پرسش از متخصصین: چطور نظر مثبت مدیران ارشد را برای امنیت سایبری جلب کنیم؟ - XNET | اخبار مقالات امنیت سایبری
Raymond Evans بنیانگذار CyDefe Labs Raymond بنیانگذار (CyDefe Labs (labs.cydefe.com یک پلتفرم مخصوص امنیت اطلاعات و میزبان پادکست امنیت سایبری CyDefe است. او چهار سال تجربه تست نفوذ اپلیکیشنهای تحت وب و ارزیابی آسیبپذیری ویندوز و لینوکس را دارد. Raymond در…
خلاصه تحلیلی خبر
Raymond Evans بنیانگذار CyDefe Labs Raymond بنیانگذار (CyDefe Labs (labs.cydefe.com یک پلتفرم مخصوص امنیت اطلاعات و میزبان پادکست امنیت سایبری CyDefe است. او چهار سال تجربه تست نفوذ اپلیکیشنهای تحت وب و ارزیابی آسیبپذیری ویندوز و لینوکس را دارد. Raymond در…
موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، مدیره، هیئت، کنید، آنها
Raymond Evans بنیانگذار CyDefe Labs
Raymondبنیانگذار (CyDefe Labs (labs.cydefe.com یک پلتفرم مخصوص امنیت اطلاعات و میزبان پادکستامنیت سایبریCyDefe است. او چهار سال تجربه تست نفوذ اپلیکیشنهای تحت وب و ارزیابی آسیبپذیری ویندوز و لینوکس را دارد.
Raymond در کنفرانس BSides STL سخنرانی کرده و یکی از توسعه دهندگان (NolaCon CTF (capture the flag است.
دانش، ترس و کمی هوشمندی
من به شخصه معمولاً با استفاده از این سه استراتژی نظر مثبت هیئت مدیره را جلب میکنم. شاید این موارد، عجیب به نظر برسند اما مطالعه کامل این مطلب ذهن شما را بازتر میکند.داشتن اطلاعاتاز چالش پیش رو و همچنین داشتن اطلاعات کافی از اعضای هیئت مدیره به شما کمک میکند تا آنها را بهخوبی آگاه کنیدترسباعث میشود که اعضای هیئت مدیره عکسالعمل مناسب را نشان بدهند وهوشمندیکمک میکند تا عکسالعمل آنها را در مسیر مطلوب خودتان قرار بدهید. در ادامه این سه تکنیک را عمیقتر بررسی میکنیم.
دانش
وقتی سعی دارید تائید هیئت مدیره را بگیرید، اول از همه نیاز دارید که اعضای تیم را بهخوبی مطلع و آگاه کنید. یعنی باید مخاطبین خودتان را بشناسید. اصلاً اینطور فکر نکنید که اطلاعات اعضای هیئت مدیره به اندازه اطلاعات خود شماست. اطلاعات فنی مسئله را با اعضا در میان نگذارید. مثلاً اگر سرورهای شما در برابر حمله Heartbleed آسیبپذیر هستند، اینطور به آنها اطلاعرسانی کنید که Heartbleed چطور میتواند برای آنها مشکل و دردسر ایجاد کند و برای پیشگیری از این آسیبپذیری چه اقداماتی باید انجام شود و اینطور با اعضا صحبت نکنید که مثلاً: “کد آسیبپذیری Heartbleed را در این قسمت مشاهده میکنیدhbtype = *p ; n2s(p, payload); pl = p;” با این کار به سرعت توجه مخاطبتان را از دست داده و خواهید دید که با تعجب به شما خیره میشوند.
ترس
مورد بعدی که برای گرفتن تائید هیئت مدیره نیاز دارید، کمی ترس است. البته منظور این نیست که به آنها بگویید “دنیا به آخر رسیده، تمام سهام شرکت را بفروشید، به دورترین نقطه ممکن فرار کنید و غیره”. سعی کنید از حقایق، استفاده کرده و ترسی مفید و واقعی در آنها ایجاد کنید.
برای آنها کاملاً مشخص کنید که در صورت عدم انجام اقدامات مناسب ممکن است شرایط چقدر وخیم شود و از مثالهای واقعی برای توجیه درخواست خودتان استفاده کنید. معمولاً افراد وقتی مشاهده میکنند که دیگران بشدت تحت تأثیر قرار گرفتهاند، به روشی متفاوت با آنها برخورد میکنند.
برای ارائه اطلاعات، از سرخط اخبار منابع خبری مشهور و معتبر استفاده کنید. همیشه در هر جلسهای که قرار است به نوعی تائید مقامات بالاتر را بگیرید، لیستی از حقایق مرتبط را همراه خودتان داشته باشید. در صورتیکه اطلاعات کافی را از شرایط داشته باشید، میتوانید هر نوع ترس غیرضروری و برداشت غلط را از بین ببرید و اعضا را از تأثیرات احتمالی شرایط موجود مطلع کنید.
هوشمندی
آخرین موردی که میتواند به شما برای گرفتن تائید هیئت مدیره کمک کند، کمی هوشمندی و زیرکی است. هیچوقت فقط یک راهکار برای اعضاء ارائه ندهید و همیشه چند گزینه را مدنظر داشته باشید.
من به شخصه معمولاً تمایل دارم که دو گزینه واقعی به همراه یک گزینه جانبی افراطی داشته باشم. معمولاً همین که اعضا این گزینه افراطی را مشاهده میکنند به سرعت آن را کنار میگذارند. وقتی این شوک به اعضا وارد شد مشاهده گزینههای منطقیتر به آنها آرامش خاطر میدهد.
دقت کنید که معمولاً بزرگترین موانع برای راهکارهایی که ارائه میشوند، موانع مالی هستند. معمولاً راهکارهای خانگی بیشتر مورد تائید هیئت مدیره قرار میگیرند، اما اگر چنین گزینهای در دسترس نبود احتمال انتخاب ارزانترین مورد بیشتر است، بنابراین این لیست را هوشمندانه تهیه کنید.
ممکن است این تکنیکها برای همه کار نکنند. اما طبق تجربه من ترکیبی از دانش، ترس و کمی هوشمندی بهترین راه برای موفقیت هستند.
Chris Diogenousمدیر ارشد بازرگانی، مرکز امنیت دیجیتال لندن
Chris Diogenousاز مؤسسین WhiteRock Partners است و در حال حاضر با مرکز امنیت دیجیتال لندن (LDSC) به عنوان مدیر ارشد بازرگانی همکاری میکند. Chris سرپرست پروژههای ملی در زمینه مقابله با گروههای مجرم سازمان یافته، برقراری ارتباط و به اشتراک گذاری دادههای اطلاعاتی و راهکارهای مقابله با تروریسم است.
چگونگی گرفتن تائید هیئت مدیره سؤالی است که گاهی اوقات ارزش میلیارد دلاری دارد. ما با طیف گستردهای از شرکتهای کوچک و متوسط سر و کار داریم که از یک شرکت کوچک با 5 کارمند گرفته تا یک موسسه مالی بزرگ با 240 کارمند متغیر هستند و بنابراین گرفتن تائید هیئت مدیره گاهی اوقات تبدیل به یک مبارزه سخت میشود.
در وهله اول لازم است که این افراد را از اهمیت امنیت سایبری آگاه کرد. خیلی از مشاغل، امنیت سایبری را به عنوان یکی از مشکلات و مسائل بخش IT و یک هزینه غیرضروری تلقی میکنند یا اینکه چون درک این حوزه و اصطلاحات تخصصی آن برایشان سخت است سعی میکنند آن را نادیده بگیرند.
ما به عنوان متخصصین امنیت سایبری باید از صحبت کردن درباره موارد تخصصی مثل “حملات Waterhole” یا رویکرد ” bite and switch ” دست برداریم و در عوض تمرکزمان را به سمت خطرات کسب و کار متمرکز کنیم. بنابراین لازم است که امنیت سایبری به عنوان یک خطر شغلی مطرح شود نه یک مسئله IT.
با انتقال این مفهوم با چنین قالبی مدیران مشاغل خیلی راحتتر آن را درک میکنند. حکمرانی، خطر و موافقت فرایندهایی هستند که اعضای هیئت مدیره بهتر آنها را درک میکنند و بارها با آنها روبرو شدهاند.
اخبار روزافزونی که درباره رخنههای سایبری یا نقصهای تکنولوژیکی منتشر میشوند و سرمایههای دیجیتال را آسیبپذیر میکنند، به افزایش آگاهی اعضای هیئت مدیره در زمینه امنیت سایبری کمک میکنند. اما سعی کنید خطرات را بیش از حد بزرگ و راهکار خودتان را بشدت خوب جلوه ندهید.
همچنین از بیان عباراتی مثل “ما تنها شرکتی هستیم که میتواند این چالش را حل کند” خودداری کنید. صرف نظر از جنبههای اخلاقی چنین رویکردی (تحقیر رقبا) این روشها معمولاً حاصلی ندارند و به افزایش آگاهی امنیتی اعضای هیئت مدیره کمک نمیکنند و باعث میشوند شما یک شریک قابل اطمینان و اولویت برتر تلقی نشوید.
قانون GDPR (قانون حفاظت از اطلاعات)که بهزودی اجرایی میشود بسیار مفید است و فرصت بسیار مناسبی برای انتقال خطرات سایبری به اعضای هیئت مدیره محسوب میشود. با توجه به پیادهسازی قانون GDPR نیازی به تغییر پیامهای مرتبط به امنیت سایبری نیست اما این قانون ریسک قابل توجهی را برای بعضی سازمانها به همراه میآورد که بدون شک به تمرکز ذهنها کمک میکند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.