.pt)