ה-CISO כגרנדמסטר: חשיבה חדשה למנהיגות CISO
תוכן העניינים
בקצב הבלתי פוסק של אבטחת הסייבר, קל לראות את תפקידך ככבאי, המכבה ללא הרף את השריפה האחרונה. אבל מה אם האנלוגיה הטובה יותר היא רב-אמן במשחק שחמט בסיכון גבוה? אסטרטג שלא רק מגיב למהלכי היריב, אלא שולט בלוח, צופה איומים וחושב חמישה צעדים קדימה. זוהי הליבה של חזון חדש ועוצמתי למנהיגות CISO אפקטיבית.
במאמר שפורסם לאחרונה במגזין Security, נבחנת דרכו המקצועית של ג'ייסון לאו, ה-CISO של Crypto.com, וחושף גישה שממנה כל מנהיג אבטחה יכול ללמוד. מסעו מדגיש אמת קריטית: ניצחון באבטחת סייבר אינו רק עניין של הגנה. מדובר בזיהוי דפוסים, התאמה לכל אתגר ושליטה בסיום המשחק האסטרטגי.
מעבר למהלך הבא: שלושה עמודי תווך למנהיגות CISO מודרנית
המחקר מכסה את ניסיונו של לאו בסדרת לקחים עוצמתיים המגדירים מחדש את היקף ואסטרטגיית ה-CISO המודרני. עמודי תווך אלה אינם עוסקים בטכנולוגיה; הם עוסקים בחזון, באנשים ובתהליכים.
1. בנה את הצוות שלך כמו לוח שחמט
אחת התובנות העמוקות ביותר היא ההקבלה בין ניהול צוות ומיקום כלים בשחמט. כפי שלאו מציין, "בעוד כמה מהלכים ברורים, כלים תומכים יכולים לעיתים קרובות להיות חשובים יותר מבחינה אסטרטגית ממה שהם נראים בתחילה."
גישה אסטרטגית זו למנהיגות CISO פירושה להסתכל מעבר לכישורים הברורים בקורות חיים. המטרה היא לזהות כישרונות נסתרים ופוטנציאל לא מנוצל בתוך הצוות שלך, ולוודא שהאנשים הנכונים נמצאים בתפקידים הנכונים בזמן הנכון. בניית צוות מאפס בחברה שהתרחבה ליותר מ-100 מיליון לקוחות, לאו מדגיש כי הצלחתו היא "הוכחה למאמץ הקולקטיבי של קבוצת מקצוענים יוצאת דופן."
2. שלוט בשני חצאי תפקיד ה-CISO: פנימי וחיצוני
תחום הפעילות של ה-CISO המודרני חורג הרבה מעבר לקירות הדיגיטליים של החברה. לאו מתאר את תפקידו כשתי פונקציות נפרדות, אך מקושרות:
- התפקיד הפנימי: מתמקד בהגנת הצרכן, וכולל ניהול צוות מגוון המפקח על כל דבר, החל מאבטחת סייבר ופרטיות נתונים ועד אבטחת בלוקצ'יין ואף פעולות רשת IT.
- התפקיד החיצוני: זה כרוך בעבודה צמודה עם רגולטורים גלובליים, עיצוב תקני תעשייה, וגישור אקטיבי על הפער בין האקוסיסטם של Web3 לקהילת ההאקרים האתיים, כפי שמוצג על ידי השקת תוכנית Bug Bounty ענקית עם HackerOne.
3. הובל עם ממשל פרואקטיבי, גם ב"מערב הפרוע"
הנה כמה חדשות טובות: העניין במחקר פשעי סייבר עולה בצורה דרסטית. המאמר מגלה שלאחר 2016, פרסומים בנושא פשעי סייבר עלו באופן חד, והגיעו לשיא ב-2022 וב-2023. ובעוד שקרימינולוגיה עדיין מובילה, מחקרים מגיעים כעת ממדעי המחשב, הנדסה, משפטים, פסיכולוגיה ומעבר לכך: סימן מעודד לכך שטיפול בפשעי סייבר דורש צוותים ונקודות מבט מגוונים.
אולי המדהים ביותר הוא שארצות הברית היא מובילת הדעה העולמית במחקר ובציטוטים, ואחריה בריטניה, אוסטרליה והודו. כתבי עת מרכזיים כמו IEEE Access מעצבים את הדיון, אך ישנה קריאה לסיקור רחב יותר מצד כתבי עת מובילים למערכות מידע, בהתחשב במהירות שבה הטכנולוגיה, והפשע שהיא מאפשרת, מתפתחים.
תובנות מפתח למנהלי אבטחת סייבר
כשהצטרף לתעשיית הקריפטו בשנת 2017, לאו מצא את עצמו במרחב בלתי מוסדר במידה רבה וללא ספרי הדרכה מקובלים. במקום לחכות להנחיות, הוא לקח יוזמה ליישם את תקני האבטחה הבנקאיים המחמירים ביותר, כולל ISO 27001, SOC 2 Type 2, ו-NIST Cybersecurity Framework.
גישה פרואקטיבית זו לממשל לא רק בנתה בסיס אבטחה חזק; היא הייתה מכרעת בהשגת אמון הלקוחות ומיצוב אבטחת הסייבר כעמוד תווך מרכזי באסטרטגיית החברה: החלטת תהליך קריטית שהשתלמה בטווח הארוך.
תפקיד "לא לביישנים": המציאות של תפקיד ה-CISO
בעוד שחשיבה אסטרטגית היא המפתח, המאמר מספק מבט כנה על הדרישות הבלתי פוסקות של התפקיד. לאו מזהיר כי התפקיד דורש איזון עדין של ממשל, סיכון ותאימות, בשילוב עם מיקוד טכני ותפעולי עמוק.
הוא מסביר, "המציאות היא שלעולם לא תהיו לפני כל התוקפים – אתם יכולים רק לעבוד כדי להישאר צעד אחד מאחוריהם תוך חיזוק הגנות וצפיית המהלך הבא שלהם, כך שתוכלו להגיב מהר יותר עם תגובת האירוע שלכם." זה מדגיש את הצורך בחוסן, הסתגלות ותשוקה ללמידה מתמדת.
סיום המשחק הוא יותר מסתם הגנה
בסופו של דבר, המאמר מציג מנהיגות CISO מוצלחת כתפקיד החורג מגבולות ארגון יחיד. הצלחה אמיתית, כך טוען המאמר, היא להחזיר לתעשייה: לכהן בדירקטוריונים, להדריך את הדור הבא, ולתרום לתקנים שיעצבו את עתיד האבטחה.
זוהי תזכורת, שבדומה לשחמט, סיום המשחק אינו רק הגנה על המלך שלך. מדובר בהשפעה מתמשכת על המשחק כולו.
לקריאה נוספת:
פוסט זה בבלוג מבוסס על התובנות והניתוחים שהוצגו במאמר: Blair-Frasier, R. (מרץ 2025). Cybersecurity endgame: Staying ahead of the attack. Security, 62(3), 1-2. נדלה מתוך https://www.proquest.com/trade-journals/cybersecurity-endgame-staying-ahead-attack/docview/3177206609/se-2