CISO ها به پشتوانه نیاز دارند تا مسئولیت امنیت را بر عهده بگیرند

CISO ها به پشتوانه نیاز دارند تا مسئولیت امنیت را بر عهده بگیرند

CISO ها برای به عهده گرفتن امنیت اطلاعات پلاتوبلاک چین به پشتوانه نیاز دارند. جستجوی عمودی Ai.

با توجه به گزارش اخیر، تنها 5 شرکت از 100 شرکت فورچون، در فهرست مدیریت ارشد، رئیس امنیت خود را حساب می کنند.

La نقش CISO و رابطه آن با نفوذ و نفوذ همیشه یک رقص با گارد قدیمی شرکت بوده است. آیا CISO واقعاً این اختیار را دارد که یک مدیر اجرایی خط تجاری را از انجام کاری مخاطره آمیز باز دارد؟ و اگر CISO تلاش کند، این کار را انجام خواهد داد CISO از مدیر عامل پشتیبانی می کند و دیگران؟

اخیر بحث لینکدین توسط درک اندروز آغاز شدمدیر عملیات امنیت سایبری و واکنش به حوادث برای یک غیرانتفاعی بزرگ که به گفته او ترجیح نمی‌دهد آن را شناسایی کند، به خوبی ترس‌ها را در بر می‌گیرد.

«نقش CISO واقعاً عامل اصلی چیزی نیست جز اینکه فردی باشد که در زمان مناسب سقوط کند. CISOها در حلقه داخلی مدیرعامل نیستند. آنها مانند حلقه چهارم هستند. این بدان معناست که فروش امنیتی باید قبل از دریافت تاییدیه سازمانی واقعی، سه مورد دیگر را طی کند و تا آن زمان، آموزش‌های فیشینگ بیشتری را انجام دهد.

اندروز سپس یک سوال مهم را مطرح کرد: چرا شرکت‌ها به هر واحد تجاری اجازه می‌دهند که به جای CISO، در صورتی که چیزی بیش از حد مخاطره‌آمیز است، خودش تصمیم بگیرد؟

من هرگز جایی را ندیده ام که به هر واحد تجاری اجازه دهد شبکه خود را اداره کند. پس چرا به کسی در بازاریابی اجازه می‌دهیم ریسک سایبری را بپذیرد که می‌تواند بر هر واحد تجاری در سازمان تأثیر بگذارد؟ پذیرش به معنای مالکیت است و همه ما می دانیم که مسئولیت پذیری هرگز به ریسک سایبری واحدهای تجاری نمی رسد. اندروز نوشت: این CISO است که سقوط می کند. «در مورد ریسک مالی و عملکرد، مدیر مالی دارای اختیار نهایی است. شما هرگز نخواهید شنید که یک مدیر مالی می گوید "خب، اگر ریسک را بپذیرید، پس می توانید آن را انجام دهید." این کاری نیست که آنها انجام می دهند. به عنوان رئیس، آنها مرجع نهایی هستند و در مورد هر چیزی که در قلمرو خود است پاسخگو هستند.»

یادگیری زبان رهبری

چرا شرکت ها نسبت به سایر مدیران سطح C به CISO خود قدرت بسیار کمتری می دهند؟ این صرفاً استراتژی امنیت سایبری سازمانی را تضعیف نمی کند. این می تواند تأثیر غیرمستقیم کاهش وضعیت امنیتی را حتی بیشتر داشته باشد، زیرا سازمان های CISO از کنار گذاشتن آنها خجالتی می شوند و تلاش هایی را آغاز می کنند که می دانند نباید تأیید شوند.

باراک انگل، مدیر عامل شرکت امنیتی EAmmune و نویسنده چرا CISO ها شکست می خورند، استدلال می کند که بیشتر این مشکل از وال استریت و سایر نیروهای بازار نشات می گیرد. هنگامی که نقض های امنیتی بزرگ اعلام می شود، شرکت ها گاهی اوقات شاهد کاهش قیمت سهام خود خواهند بود، اما تقریبا همیشه بسیار موقتی است.

«نقض‌ها اثرات منفی بلندمدتی ندارند. انگل می گوید: قیمت سهام نسبتاً سریع بهبود می یابد. نکته اصلی این است که امنیت بعد از چند ماه اول اهمیتی ندارد. اما CISO ها آن را واقعاً ترسناک توصیف می کنند و مدیران عامل شک دارند."

اگرچه بارها گفته شده است، اما انگل معتقد است که این به آن بازمی گردد CISO به طور موثر ارتباط برقرار نمی کند به مدیرعامل - و روسای واحدهای تجاری - در شرایط تجاری خالص. "فقط یک بار می خواهم بشنوم که یک CISO از اصطلاح "جریان نقدی" استفاده می کند. اگر همه چیزهایی که از شما می شنویم داستان های ترسناک هستند، پس شما معنی سطح C بودن را نیاموخته اید. شما زبان تجارت را نپذیرفته اید.» او می گوید.

ایجاد خرید در کسب و کار

بخش دیگری از مشکل، نسبی است تازگی، حداقل در صفحه استراتژیک مدیرعامل، از امنیت سایبری. مجموعه CEO در فورچون 500 شرکت دارای نسل‌هایی از تجربه است که در مورد ریسک‌ها و عدم قطعیت‌هایی که در واحدهای تجاری قانونی، مالی، منابع انسانی، IR، انطباق و سایر واحدهای تجاری وجود دارد، راحت می‌شوند. اما تسلط بر ریسک امنیت سایبری برای بسیاری از مدیران عامل سخت و ناخوشایند به نظر می رسد.

دیرک هاجسون، مدیر امنیت سایبری NTT استرالیا می‌گوید: «بیشتر ریسک‌های تجاری ثابت هستند، اما ریسک سایبری مطلقاً اینطور نیست. «در امنیت سایبری، خطرات مورد توافق جهانی یا واضح نیستند. این ممکن است به اندازه ارتباطات ضعیف در یک زمینه تجاری، بی احترامی به CISO نباشد. تفاوت اساسی در انتظارات بین امنیت سایبری و سایر واحدهای تجاری وجود دارد. تا زمانی که آن را اصلاح نکنیم، در همان نقطه گیر خواهیم کرد.»

الیور توکلی، مدیر ارشد فناوری Vectra AI، استدلال می کند که ماهیت امنیت سایبری خود باعث این موضوع می شود. حتی با وجود اینکه CISO به طور منظم یادداشت هایی را برای مدیران ارشد در مورد مسائل مختلف صادر می کند، اما اغلب تا زمانی که یک وضعیت اضطراری امنیتی رخ نمی دهد، آنها را نادیده می گیرند.

«امنیت سایبری تنها در زمان بحران قابل رسیدگی است. تقریباً همیشه، آن مکالمه در یک موقعیت منفی است. توکلی می‌گوید که توسعه این رابطه بسیار دشوار است. "بیشتر CISO ها به قهرمان بودن برای سایر CISO ها چسبیده اند و نه برای بقیه C-suite."

برایان واکر، مدیر عامل Cap Group، یک شرکت مشاوره امنیت سایبری، اضافه می کند: «همه چیز در مورد اقتدار و احترام است. اگر شما اختیار دارید و رئیستان از شما حمایت نمی کند، پس CISO واقعاً اختیار ندارد.»

تمبر زمان:

بیشتر از تاریک خواندن