Рада директорів зустріне вас зараз

Рада директорів зустріне вас зараз

Рада директорів зустріне вас зараз PlatoBlockchain Data Intelligence. Вертикальний пошук. Ai.

Понад 15 років галузь кібербезпеки говорила про спілкування з рада директорів. Постачальники зазвичай мають електронні книги, вебінари та презентації про те, як і що керівники інформаційної безпеки (CISO) повинні представляти своїм радам — коли вони мають нагоду.

Разом із відсутністю можливостей, CISO можуть хвилюватися щодо презентації правлінню, оскільки вони є єдиними керівниками рівня C, які не мають власного інструменту для виміряти ROI. Від Salesforce до Workday і Marketo керівники C-suite мають платформні рішення, які агрегують, аналізують і звітують про кожен аспект роботи. Такого рішення для CISO немає, що ускладнює вимірювання рентабельності інвестицій програми безпеки або демонстрацію цінності для бізнесу.

Іронія полягає в тому, що, незважаючи на весь інтерес до презентації для них, сказати, що кібербезпека не є основною компетенцією правління, – це нічого не сказати. Дослідження кібербезпеки WSJ Pro дослідили професійну історію всіх членів правління S&P 500 і виявили, що менше 2% «мали відповідний професійний досвід у сфері кібербезпеки за останні 10 років».

Незалежно від того, ким ви є, важко дуже цікавитися тим, чого ви не розумієте. Тобто до тих пір, поки у вас не буде мотивації вчитися. Те, що ми маємо зараз перед нами, — це велике пробудження правлінь і кібербезпеки, люб’язно надане Комісією з цінних паперів і бірж (SEC).

За оцінками Harvard Business Review, «пропоноване правило SEC вимагатиме від компаній розкривати свої можливості управління кібербезпекою, включаючи нагляд правління за кіберризиками, опис ролі керівництва в оцінці та управлінні кіберризиками, відповідний досвід такого керівництва та роль керівництва в реалізації компанії політики, процедури та стратегії кібербезпеки».

Я очікую, що зараз більше рад директорів шукатимуть досвідчених керівників із досвідом роботи в галузі кібербезпеки. Тим часом, що це означає для CISO?

Чудова можливість

З раптовим інтересом до кібербезпеки, але недостатнім знанням про це, те, що хочуть знати члени правління, може відрізнятися від того, що їм потрібно знати. Наприклад, надто багато зосередження на останній атаці в заголовках або занадто багато зосередження на відповідності. Подібно до навчання під час іспиту, досягнення відповідності може бути гарним кроком у правильному напрямку, але це не завжди те саме, що прагнення запровадити найкращі можливі заходи безпеки. Коли досягнення відповідності стає метою безпеки замість мінімізації ризиків і захисту найбільш важливих активів, ми упустили суть.

Яка можливість для CISO створити для своєї організації наратив «кібербезпека як фактор, що сприяє бізнесу». Ваше місце в залі засідань тепер забезпечено. Замість випадкових одноразових оновлень ви тепер постійно берете участь у діловому спілкуванні. Це можливість розмістити кібербезпеку в контексті бізнес-рішень, які розуміє правління. Відмовтеся від абревіатур і технічних розмов про загрози, уразливості та атаки. Вільно володійте мовою бізнесу та розповідайте про кібернаслідки бізнес-рішень, які приймаються щодня.

Використання додатків SaaS, які підвищують продуктивність співробітників у гібридному робочому середовищі, також робить організацію більш схильною до ризику, оскільки критичні бізнес-дані тепер контролюються третьою стороною. Ділове партнерство, яке стимулює географічне розширення, якомога швидше виводить на ринок нові додатки, щоб захопити частку ринку, або придбання для масштабування команди інженерів – усе це має величезні наслідки для кібербезпеки. Наприклад, коли ви придбаєте компанію, ви також успадкуєте її поверхню атаки. Доступ до ресурсів підприємства потребує не лише нова група співробітників, а й усі їхні підрядники, партнери, постачальники тощо. Це заплутана, розширена цифрова мережа пов’язаних активів і наслідків.

Лідерам у сфері безпеки було б добре порадити зробити кібербезпеку відчутною в бізнес-контексті. Як і в будь-якій іншій частині бізнесу, існують рішення, які необхідно приймати, і компроміси, які слід враховувати, і все це пов’язано з прийнятним рівнем ризику, якому організація готова піддатися.

Автоматизація та докази

На думку SEC, правління потребує доказів того, за які активи воно несе відповідальність і як вони контролюються та проактивно захищаються. У разі порушення, коли правління дізналося про це та як швидко воно відреагувало та розкрило інцидент?

Це починається зі знання того, що ви захищаєте і як ви це робите. Виявлення критично важливих активів стає основною компетенціею, яка лежить в основі видимості, класифікації та заходів із відновлення в сучасній програмі кібербезпеки. Виявлення та класифікація повинні бути автоматизовані для роботи з розміром, переміщенням і зростанням даних і підключених до підприємства активів у гібридних хмарах, партнерах SaaS і цифрових ланцюжках поставок. Захист починається з повної видимості цієї розгалуженої поверхні атаки, включаючи кожну залежність, зв’язок і вразливість у всіх загальнодоступних активах. Звідти ви можете визначити пріоритетність захисту від найбільш критичних загроз для ваших найцінніших активів.

Автоматизоване виявлення також може ідентифікувати активи, які неактивні, не використовуються та непотрібні. Таким чином, вони можуть бути ефективно виведені з експлуатації для зменшення кібер-ризик і одночасно атакувати розростання поверхні.

Висновок

Зараз не час пояснювати Правлінню різницю між зловмисним програмним забезпеченням і програмами-вимагачами. Йдеться про те, щоб намалювати повну картину ландшафту загроз і конкретних ризиків і ризиків, з якими стикається організація. Керівники CISO повинні говорити про загальну програму безпеки та стратегічні ініціативи, щоб забезпечити бізнес, одночасно вимірюючи та зменшуючи ризики.

Допоможіть правлінню зрозуміти, де бізнес є вразливим, де закінчується контроль і де починається ризик. Які наслідки та варіанти захисту? Зрештою, кібербезпека є проблемою для бізнесу, як і зростання маржі та частки ринку. Стратегічні пріоритети та інвестиції, узгоджені з бізнес-цілями. Звучить так просто.

Часова мітка:

Більше від Темне читання