Nazaj na blog

Komuniciranje varnostnega tveganja vodstvu

December 03, 2024 4 min branja
Komuniciranje varnostnega tveganja vodstvu
Nazadnje posodobljeno:

Tehnične ugotovitve ne odmevajo pri vodstvu. Po napisanih stotinah poročil penetracijskih testov in njihovi predstavitvi vodstvenim delavcem sem se to lekcijo naučil na težji način. Na začetku kariere sem prišel v sejno sobo s 120-stranskim poročilom, polnim ocen CVSS in zajetih paketov. Direktor je pogledal prvo stran, vprašal "torej, smo varni ali ne?" in takrat sem spoznal, da sem popolnoma spodletel pri komunikaciji. Ta trenutek je spremenil moj pristop k vsakemu poročilu in predstavitvi.

Kaj zanima vodstvo

Člani uprav in vodstveni delavci niso nevedni o tehnologiji; preprosto delujejo na drugačni ravni abstrakcije. Njihove skrbi se osredotočajo na rezultate, ne na mehanizme.

  • Kontinuiteta poslovanja - Ali lahko nadaljujemo z delovanjem? Enkrat sem predstavil ugotovitev, kjer bi ena sama ranljivost SQL-vrivanje lahko onesposobila celotno e-trgovinsko platformo. Ko sem to oblikoval kot "48 ur potencialnega izpada med vašo glavno prodajno sezono," je direktor odobril nujno odpravo še isto popoldne.
  • Finančni vpliv - Koliko bi naš to lahko stalo? Vodstvo razmišlja v smislu prihodkov in marže. Prevedite ranljivosti v potencialno finančno izpostavljenost z uporabo industrijskih podatkov.
  • Škoda za ugled - V tesno povezani slovenski poslovni skupnosti postane vdor podatkov v enem podjetju hitro znan dogodek v celotnem sektorju.
  • Regulativna skladnost - Z GDPR, NIS2 in DORA se evropski vodstveni delavci vse bolj zavedajo, da neskladnost prinaša znatne globe.
  • Konkurenčna prednost - Močna varnost je vse bolj tržni razlikovalec, zlasti pri tekmovanju za podjetniške pogodbe ali javna naročila.

Učinkovita komunikacija

Mehanika komunikacije je enako pomembna kot sama vsebina.

  • Začnite z vplivom - "Našli smo način za prenos sredstev iz kateregakoli računa stranke" zadene močneje kot "našli smo IDOR ranljivost v API končni točki."
  • Uporabite analogije - Pogosto primerjam segmentacijo omrežja z fizično varnostjo stavbe: "Trenutno ima vsakdo, ki pride skozi vaša vhodna vrata, dostop do vsake sobe, vključno s trezorjem."
  • Kvantificirajte, kjer je mogoče - Namesto "veliko uporabniških računov je ogroženih" recite "dostopali smo lahko do 34.000 zapisov strank, ki vsebujejo imena, naslove in plačilne podatke."
  • Izogibajte se žargonu - Nikoli ne recite "eskalacija pravic prek jedra sistema" ko lahko rečete "navaden zaposleni bi lahko pridobil skrbniške pravice do celotnega sistema."

Scenariji tveganja

Oblikujte ugotovitve kot realistične scenarije napadov. Vodstvo bolje razume zgodbe kot tehnične opiše. Gradim pripovedi, ki opišejo realisten napad od začetnega dostopa do poslovnega vpliva.

  • »Napadalec bi lahko dostopal do osebnih podatkov strank. Če pride do kršitve varnosti osebnih podatkov, je treba glede na tveganje presoditi prijavo pristojnemu nadzornemu organu in obveščanje posameznikov po GDPR.«
  • "Ta ranljivost bi lahko povzročila 24-48 ur popolnega izpada platforme, z ocenjeno izgubo prihodkov 15.000 evrov na uro"
  • "Podobni incidenti pri primerljivih podjetjih so povzročili povprečne stroške 3,5 milijona evrov, ko upoštevamo preiskavo, odpravo, pravne stroške in škodo ugledu"

Predstavitev treh scenarijev, najslabši primer, verjeten primer in najboljši primer, vodstvu daje kontekst za informirane odločitve o dodeljevanju virov.

Format priporočil

Predstavite možnosti s kompromisi, ne le težave. Vodstveni delavci so odločovalci; dajte jim odločitve za sprejemanje. Za vsako kritično ugotovitev predstavim vsaj dve možnosti: "Možnost A stane 50.000 evrov in popolnoma odpravi tveganje v treh mesecih. Možnost B stane 8.000 evrov in zmanjša tveganje za 80 odstotkov v dveh tednih." Ta pristop vodstvu omogoča informirane izbire, namesto da se počutijo nemočne pred tehničnimi težavami.

Dolgoročno sodelovanje

Najboljša komunikacija z vodstvom je stalna, ne enkraten letni izpis poročila. Stranke spodbujam k načrtovanju četrtletnih varnostnih sestankov, kjer predstavim trende, primerjam trenutno stanje varnosti s prejšnjimi ocenami in poudarim napredek. To pretvori penetracijski test iz stresne revizije v sodelovalni proces izboljšav. Ko vodstvo vidi, da se njihova raven varnosti izboljšuje prek jasnih metrik in nadzornih plošč, postanejo zagovorniki varnostnih naložb. Več mojih najdaljših odnosov s strankami, ki obsegajo deset ali več let, je zgrajenih na tem temelju.

Napake, ki sem jih naredil

Enkrat sem preobremenil vodstveno ekipo majhnega podjetja z 90-minutno predstavitvijo, ki je pokrivala vsako ugotovitev v mučnih podrobnostih. Na koncu so bili demoralizirani, odprava pa je stagnirala mesece, ker so menili, da je situacija brezupna. Zdaj omejujem predstavitve za vodstvo na 20-30 minut, se osredotočim na pet najpomembnejših tveganj in vedno zaključim z jasnim, dosegljivim akcijskim načrtom. Cilj je informirati in motivirati, nikoli impresionirati s kompleksnostjo ali plašiti z obsegom.

Viri za navedene postopke in zahteve: OWASP WSTG: Reporting; GDPR, Articles 33–34.

Za načrtovanje nadaljnjih ukrepov sta povezana članka Gradnja poslovnega primera za varnostne nalozbe in Pisanje ucinkovitih porocil penetracijskih testov.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se