YORUM
Risk değerlendirmelerine yön veren bağlam ve ölçümler sürekli değişiyor; güvenlik ekibi olarak ilerlemenin nasıl olduğuna dair anlayışımız da öyle. Her şeyi ölçmek mümkün değildir ve ölçebiliyor olmanız onun önemli olduğu anlamına gelmez. Bu, ayrıntılarda kaybolmayı ve büyük resmi gözden kaçırmayı kolaylaştırır: Yönsel olarak gelişiyor muyuz?
Sorunun büyük bir kısmı, ulaşılabilir hedefleri gözden kaçırırken mükemmelliği hedefleyen standart güvenlik politikasıdır. Sektörümüzde örneğin "tüm yüksek riskli güvenlik açıklarının 10 gün içinde ele alınması gerekir" veya "tüm kullanıcı erişiminin üç ayda bir gözden geçirilmesi gerekir" diyen politikalarımız vardır. Varsayım şu ki, bunun ulaşılabilir olup olmadığı ve bu hedefe ulaşmak için hangi kaynakların gerekli olacağı hakkında hiçbir konuşma yapmadan, %100 için çabalayacaksınız.
Genellikle bir güvenlik ekibi bu hedefe yüzde 70 oranında ulaşır ve bu da başarısızlık olarak kabul edilir. Bir ekip genellikle, örneğin kritik güvenlik açıklarının %70'ini ve politikanın %100 hedefini ele alarak açığı kapatmaya çalışırken çok büyük miktarda kaynak harcar. Kaynaklar başka yerlerde daha iyi harcanabilecekken mükemmelliği hedeflemek için kaynakları zorlayabilirler.
Sektör olarak bir adım geriye gitmemiz ve programlarımıza yön veren politikaları ve ölçümleri yeniden değerlendirmemiz, bunların gerçekçi olup olmadığına ve hatta doğru ölçümler olup olmadığına karar vermemiz gerekiyor. Bunu başarmak için atmanız gereken üç adım var.
1. Risk İştahınızı Belirleyin
Tüm risk alanlarında mükemmelliğe ulaşmak imkansızdır. Güvenlik ekipleri sonunda köstebek vurma oyunu oynayabilir ve daha ince risklere odaklanmayı kaybedebilir. Kuruluşun en büyük güvenlik risklerinin nerede bulunduğunu ve kaynakların nereye tahsis edileceğinin yanı sıra yöneticilerin belirli bir düzeyde risk konusunda rahat oldukları alanları tanımlamak için iş düzeyinde bir görüşme yapılması gerekir. Örneğin, MOVEit gibi kritik bir güvenlik açığı, işin bir alanında kabul edilebilir bir riski temsil edebilir, ancak işletme üzerinde sıfır veya minimum düzeyde etki payı bırakan birinci kademe sistemlere sahip başka bir alanda bu risk teşkil edemez. CIA üçlüsü gizlilik, bütünlük ve kullanılabilirlik. Bir risk değerlendirmesi yapmak için sektörünüzdeki en büyük güvenlik açıklarının nerede olduğuna ve genellikle alanınızdaki işletmeleri hedef alan saldırı türlerine bakın.
2. Esnek, Ulaşılabilir Hedefler Belirleyin
Bir sonraki adım, risk değerlendirmenize dayalı olarak artan ilerlemeye odaklanan ulaşılabilir güvenlik politikaları belirlemektir. Güvenlik açıklarının %50'sini yamalamaktan %95'ine bir gecede geçemezsiniz. Hedefinize ulaşmak için gereken kaynakları ve %85 yerine toplam yamalamayı hedefleyerek hangi fırsatlardan vazgeçeceğinizi anlamak önemlidir. Bu son birkaç noktayı kapatmak yatırıma değmeyebilir.
Statik bir hedef belirlemek ve mükemmelliği hedeflemek yerine, programı daha önce bulunduğunuz noktaya göre geliştirmeye odaklanın. Sormanız gereken sorular şunlardır: Doğru yönde mi ilerliyoruz? Program gelişiyor mu? Genel olarak riski azaltıyor muyuz?
3. Düzenli Olarak Yeniden Değerlendirin
Güvenlik açıkları ve saldırı yöntemleri her zaman değiştiğinden, güvenlik liderlerinin risk iştahını ve güvenlik politikalarını yeniden değerlendirmek için daha geniş işletme birimleriyle düzenli olarak görüşmelerde bulunması gerekir. En azından bu her yıl yapılmalıdır. Hedeflerin bilinen riskler ve risk toleransıyla uyumlu olup olmadığını yeniden değerlendirin ve ödünler konusunda bilinçli kararlar alın.
Örneğin, kritik güvenlik açıklarının %85'ini 10 gün içinde gidermenin mümkün olduğunu belirleyebilirsiniz. %90'a ulaşmak için, X gibi terimlerle ifade edilen kaynak miktarı parasal yatırım, zaman veya insanlar, Gerekli olacak. Bu ek kaynaklarla karşılaştırıldığında %85'in kabul edilebilir bir risk düzeyi olduğunu görebilirsiniz.
Mükemmelliği Değil İlerlemeyi Hedefleyin
Riske ilişkin kararlar bir boşlukta alınmamalıdır. Bu nedenle güvenlik liderlerinin bunlara sahip olması gerekir. diğer iş dünyası liderleri ve yönetim kuruluyla yapılan görüşmeler. Sonuç olarak: Bu sektörde mükemmelliğe nadiren ulaşılabilir ve bu mutlakı hedeflemek yarardan çok zarar getirebilir. Bunun yerine ilerleme kaydetmeye odaklanın. Gerçekçi hedefler belirleyin, oraya ulaşmak için küçük adımlar atın ve optimum risk azaltma seviyesine ulaşana kadar çıtayı yükseltmeye devam edin.
- SEO Destekli İçerik ve Halkla İlişkiler Dağıtımı. Bugün Gücünüzü Artırın.
- PlatoData.Network Dikey Üretken Yapay Zeka. Kendine güç ver. Buradan Erişin.
- PlatoAiStream. Web3 Zekası. Bilgi Genişletildi. Buradan Erişin.
- PlatoESG. karbon, temiz teknoloji, Enerji, Çevre, Güneş, Atık Yönetimi. Buradan Erişin.
- PlatoSağlık. Biyoteknoloji ve Klinik Araştırmalar Zekası. Buradan Erişin.
- Kaynak: https://www.darkreading.com/cybersecurity-analytics/time-to-stop-measuring-security-in-absolutes
- :vardır
- :dır-dir
- :olumsuzluk
- :Neresi
- $UP
- 1
- 10
- 7
- %95
- a
- Hakkımızda
- kesin
- kabul edilebilir
- erişim
- elde
- Başarmak
- Ek
- adres
- ele
- adresleme
- karşı
- amaç
- hedefleyen
- Amaçları
- hizalı
- Türkiye
- her zaman
- miktar
- an
- ve
- Yıllık
- Başka
- iştah
- ARE
- ALAN
- alanlar
- AS
- soran
- değerlendirme
- değerlendirmeler
- varsayımı
- At
- saldırı
- saldırılar
- kullanılabilirliği
- Arka
- bar
- merkezli
- BE
- Çünkü
- önce
- Daha iyi
- Büyük
- büyük
- Biggest
- Alt
- Daha geniş
- iş
- İş Liderleri
- işletmeler
- fakat
- by
- CAN
- belli
- değiştirme
- Kapanış
- rahat
- çoğunlukla
- gizlilik
- bilinçli
- sürekli
- bağlam
- konuşma
- olabilir
- kritik
- Günler
- Karar verme
- kararlar
- sayılır
- tanımlamak
- ayrıntılar
- Belirlemek
- yön
- tartışmalar
- do
- gelmez
- yapılmış
- kolay
- başka yerde
- son
- Hatta
- her şey
- örnek
- Yöneticiler
- ifade
- Başarısızlık
- az
- bulmak
- esnek
- odak
- İçin
- itibaren
- boşluk
- almak
- Vermek
- gol
- Goller
- Tercih Etmenizin
- rehberlik
- zarar
- Var
- okuyun
- yüksek risk
- vurmak
- ambar
- HTTPS
- darbe
- önemli
- imkânsız
- geliştirme
- in
- artımlı
- sanayi
- örnek
- yerine
- bütünlük
- yatırım
- IT
- ONUN
- jpg
- atlama
- sadece
- tutmak
- bilinen
- Soyad
- liderleri
- seviye
- yalan
- sevmek
- çizgi
- ll
- Bakın
- GÖRÜNÜYOR
- kaybetmek
- kaybetme
- kayıp
- yapılmış
- yapmak
- YAPAR
- Yapımı
- Mayıs..
- ortalama
- ölçmek
- ölçümler
- ölçme
- yöntemleri
- Metrikleri
- en az
- asgari
- kaçırmak
- hafifletme
- Daha
- hareketli
- şart
- gerek
- ihtiyaçlar
- sonraki
- yok hayır
- numara
- of
- sık sık
- on
- ONE
- Fırsatlar
- optimum
- or
- kuruluşlar
- Diğer
- bizim
- tüm
- bir gecede
- Bölüm
- Yama
- İnsanlar
- mükemmellik
- Yapmak
- resim
- Platon
- Plato Veri Zekası
- PlatoVeri
- oynama
- noktaları
- politikaları
- politika
- mümkün
- Sorun
- Programı
- Programlar
- Ilerleme
- üç aylık
- Sorular
- kaldırma
- nadiren
- RE
- ulaştı
- реалистичный,en
- azaltarak
- yeniden değerlendirmek
- düzenli
- bağıl
- temsil etmek
- gereklidir
- Kaynaklar
- Yorumlar
- krallar gibi yaşamaya
- Risk
- risk arzusu
- risk değerlendirmesi
- riskler
- s
- söylemek
- güvenlik
- Güvenlik politikaları
- güvenlik riskleri
- set
- ayar
- meli
- görme
- küçük
- So
- uzay
- harcıyor
- harcanmış
- standart
- statik
- yönetim
- adım
- Basamaklar
- dur
- çabalamak
- Sistemler
- Bizi daha iyi tanımak için
- Hedef
- takım
- takım
- şartlar
- göre
- o
- The
- Orada.
- Bunlar
- onlar
- Re-Tweet
- Bu
- üç
- aşama
- Birinci Kademe
- zaman
- için
- hata payı
- Toplam
- çalışıyor
- türleri
- anlamak
- anlayış
- kadar
- kullanıcı
- Vakum
- Ve
- Karşı
- güvenlik açıkları
- güvenlik açığı
- we
- İYİ
- vardı
- köstebek vuruşu
- Ne
- ne zaman
- olup olmadığını
- hangi
- süre
- neden
- irade
- ile
- içinde
- değer
- olur
- Sen
- zefirnet
- sıfır