פער המנהיגות בסייבר: מה אנחנו עדיין מפספסים בהכשרת CISOs
תוכן העניינים
בשנת 2020, תוקף חמק דרך ההגנות הדיגיטליות של אחת ממערכות ה-IT המתוחכמות בעולם. פרצת SolarWinds פגעה באלפי מערכות: מיקרוסופט, CISA, ואפילו הפנטגון. זו לא הייתה רק כשל טכני. זו הייתה כישלון של תיאום, ראיית נולד ומנהיגות.
באותה שנה, העלות העולמית של פשיעת סייבר הוערכה ב-8 טריליון דולר, עלות שעקפה את עלות אסונות הטבע.
שבעה תחומי מפתח למנהיגות CISO
כאשר ארגונים שוכרים Chief Information Security Officer, הם מצפים לרוב לשומר סף טכני: מישהו שידאג "לשמור על האבטחה". אך ה-CISO של ימינו הוא הרבה יותר מחומת אש בחליפה.
שבעת עמודי התווך של מנהיגות CISO מודרנית
על פי סקירה מקיפה של חוקרים מאוניברסיטת מלבורן, ה-CISO המודרני פועל ב-שבעה תחומים קריטיים:
- עיצוב אסטרטגיית אבטחת סייבר
- תרגום סיכוני אבטחה להחלטות עסקיות
- הובלת תגובה למשברים
- ניהול ממשל ומדיניות (governance and policy)
- אוטופיק.
- חינוך הארגון
- ניווט בפשרות סיכונים תחת לחץ
זה לא עוסק בתיקון מערכות. זה ב-הבנת היכן מופיעות פגיעויות מערכתיות, לעיתים קרובות עקב פערים בתהליכים, בתיאום ובתיכנון ארוך טווח. מ-CISOs מצופה כעת לפרש נופי איומים מתפתחים, להוביל באי-וודאות ולקבל החלטות בזמן אמת עם השלכות רוחביות על העסק.
אז מדוע רוב ההכשרה ל-CISO עדיין מתמקדת במסגרות, תאימות ומיומנויות תפעוליות?
הפער בין CISM למשבר
הסמכות מקצועיות כמו CISSP או CISM חשובות, אך הן אינן מכינות את ה-CISOs למנהיגות אסטרטגית. על פי הסקירה, גם תוכניות אקדמיות מתקדמות מדגישות לרוב ידע טכני על פני חשיבה עסקית.
בפועל, זה מוביל ל-CISOs שהם מיומנים במיוחד בזיהוי איומים, אך מבודדים משאר העסק. הם מתקשים לקבל אישור מהמנהלים. הם מדברים בז'רגון טכני במקום בשפה אסטרטגית. וכאשר מגיעים משברים, הם נדרשים להנהיג: לפעול כמקבלי החלטות, לא רק כיועצים.
והפער הזה בין מומחיות טקטית לביצוע אסטרטגי הוא המקום שבו ארגונים רבים נשארים חשופים.
למידה מכישלונות: מודל חדש להכשרת CISO
הסקירה מציגה טענה חזקה ל-למידה מבוססת מקרה (CBL) כמודל טוב יותר לפיתוח מנהיגי אבטחת סייבר.
CBL אינו רעיון חדש. כך בתי ספר לרפואה מכשירים רופאים לאבחן תחת לחץ. כך בתי ספר לעסקים מלמדים מנהיגות, תקשורת ופתרון בעיות.
אז מדוע זה לא סטנדרטי בתחום אבטחת הסייבר?
CBL פועל על ידי שקיעת הלומדים בתרחישי כישלון מהעולם האמיתי: מקרים מהעולם האמיתי ללא תשובות ברורות או קלות. המטרה אינה שינון רשימות בדיקה; אלא פיתוח שיקול דעת, ללמוד כיצד לחשוב, להחליט ולשקף, ולהוביל באי-וודאות.
מה שהמחקר מצא הוא ש-CBL עוזר ל-CISOs לפתח בדיוק את המיומנויות החסרות להם:
- ניתוח בעיות מורכבות ומעורפלות
- תקשורת עם מספר בעלי עניין
- קבלת החלטות תחת לחץ זמן
- למידה מכשלון ללא הטלת אשמה
- בניית פרקטיקות רפלקטיביות למנהיגותם
באופן קריטי, הוא מכשיר מנהיגים לחשוב ב-מונחים מרובי פרספקטיבות: חלק מהותי מתפקיד ה-CISO שלעתים קרובות מתעלמים ממנו בהכשרה מסורתית. תרגול קבלת החלטות מנקודת מבט של צוותים משפטיים, דירקטוריונים או צוותים טכניים בחזית מחדד הן את ההתאמה האסטרטגית והן את התקשורת. ודרך החשיבה הזו היא המפתח לבניית אסטרטגיות מונחות תהליכים, פרואקטיביות, שבאמת מונעות פריצות.
הערך של כישלון והשתקפות
סיפורי כישלון אינם רק מעניינים יותר: הם גם זכירים יותר. הסקירה מציינת כי השימוש של CBL בתרחישי כישלון מוביל לשימור למידה עמוק יותר מאשר במקרי הצלחה.
השתקפות בפעולה מול השתקפות על פעולה
חשובה לא פחות היא היכולת לשקף, הן במהלך משבר והן לאחריו. בהתבסס על עבודתו של דונלד שנ, המחברים מדגישים שתי יכולות מנהיגותיות חיוניות:
- השתקפות בפעולה: היכולת להסתגל ולשנות חשיבה במהלך אירוע
- השתקפות על פעולה: ניתוח החלטות ותוצאות לאחר מעשה
יחד, מיומנויות אלו מאפשרות ל-CISO לעשות יותר מסתם לבצע: הן מאפשרות לולאות למידה, בניית תוכניות עמידות לאורך זמן.
הפיכת למידה מבוססת מקרים לאפקטיבית
CBL יעיל אינו מתרחש באופן אוטומטי, אלא חייב להיות מתוכנן בקפידה. פירוש הדבר יותר מסתם מחקרי מקרה: תרחישים חייבים להיות מובנים כדי לאתגר הנחות, לעורר קבלת החלטות ולתמוך בהשתקפות ביקורתית.
זה דורש:
- גיבוש מקרים פתוחים, רב-שכבתיים
- שימוש במנחים שיכולים להנחות ניתוח מבלי לספק תשובות
- עידוד לומדים לשקף ולהסביר את הנמקתם, לא רק לנחש תוצאות
כשזה נעשה היטב, CBL תומך בהעברת למידה בין תחומים, ומאפשר למנהיגים להכליל תובנות ממקרה אחד וליישם אותן במצבים לא מוכרים, חיוני בתחום שבו איומים חדשים מופיעים מדי יום.
מדוע אבטחת סייבר היא כעת עניין של הישרדות עסקית
הכשרת CISOs כמהנדסים הייתה הגיונית כאשר אבטחת סייבר הייתה פונקציה משרדית. אבל כיום, כשתוכנות כופר מכוונות לבתי חולים, בתי ספר ותשתיות קריטיות, אבטחת סייבר היא עניין של הישרדות עסקית.
CISOs הם כיום מנהיגי משבר, אסטרטגים ומתקשרים, שמתבקשים להנהיג ארגונים בסביבות מורכבות ומהירות עם היבטים פיננסיים ותדמיתיים אמיתיים מאוד. הם לא רק צריכים לדעת מה לעשות. הם צריכים לדעת איך לחשוב בזמן אמת, איך לשקף לאחר מכן, ואיך להוביל במורכבות.
למידה מבוססת מקרה לא רק מלמדת נהלים: היא מחנכת לשיקול דעת. היא מפתחת מנהיגים, לא רק מנהלים. והגיע הזמן שנכניס אותה לחינוך לאבטחת סייבר.
יישום תאוריה בפועל: מפת דרכים חדשה ל-CISO
המחקר אינו קורא לנטוש הסמכות קיימות. הוא קורא להשלמתן בשיטות המשקפות את מציאות התפקיד.
אוניברסיטאות, תוכניות ניהול בכיר, ויוזמות הכשרה פנימיות יכולות להתחיל ב:
- הצגת תרחישים ריאליסטיים, בעלי סיכונים גבוהים, במיוחד כשליונות
- סימולציה של פרספקטיבות מרובות בעלי עניין ויעדים סותרים
- הוראת השתקפות בפעולה והשתקפות על פעולה ככלי מנהיגות ליבה
- תמיכה ב-CBL באמצעות מנחים מיומנים ודיאלוג מובנה
- עידוד הכללה והעברת למידה בין תחומים
בלב השינוי הזה עומד רעיון פשוט: מנהיגות בתחום אבטחת הסייבר אינה עניין של לדעת מה לעשות. היא עניין של לדעת איך לחשוב.
מעבר לארגז הכלים: בניית אסטרטגיה עמידה
בניתוח פרצות עבר, עולה חוט מקשר נפוץ: הן לא נבעו מחוסר טכנולוגיה, אלא מחוסר אסטרטגיה ותהליכים. למעשה, כ95% מהפרצות ניתנות לייחוס לכשל בתהליך, בתכנון או בקבלת החלטות, ולא לחוסר בכלים.
זה אומר שלמנהיגים לא חסרו כלים או ידע. חסר להם המבנה האסטרטגי ליישם את זה, מסגרות לקבלת החלטות, תהליכים לכמת סיכונים, וראיית הנולד לזהות כשלים מתרחשים.
ארגונים רבים עדיין פועלים עם החלטות אבטחה אד-הוק, הם מתמקדים בסימוני וי של תאימות, אך חסרה להם תוכנית אסטרטגית המשלבת סיכוני סייבר עם יעדי העסק.
עמידות סייבר לא תגיע מהוספת כלים נוספים. היא תבוא משיקול דעת חד יותר, תכנון צופה פני עתיד, ומערכות שהופכות אסטרטגיה לפעולה.
קריאה נוספת
Anderson, A., Ahmad, A., & Chang, S. (2024). Case-based learning for cybersecurity leaders: A systematic review and research agenda. University of Melbourne.
פורסם ב- Information & Management, כרך 61.
#cybersecurity #ciso #cio #riskmanagement #strategicsecurity #cyberstrategy