Настав час припинити вимірювати безпеку в абсолютних величинах

Настав час припинити вимірювати безпеку в абсолютних величинах

Настав час перестати вимірювати безпеку в даних Absolutes PlatoBlockchain Data Intelligence. Вертикальний пошук. Ai.

КОМЕНТАР

Контекст і показники, які визначають оцінку ризиків, постійно змінюються, а також наше розуміння того, як виглядає прогрес як команди безпеки. Неможливо виміряти все, і те, що ви можете це виміряти, не означає, що це важливо. Це дозволяє легко загубитися в деталях і упустити ширшу картину: чи вдосконалюємося ми напряму?

Значною частиною проблеми є стандартна політика безпеки, яка прагне досконалості, втрачаючи з поля зору досяжні цілі. У нашій галузі ми маємо політику, яка говорить, наприклад, «усі вразливості з високим ризиком мають бути усунені протягом 10 днів» або «усі доступи користувачів мають переглядатися щокварталу». Припускається, що ви будете прагнути до 100%, без жодних розмов про те, чи це досяжно та які ресурси знадобляться для досягнення цієї мети.

Зазвичай команда безпеки досягає цієї мети в 70% випадків, що вважається невдачею. Команда часто витрачає величезну кількість ресурсів, намагаючись усунути прогалину, наприклад, усунувши ці 70% критичних вразливостей і ціль політики – 100%. Вони можуть зрештою витратити ресурси на досягнення досконалості, коли ці ресурси краще витратити деінде.

Як індустрія, ми повинні зробити крок назад і переоцінити політику та показники, які керують нашими програмами, вирішити, чи вони реалістичні та чи є навіть правильними вимірюваннями. Ось три кроки, щоб досягти цього.

1. Визначте свою схильність до ризику

Неможливо досягти досконалості у всіх сферах ризику. Команди служби безпеки можуть закінчитися тим, що грають у шахрайство і втратять увагу на більш тонких ризиках. Необхідно провести розмову на бізнес-рівні, щоб визначити, де є найбільші ризики для безпеки організації та куди спрямувати ресурси, а також сфери, у яких її керівництво відчуває певний рівень ризику. Наприклад, така критична вразливість, як MOVEit, може представляти прийнятний ризик в одній сфері бізнесу, але не в іншій, де є системи першого рівня з нульовим або мінімальним дозволом на вплив на Тріада ЦРУ конфіденційності, цілісності та доступності. Подивіться, де у вашій галузі є найбільші вразливі місця та типи атак, які зазвичай спрямовані на підприємства у вашому просторі, щоб виконати оцінку ризику.

2. Ставте гнучкі, досяжні цілі

Наступним кроком є ​​встановлення досяжних політик безпеки на основі вашої оцінки ризиків, які зосереджуються на поступовому прогресі. Ви не можете перейти від виправлення 50% вразливостей до 95% за одну ніч. Важливо розуміти, які ресурси знадобляться для досягнення вашої мети та від яких можливостей ви відмовитеся, прагнучи до повного виправлення проти 85%. Можливо, не варто інвестувати, щоб закрити останні кілька пунктів.

Замість того, щоб ставити статичну мету та прагнути досконалості, зосередьтеся на вдосконаленні програми порівняно з тим, на чому ви були раніше. Питання, які ви повинні задати: чи рухаємося ми в правильному напрямку? Чи покращується програма? Чи зменшуємо ми ризик загалом?

3. Регулярно переоцінюйте

Оскільки вразливі місця та методи атак постійно змінюються, керівники безпеки повинні регулярно обговорювати з більш широким бізнесом, щоб переоцінити схильність до ризику та політику безпеки. Як мінімум, це потрібно робити щорічно. Переоцініть, чи відповідають цілі відомим ризикам і толерантності до них, і прийміть свідомі рішення щодо компромісів.

Наприклад, ви можете визначити, що можна усунути 85% критичних вразливостей протягом 10 днів. Щоб досягти 90%, X кількість ресурсів, виражена такими термінами, як грошові інвестиції, час або люди, буде потрібно. Ви можете вважати 85% прийнятним рівнем ризику, якщо зважити ці додаткові ресурси.

Прагніть до прогресу, а не досконалості

Рішення про ризик не слід приймати у вакуумі. Ось чому лідери безпеки повинні мати їх бесіди з іншими бізнес-лідерами та правлінням. Підсумок: у цій галузі рідко можна досягти досконалості, і прагнення до цього абсолюту може принести більше шкоди, ніж користі. Натомість зосередьтеся на прогресі. Ставте реалістичні цілі, робіть невеликі кроки, щоб досягти їх, і продовжуйте піднімати планку, доки не досягнете оптимального рівня зменшення ризику.

Часова мітка:

Більше від Темне читання