CISO'lar üçün Sibер Riskləri Ölçmədə Edilməli və Edilməməli Şeylər

Yıllardır, siber savunma çoğunlukla soyut bir uygulama olmuşdur. Baş Məlumat Güvənliliyi Məsuliyyətli (CISO), təşkilatı nisbətən belirsiz və təyin edilməmiş tehditlərdən qoruma məsuliyətindədir. Tehlikenin bir yerlər gizlədiyini bilirsiniz, lakin riski konkret və ya mühüm terminlərlə təyin edə bilməzsiniz.

26.06.2024 SintelSedat Akfidan 4 dk okuma
CISO'lar üçün Sibер Riskləri Ölçmədə Edilməli və Edilməməli Şeylər

James Pearce, NCC Group RM&G (Risk Management and Governance) Başkanı

CISO'lar üçün Siber Riskləri Ölçmədə Etibarlı və Etibarsız İşlər İllik olaraq, siber müdafiə əsasən soyut bir tətbiq olmuşdur. Baş Məlumat Güvənliliyi Məsuliyyətçisi (CISO), şirkəti nisbətən belirsiz və təyin edilməmiş tehdidlərdən qoruma məsuliyyətindədir. Tezliyin bir yerlər gizləndiyini bilirsiz, lakin riski konkret və ya konkret terminlərlə təyin edə bilməzsiniz

Buna baxmayaraq, texnologiya iş əməliyyatlarının bütün yönü üçün vacib hala gələrkən və tehdidlər artıq daha geniş və məbləğli hala gələrkən, CISO-nun rolunun əhəmiyyət dərəcəsi inkişaf etdi. Birinci məqsəd maşınları işləyən və xətalardan arındırmaq üçün ikinci rəsmi bir rol oynamaq əvəzinə, CISO-nun artıq şirkətlərin bərabərliyinə və böyüməsinə əhəmiyyətli qatki edilməsi gözlənilir.

Strateji gözləntilərə keçid səbəbi ilə, CISO-nun siber təhlükəsizliyi (risk, qarşısını almaq, azaltmaq və nihayətində bərabərliyin) iş dilinə çevirməsi və bütün şirkət üçün uyğun hala gətirməsi vacibdir.

Siber riski ölçmə (QRQ) tam dəqiq bu iş üçün qiymətli bir alət kimi ortaya çıxır - kararlar və əməliyyatlara yön verər, şirkəti daha bərabər hala gətirər və yatırım qazancını anlamaq üçün riski maliyə terminləri ilə təyin və ifadə edin.

QRQ, "yaxşı olmaq"dan əlavə, kurallar, hökümət və tənzimləyici institutlar daha çox hesab vermək tələb etdikcə bir neçə şirkət üçün həqiqi tələb halına gəlir.

Lakin, qiymətləndirmə etmək kifayət deyil. CISO'lar riskləri və nəticələri anlasalar da, bunları təşkilatın qalan hissəsinə, idarəetməyə və idarəetmə kuruluna açıq şəkildə ötürmək çətindir.

QRQ-dan faydalanmaq və etibarlı investisiyalar üçün dəstək almaq üçün bəzi tövsiyələr var.

YAPILMASI GEREKENLER: Riskin Finansal Açılardan İletilmesi

İş liderləri, iş metrikalarına əsaslanan qərarlar qəbul edir. Bir CISO kimi, riski anlaya biləcəkləri bir dil ilə kontekstləşdirməlisiniz və trafik işıqları və qrafiklər əvəzinə sabit ədədlərlə təyin etməlisiniz. Siberal təhlükəsizlik də yetişmə, proseslər, inkişaf və texnologiya kimi idarə edilməli funksiyalardan biridir. Bu sahələrdə riski idarə etmək və performansı optimallaşdırmaq üçün alətlərə investisiya edirik - siber təhlükəsizlik də fərqli ola bilməz.

YAPILMAMASI: Alarm

Əlavə olaraq, meydana gələ biləcək risklər və potensial ziyanlar haqqında dəlillər təqdim etmək istəyirsiz, lakin tehditkar olmaqdan və ya köçünməyən ton işlətməkdən qaçın. İcra komandasının və idarəetmə kurulunun bütün təşkilatın ehtiyatlarını dəqiq qurmağa çalışdığını qəbul edin. Siberal riskləri ciddiyyətli kimi davranmalarına baxmayaraq, gökyüzü əslində düşmür və aşırı mənsub bir yanaşma, iş realitələri ilə izolə edilmiş və ya kontekstdən kənar görünə bilər.

DO: Digər investisiyaların qorunması kimi baxmaq

Qərar vericilər üçün, təşkilatın ehtiyatlarını dəqiq qurmaq, digər investisiyaların ən yaxşı uğurlaşma şansına sahib olması üçün dəlillərini əhatə edir. Bu yerdə siberal təhlükəsizlik daxildir; əlavə edilmiş və gələcəkdə ediləcək investisiyaları qoruya bilərsiniz. Bunu belə düşünün: Əgər bir garajda qorunmayan və ya zədələnməsindən sonra qayğı qazanmayan pahalı bir sport avtomobili almasanız, onu saxlamaq üçün əlavə edilən bir sənəd yoxdur. Eyni zamanda, siberal təhlükəsizlik üçün investisiya etmək, təşkilatdakı digər bütün cəhdlərin daha dayanıqlı, daha tam və uğurlaşma riski daha az olan olmasına səbəb olur.

YAPMAYIN: Çox texniki olmaq

İdaraetmə dostlarınız və idarəetmə kurulu, ən son siberal qanunsuzlukların hansı taktikləri istifadə etdiyinə dair texniki ətraflı məlumat duymağa ehtiyac duymayabilir (və əhtimal ki, istəməyəcəklər). Sadəcə bir hücum ehtimalının, mümkün ziyanın və təşkilatlarının bu barədə donanımlı olub-olmadığının fərqli olduğunu bilmək istəyirlər. Olasılıq və təsir kimi anlaya biləcəkləri terminlərlə açıqlayın. Fərqli iş sektorlarında riski ölçmək üçün ən çox istifadə olunan gərgin 5x5 risk matrisini düşünün. Bir hadisənin mümkün təsiri əhəmiyyətli, lakin ehtimalı azdırsa, tabii ki, iştirak etməkdə zorlanacaq. Lakin təsir varsa, olasılıqlar neçə olsun, çox zorlayıcı bir vəziyyət var.

YAPIN: Heç nə etməyin riskini vurğulayın

Əgər eski sistemləri tamamilə ortadan qaldırmaq üçün milyonlarla dollar investisiya tələb edirsə, mevzuata uyğunluq üçün lazımsızsa çox zor görünə bilər. Ani, bir qədər daha əla hala gəlir. Heç nə etməzsinizsə, hansı təhlükəli yoxlukları açıq edirsiniz? Uyğunluq məsələləri və mümkün para cəzaları varmı? Yeni işləri riskdə qoymağa məruz qoyursunuzmu? Müştəri məlumatlarını riskdə qoymağa məruz qoyursunuzmu? Qərar vericilərin eyni zamanda olmayan nəticələri bilməsi lazımdır.

YAPMAYIN: Çox əvvəl atlamayın

QR artıq daha mühüm hala gələrsə də, qeyri-şərtlə siberal təhlükəsizlik əsasını qurana qədər QR qiymətləndirməsinə investisiya etməyin. Məsələn, CMMI Rəsmiyyət Dərəcəsi nişanını istifadə etdiyinizi fərqləndirin. Və siberal kontrollerin rəsmiyyət dərəcəsinin cəmi 2.5-dən az olması. Bu hallarda, hər hansı bir qiymətləndirmə, riski ölçməyə ehtiyac yoxdur. Buna görə də, nəticələri daha effektiv şəkildə istifadə etmək üçün yanaşmanıza mərhələli şəkildə düşünün. Siberal riskləri, bunları idarə etmə qabiliyyətini inkişaf etdirmədən təyin etmək, əgər bu riskləri idarə etmə qabiliyyətini inkişaf etdirmək kimi düşünməsəniz, gələcəkdə mənfi təsirlər olacaq.

YAPIN: Kişiliyin məsuliyyətini açıqlayın

CISO'lar və digər iş liderləri, təhlükəli yoxlukların həyata keçirilməsindən və ya bu yoxlukları qorumaq üçün əməliyyat etməmədən təyin edilərsə, şəxsi olaraq məsuliyyətli hesab edilə bilər (və bu dəqiq şəkildə edilir). Təşkilat, ədalətliyə öncəlik vermək və hər kəsə qarşı təyin edilən hər hansı bir təsdiq etmədən şübhələnildiyi zaman şəxsi olaraq məsuliyyətli hesab edilə bilər. Bu, ABŞ-da ən çox yayılmışdır, lakin digər ölkələr öz istiqamətləri ilə eyni şeyi başa salmağa başlamışdır.

YAPILMAMASI GEREKENLER: Bütün riskləri ortadan qaldıracağınıza söz verin

Bu sadəcə tamamilə real deyil, eyni zamanda istənilməz bir vəziyyətdir. Bütün şirkətlərin işləyə biləcəyi və inkişaf etməsi üçün müəyyən miqdarda riski qəbul etməli. Qəbul edilə bilən əməliyyat risk səviyyəsi, daha dərinləşməyə və rekabetçilikdən imkan verir, lakin tamamilə qorxanıq deyil. İş liderləri risk-fayda analizini anlayır, bu səbəbdən riski bu terminlərlə ölçün və hansı səviyyədə tolerans etmək istədiyinizə qərar verin.

Bir CISO kimi siberal təhlükəsizlik risklərini bilirsiz. Sənaye dostlarından tehdit xəbərləri, pulsurlarda məlumatlar, profesional forumlarda şəbəkə quraraq və təşkilatınızın infrastrukturunu anlamaq əlavə edilən riski qiymətləndirə bilərsiniz. Ancaq, yaxın bir birləşmə və ya uyğun maliyəli işçi haqqı paketi üçün ən qorxanıq maliyyə strategiyasını təyin edə bilməzsiniz kimi, maliyyə və işgüzar sənaye dostlarınızın siberal riski necə idarə edəcəklərini anlamaq üçün gözləyin. Əslində, idarəetmə kurulunuz hər bir rolun bütün dəyərlərini bilməz.

Bu səbəbdən CISO'lar siberal riski iş aspektində ifadə edə və ölçə bilər, digər iş liderləri ilə eyni dil dövran və işin digər bütün sahələrin necə təsir etdiyini açıqla bilər.

Mənbə: CISO'lar üçün Siberal Riskləri Ölçmədə Etibarlı və Etibarsız İşlər (itsecurity.pt)