CISO ต้องการการสนับสนุนเพื่อดูแลความปลอดภัย

CISO ต้องการการสนับสนุนเพื่อดูแลความปลอดภัย

CISO ต้องการการสนับสนุนเพื่อดูแลความปลอดภัย PlatoBlockchain Data Intelligence ค้นหาแนวตั้ง AI.

ตาม รายงานล่าสุดมีเพียง 5 บริษัทใน Fortune 100 เท่านั้นที่นับหัวหน้าฝ่ายรักษาความปลอดภัยของตนเมื่อจดทะเบียนผู้บริหารระดับสูง

พื้นที่ บทบาทของ CISO และความสัมพันธ์กับอิทธิพล และอิทธิพลก็มักจะเต้นรำกับผู้พิทักษ์เก่าขององค์กรเสมอ CISO มีอำนาจอย่างแท้จริงในการหยุดยั้งผู้บริหารสายงานธุรกิจจากการทำสิ่งที่เสี่ยงหรือไม่? และถ้า CISO พยายามจะทำ CISO ได้รับการสนับสนุนจาก CEO และคนอื่น ๆ?

เมื่อเร็ว ๆ นี้ การสนทนา LinkedIn เริ่มต้นโดย Derek Andrewsผู้อำนวยการฝ่ายปฏิบัติการด้านความปลอดภัยทางไซเบอร์และการตอบสนองต่อเหตุการณ์ขององค์กรไม่แสวงหากำไรขนาดใหญ่ที่เขาบอกว่าเขาไม่อยากระบุตัวตน และสรุปความกลัวได้ค่อนข้างดี

“บทบาทของ CISO ไม่ใช่หัวหน้าของสิ่งอื่นใดนอกจากการเป็นผู้ที่จะล้มลงเมื่อถึงเวลาที่เหมาะสม CISO ไม่ได้อยู่ในวงในของ CEO พวกมันเหมือนวงแหวนวงที่สี่ที่ออกมา นั่นหมายความว่าการขายหลักทรัพย์จะต้องผ่านอีก XNUMX รายการก่อนที่จะได้รับการอนุมัติจากองค์กรจริง ๆ และเมื่อถึงเวลานั้น การฝึกฟิชชิ่งก็น้อยลง” Andrews เขียน

จากนั้น แอนดรูว์ก็ตั้งคำถามเชิงวิพากษ์ว่า: เหตุใดองค์กรจึงปล่อยให้ทุกหน่วยธุรกิจตัดสินใจด้วยตัวเองหากมีบางอย่างที่เสี่ยงเกินไป แทนที่จะให้ CISO

“ฉันไม่เคยเห็นสถานที่ใดที่อนุญาตให้แต่ละหน่วยธุรกิจมีเครือข่ายของตัวเองได้ เหตุใดเราจึงยอมให้คนในวงการการตลาดยอมรับความเสี่ยงทางไซเบอร์ที่อาจส่งผลกระทบต่อทุกหน่วยธุรกิจในองค์กร การยอมรับหมายถึงความเป็นเจ้าของ และเราทุกคนรู้ดีว่าความรับผิดชอบไม่เคยมาพร้อมกับความเสี่ยงทางไซเบอร์ในการยอมรับหน่วยธุรกิจ CISO นั่นแหละที่ล้มลง” Andrews เขียน “CFO มีอำนาจขั้นสุดท้ายในเรื่องความเสี่ยงทางการเงินและผลการดำเนินงาน คุณจะไม่ได้ยิน CFO พูดว่า 'ถ้าคุณยอมรับความเสี่ยง คุณก็สามารถทำได้' นี่ไม่ใช่สิ่งที่พวกเขาทำ ในฐานะหัวหน้า พวกเขาเป็นผู้มีอำนาจขั้นสุดท้ายและต้องรับผิดชอบต่อทุกสิ่งภายใต้โดเมนของพวกเขา”

เรียนรู้ความเป็นผู้นำ Lingo

เหตุใดองค์กรต่างๆ จึงให้อำนาจแก่ CISO ของตนน้อยกว่าผู้บริหารระดับ C อื่นๆ มาก สิ่งนี้ไม่เพียงแต่บ่อนทำลายกลยุทธ์ความปลอดภัยทางไซเบอร์ขององค์กรเท่านั้น อาจมีผลกระทบทางอ้อมในการลดมาตรการรักษาความปลอดภัยมากยิ่งขึ้น เนื่องจาก CISO กลายเป็นคนขี้อายที่จะถูกแทนที่และเริ่มความพยายามในการอนุมัติไฟเขียวที่พวกเขารู้ว่าไม่ควรได้รับการอนุมัติ

Barak Engel ซีอีโอของบริษัทรักษาความปลอดภัย EAmmune และ ผู้เขียนของ ทำไม CISO ถึงล้มเหลวระบุว่าปัญหานี้ส่วนใหญ่เกิดจาก Wall Street และกลไกตลาดอื่นๆ เมื่อมีการประกาศการละเมิดความปลอดภัยครั้งใหญ่ บริษัทต่างๆ จะเห็นการลดลงของราคาหุ้นในบางครั้ง แต่ก็มักจะเกิดขึ้นเพียงชั่วคราว

“การละเมิดไม่มีผลกระทบด้านลบในระยะยาว ราคาหุ้นฟื้นตัวค่อนข้างเร็ว” Engel กล่าว “สิ่งสำคัญของ CEO คือความปลอดภัยนั้นไม่สำคัญหลังจากผ่านไปสองสามเดือนแรก แต่ซีไอเอสมองว่ามันน่ากลัวจริงๆ และซีอีโอก็ไม่เชื่อ”

แม้ว่าจะมีการพูดหลายครั้ง แต่ Engel ยืนยันว่าสิ่งนี้ย้อนกลับไป CISOs สื่อสารไม่มีประสิทธิภาพ ถึง CEO — และหัวหน้าหน่วยธุรกิจ — ในแง่ธุรกิจล้วนๆ “ครั้งหนึ่งฉันต้องการได้ยิน CISO ใช้คำว่า 'กระแสเงินสด' หากสิ่งที่เราได้ยินจากคุณเป็นเพียงเรื่องราวที่น่ากลัว แสดงว่าคุณไม่ได้เรียนรู้ว่าการเป็นระดับ C หมายความว่าอย่างไร คุณยังไม่ได้นำภาษาของธุรกิจมาใช้” เขากล่าว

สร้างการซื้อในธุรกิจ

อีกส่วนหนึ่งของปัญหาคือญาติ ความใหม่ อย่างน้อยก็ในจานกลยุทธ์ของ CEOของการรักษาความปลอดภัยทางไซเบอร์ ชุด CEO ของบริษัทใน Fortune 500 มีประสบการณ์มาหลายชั่วอายุคนในการทำความเข้าใจและคุ้นเคยกับความเสี่ยงและความไม่แน่นอนที่มีอยู่ในกฎหมาย การเงิน ทรัพยากรบุคคล IR การปฏิบัติตามกฎระเบียบ และหน่วยธุรกิจอื่นๆ แต่ความเสี่ยงด้านความปลอดภัยทางไซเบอร์นั้นดูน่าอึดอัดใจและยากที่จะเชี่ยวชาญสำหรับซีอีโอหลายคน

“ความเสี่ยงทางธุรกิจส่วนใหญ่คงที่ แต่ความเสี่ยงทางไซเบอร์ไม่แน่นอน” Dirk Hodgson ผู้อำนวยการฝ่ายความปลอดภัยทางไซเบอร์ของ NTT Australia กล่าว “ในการรักษาความปลอดภัยทางไซเบอร์ ความเสี่ยงไม่ได้รับการตกลงหรือชัดเจนในระดับสากล อาจไม่ใช่การดูหมิ่น CISO มากเท่ากับการสื่อสารที่ไม่ดีในบริบททางธุรกิจ ความคาดหวังระหว่างความปลอดภัยทางไซเบอร์กับหน่วยธุรกิจอื่นๆ มีความแตกต่างพื้นฐาน จนกว่าเราจะแก้ไขปัญหานั้น เราจะติดอยู่ในจุดเดียวกัน”

Oliver Tavakoli ซึ่งเป็น CTO ของ Vectra AI แย้งว่าธรรมชาติของความปลอดภัยทางไซเบอร์เองก็เป็นสาเหตุของปัญหานี้ แม้ว่า CISO จะออกบันทึกช่วยจำให้กับผู้บริหารระดับสูงเกี่ยวกับประเด็นต่างๆ เป็นประจำ แต่ก็มักจะถูกเพิกเฉยจนกว่าจะเกิดเหตุฉุกเฉินด้านความปลอดภัย

“ความปลอดภัยทางไซเบอร์จะได้รับการจัดการในช่วงวิกฤตเท่านั้น เกือบทุกครั้ง บทสนทนานั้นอยู่ในสถานการณ์เชิงลบ นั่นทำให้การพัฒนาสายสัมพันธ์นั้นเป็นเรื่องยากมาก” Tavakoli กล่าว “CISO ส่วนใหญ่ติดอยู่กับการเป็นวีรบุรุษของ CISO คนอื่นๆ ไม่ใช่สำหรับ C-suite ที่เหลือ”

Brian Walker ซีอีโอของ Cap Group ซึ่งเป็นบริษัทที่ปรึกษาด้านความปลอดภัยทางไซเบอร์กล่าวเสริมว่า “มันเป็นเรื่องของอำนาจและความเคารพ หากคุณมีอำนาจและเจ้านายของคุณไม่สนับสนุนคุณ CISO ก็ไม่มีอำนาจจริงๆ”

ประทับเวลา:

เพิ่มเติมจาก การอ่านที่มืด