CVE קריטי? אל תיבהלו! ה-Playbook של ה-CISO האסטרטגי לקבלת ההחלטה הנכונה
כל CISO מתמודד כמעט יום יום עם הדילמה המייסרת הבאה:
– CVE קריטי חדש שפורסם על ידי MITRE עבור מכשירים שיש לך ברשת.
– קיים עדכון, אך התקנתו דורשת 3-4 שעות של השבתת ייצור.
🤷♂️ נכנסים לפאניקה: לעדכן או להיכחד?
שיתפתי את הדילמה הזו בלינקדאין (ראה כאן) וקיבלתי תובנות יקרות ערך מלמעלה מ-100 תגובות.
עם זאת, כמה תפיסות שגויות חוזרות ונשנות הדגישו את הצורך הקריטי ב-CISOs כחברים מן המניין בצוות ההנהלה.
פספוס המטרה:
- הגדרת סיכון: תגובות רבות התמקדו בסיכון טכני, והתעלמו מסיכון עסקי בפועל, הנמדד ב-💲. זו השפה שבה מדבר צוות ההנהלה שלך.
- הגדרת נכסים מחדש: דיונים נסובו לעיתים קרובות סביב נכסים טכניים כמו שרתים, והתעלמו מהדברים האמיתיים שעל הפרק: נכסים עסקיים כמו PII ונתוני לקוחות.
- העדשה העסקית: רובם התייחסו לדילמה כטכנית בלבד, כאשר היא במהותה החלטה עסקית. עלינו לגשר על הפער בין איומים טכניים בסייבר לבין ההשפעה הפיננסית הישירה שלהם 💲.
פתרון הפאזל: השוואת העלות ב-💲 של השבתת ייצור מול העלות המשוערת ב-💲 של פרצת אבטחה.
הנה הגישה המומלצת שלנו לניווט בדילמות מסוג זה:
1️⃣ ניתן לניצול? אמת אם הפגיעות ניתנת לניצול פעיל – זה משפיע באופן משמעותי על הסבירות לפרצה.
2️⃣ הגנה זמנית? חקור בקרות מפצות שעשויות להאריך את חלון הזמן לעדכון.
3️⃣ הקשר קובע: גודל החברה, רמת המוכנות, יתירות ונהלי ניהול שינויים – כולם משפיעים על ההחלטה שלך.
4️⃣ כימות הסיכון: זהה נכסים ותהליכים עסקיים מושפעים, הערך את הסבירות לניצול, ותרגם זאת לעלות פרצה בערך דולרי (💲) מוחשי. זכור, CVEs קריטיים אינם שווים תמיד לסיכונים עסקיים קריטיים (ולהיפך).
5️⃣ חיוניות ה-BIA: שלב זה, המבוצע באופן אידיאלי על ידי CISO אסטרטגי בחודש הראשון, נקרא ניתוח השפעה עסקית (BIA).
6️⃣ היערכות לגרוע מכל: פתח Playbooks מוגדרים מראש עבור תרחישי איום שונים, בהתבסס על סבילות הסיכון של המנהלים שלך (ב-💲, כמובן).
7️⃣ דולרים וסנטים: אם עלות העדכון נמוכה מעלות הפרצה הפוטנציאלית, עדכן – זו החלטה מובנת מאליה. 🏆
משאב בונוס: הורד את ה-White Paper שלנו על כימות וניטור הסיכון העסקי שלך ב-24/7 להדרכה מעמיקה.