• تبلیغات
  • تماس با ما
دوشنبه, مهر ۱۳, ۱۴۰۵
  • ورود
خبرجو
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال
بدون نتیجه
مشاهده تمام نتایج
خبرجو
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی فناوری

چرا CIOها نمی توانند به سه سوال سخت هیئت مدیره پاسخ دهند و چگونه می توان این گزارش ها را اصلاح کرد؟

سامان پاکدل توسط سامان پاکدل
۱۳ مهر ۱۴۰۵
در فناوری
مدت زمان مطالعه: 5 دقیقه
0
امنیت اطلاعات
دسترسی ویرایشگر مکان نما به مدل های OpenAI را قطع

گزارش‌های امنیتی سنتی، فعالیت بیشتری را نسبت به سطح واقعی ریسک برای سازمان نشان می‌دهند.

جلسه فصلی هیات مدیره دو هفته دیگر برگزار می شود. تیم امنیتی اطلاعات را از خدمات مدیریت هویت، ابزارهای امنیتی ابری، اسکنرهای آسیب‌پذیری، SIEM و EDRها استخراج می‌کند. یک نفر در حال ایجاد فایلی برای مطابقت با این اطلاعات است و شخص دیگری همان داده ها را به اسلایدهای ارائه تبدیل می کند.

بله کانال زوم تککارت هدیه

سپس یکی از اعضای هیئت مدیره سه سوال مهم می پرسد:

  • امنیت کلی سازمان چیست؟
  • میزان واقعی قرار گرفتن در معرض ریسک مالی چقدر است؟
  • آیا وضعیت امنیتی نسبت به سه ماهه گذشته بهبود یافته است؟

بسیاری از CIOها نمی توانند با اطمینان به هیچ یک از این سوالات پاسخ دهند. مشکل این نیست که داده ها وجود ندارند، بلکه این اطلاعات در ابزارهای مختلفی قرار دارند که ارتباط و زمینه مشترکی بین آنها وجود ندارد.

یک راهنمای جدید برای گزارش‌دهی مطمئن به هیئت‌ها تلاش می‌کند دقیقاً به این مشکل رسیدگی کند. این رویکرد توضیح می دهد که چرا گزارش های امنیتی سنتی موثر نیستند و چگونه می توان مدل بهتری برای ارائه وضعیت امنیتی سازمان ایجاد کرد.

هیئت مدیره دیگر به معیارهای عملکرد اعتماد ندارد

برای سال ها، گزارش های امنیتی بر اساس اعداد و ارقام بوده است. تعداد آسیب‌پذیری‌های شناسایی‌شده، وصله‌های نصب‌شده، هشدارهای بسته و آزمایش‌های موفق فیشینگ.

این اعداد نشان دهنده سطح فعالیت تیم امنیتی است، اما لزوماً نشان دهنده سطح ریسک نیست.

وقتی یکی از اعضای هیئت مدیره می شنود که تیم امنیتی هزاران مشکل امنیتی را در سه ماه گذشته برطرف کرده است، هیچ راهی برای اطلاع از اینکه سازمان واقعاً چقدر امن تر است، ندارد. سوال مهم بعدی این است که چه چیزی و تا چه حد سازمان از امنیت بیشتری برخوردار شده است. سوالی که معمولا پاسخ روشنی ندارد.

هیئت مدیره به سه چیز اصلی نیاز دارد:

  • قرار گرفتن در معرض خطر، نه فعالیت: کدام دارایی های سازمانی حیاتی در واقع امروز در دسترس مهاجمان است؟
  • فرآیند تغییر، نه یک عکس فوری: آیا قرار گرفتن در معرض خطر نسبت به فصل گذشته کاهش یافته است؟
  • پول، نه CVE: اگر از این مسیرهای حمله استفاده شود، چه پیامدهای مالی برای سازمان خواهد داشت؟

مشکل اصلی در فاصله بین ابزارهای امنیتی نهفته است

یک شرکت متوسط ​​یا در حال رشد معمولاً از یک سرویس مدیریت هویت، CSPM یا CNAPP، یک سیستم تشخیص تهدید نقطه پایانی، یک SIEM، یک اسکنر آسیب پذیری و میزبانی از نرم افزار SaaS استفاده می کند.

هر ابزاری اطلاعات مربوط به بخش خود را به درستی ارائه می دهد، اما هیچ کدام به تنهایی نمی توانند رابطه بین این بخش ها را ببینند. مهاجمان هم به این مرزها اهمیت نمی دهند.

برای مثال، یک مسیر حمله واقعی ممکن است به این صورت باشد:

  • حساب کاربری یک پیمانکار پس از پایان پروژه همچنان عضو یک گروه است. ابزار مدیریت هویت این را به عنوان کم خطر ارزیابی می کند.
  • آن گروه به یک برنامه SaaS دسترسی دارد که از طریق OAuth به ابر متصل است. ابزار امنیتی SaaS این اتصال را بدون درز و عادی تشخیص می دهد.
  • این اتصال با یک حساب سرویس با دسترسی ذخیره سازی گسترده اجرا می شود. ابزار امنیت ابری این را به عنوان ریسک متوسط ​​در نظر می گیرد.
  • جایی است که اطلاعات مشتری ذخیره می شود. یک ابزار طبقه بندی داده ها می داند که اطلاعات حساس هستند، اما نمی داند چه کسی می تواند به آن دسترسی داشته باشد.

چهار یافته، چهار ابزار و چهار نمره میانگین وجود دارد. اما با هم، اینها می توانند یک مسیر حیاتی از یک حساب فیش پذیر تا حساس ترین داده های یک شرکت ایجاد کنند.

هیچ داشبوردی به تنهایی این مسیر را نشان نمی دهد و در نتیجه ممکن است چنین خطری وارد گزارش داشبورد نشود و تنها پس از وقوع یک حادثه امنیتی کشف شود.

گسترش استفاده از هوش مصنوعی این شکاف را بیشتر کرده است. عوامل هوش مصنوعی، هویت‌های غیر انسانی، حساب‌های خدمات و ابزارهای متصل به MCP به طور فزاینده‌ای به سازمان‌ها اضافه می‌شوند، در حالی که بسیاری از زیرساخت‌های امنیتی برای تعیین مسیر دسترسی آنها طراحی نشده‌اند.

Shadow AI نیز به مجموعه دیگری از مسیرهای دسترسی مخفی تبدیل شده است.

اضافه کردن ابزار دیگری مشکل را حل نمی کند

واکنش معمول سازمان ها خرید ابزاری جدید برای پوشش این شکاف است. اما نتیجه اغلب یک کنسول دیگر، یک خروجی دیگر و یک ستون دیگر در فایل آشتی است.

این اعتراض که «ما قبلاً CSPM داریم» یا «معماری اعتماد صفر داریم» کاملاً منطقی است. این سرمایه گذاری ها مهم هستند، اما هر کدام حوزه خاصی را پوشش می دهند.

سوال مطرح شده توسط هیئت مدیره چندین حوزه را به هم مرتبط می کند. آنچه گم شده لزوماً یک کنترل امنیتی دیگر نیست، بلکه یک زمینه مشترک است که می تواند اطلاعات کنترل های موجود را با هم جمع کند.

این همان ایده ای است که در معماری Cybersecurity Mesh یا CSMA ارائه شده است. مدلی طراحی شده برای اتصال ابزارهای امنیتی توزیع شده از طریق یک لایه اطلاعاتی مشترک.

CSMA به جای جایگزینی ابزارهای موجود، داده‌های آن‌ها را به یکدیگر پیوند می‌دهد تا دیدی یکپارچه از هویت‌ها، دسترسی‌ها، دارایی‌ها و موارد امنیتی ارائه دهد.

چارچوب عملی برای تهیه گزارش های آماده برای ارائه به هیئت مدیره

مدیران امنیتی که می خواهند گزارش های خود را بر اساس مواجهه با ریسک دوباره طراحی کنند، می توانند از این فرآیند استفاده کنند:

1. شناسایی دارایی های حیاتی با همکاری بخش تجاری

ابتدا، دارایی هایی را که نفوذ یا آسیب آنها بیشترین آسیب را به کسب و کار وارد می کند، شناسایی کنید. از جمله مخازن اطلاعات مشتری، سیستم های پرداخت، اطلاعات سلامت، کد منبع و زیرساخت تولید.

این فهرست باید با همکاری صاحبان مشاغل و نه فقط تیم امنیتی تهیه شود. این دارایی ها اساس تمام مراحل بعدی خواهند بود.

2. ابزارهای موجود را به هم متصل کنید

اطلاعات هویت، ابر، نقطه پایانی، SaaS و آسیب‌پذیری را در یک نمای یکپارچه و مرتبط جمع کنید.

هدف حذف داده های اضافی و غنی سازی اطلاعات است نه افزودن حسگرهای جدید. اتصالات مبتنی بر API بدون نیاز به نصب عامل می تواند روند پیاده سازی را تسریع کند و محیط تولید را مختل نکند.

3. مسیرهای حمله واقعی به دارایی های حیاتی را شناسایی کنید

به جای فهرست کردن یافته ها، مسیرها را نمایش دهید. برای هر دارایی حیاتی، مشخص کنید که کدام هویت انسانی و غیر انسانی می‌تواند به آن دسترسی داشته باشد و این دسترسی از چه زنجیره‌ای از مجوزها و پیکربندی‌های نادرست ایجاد شده است.

4. اولویت بندی بر اساس دامنه آسیب

یک پیکربندی نادرست با شدت متوسط ​​که در مسیر داده‌های مشتری قرار می‌گیرد، ممکن است مهم‌تر از یک آسیب‌پذیری حیاتی در یک سرور آزمایشی ایزوله باشد.

اولویت اصلاح باید بر اساس مسیری باشد که می شکند، نه فقط امتیاز مستقل یک آسیب پذیری.

5. قرار گرفتن در معرض ریسک را به زبان مالی ترجمه کنید

هر دارایی حیاتی قابل دسترسی را به یک برآورد تأثیر مالی که با همکاری تیم های مالی و مدیریت ریسک تهیه شده است، پیوند دهید.

در این مورد، گزارش از «تعداد آسیب‌پذیری‌ها» به «میزان سرمایه در معرض خطر» تغییر می‌کند. زبانی که هیئت مدیره قبلاً با آن برای سایر حوزه های ریسک شرکت آشنا است.

6. گزارش تغییرات

نشان دهید که در سه ماهه گذشته چند مسیر حمله دارایی حیاتی وجود داشته است، اکنون چند مسیر باقی مانده است و چه اقدامات اصلاحی آنها را بسته است.

این روش همچنین به سوال بازگشت سرمایه پاسخ می دهد، زیرا تعیین می کند که زیرساخت امنیتی موجود در واقع چقدر ریسک سازمان را کاهش داده است.

در جلسه هیئت مدیره چه تغییری صورت خواهد گرفت؟

وقتی گزارش امنیتی بر اساس مسیرهای حمله است تا تعداد فعالیت ها، سه سؤال اصلی هیئت مدیره پاسخ های دقیق تری دریافت می کنند:

  • امنیت سازمان چقدر است؟ اینها مسیرهای باقی مانده به مهم ترین دارایی های سازمان هستند.
  • میزان ریسک مالی چقدر است؟ این برآورد خسارتی است که در صورت استفاده از این مسیرها ممکن است ایجاد شود.
  • آیا وضعیت امنیتی بهبود یافته است؟ در اینجا تعداد مسیرهایی که از فصل گذشته حذف شده اند و اقداماتی که باعث بسته شدن آنها شده است آورده شده است.

این رویکرد نقش CIO را در جلسه هیئت مدیره از دفاع از مخارج امنیتی به ارائه گزارش قابل اندازه گیری در مورد کاهش ریسک تغییر می دهد.

همچنین به تیم امنیتی لیستی اولویت بندی شده از اقداماتی که با اولویت های مدیران سازمان همخوانی دارد، می دهد.

از کجا شروع کنیم؟

Mesh یک لایه اطلاعاتی یکپارچه برای تیم های امنیتی سازمانی است که در محیط هایی با ابزارهای امنیتی متعدد و بدون زمینه مشترک فعالیت می کنند.

با اتصال به ابزارهای موجود بدون نیاز به نصب یک عامل، این پلتفرم سیگنال‌هایی را از هویت، ابر، SaaS، نقاط پایانی و محیط‌های هوش مصنوعی به یکدیگر متصل می‌کند تا مسیرهای حمله عملی علیه حیاتی‌ترین دارایی‌های سازمان را شناسایی کند.

Mesh با ارائه دیدگاهی یکپارچه از کل سازمان که هیچ ابزار مستقلی نمی تواند به تنهایی ارائه دهد، به تیم های امنیتی کمک می کند تا بحرانی ترین خطرات را اولویت بندی کرده و آنها را سریعتر از طریق فرآیندهای هدایت شده کاهش دهند.

مدیران امنیتی که برای جلسه بعدی هیئت مدیره آماده می شوند، می توانند راهنمای CIO را برای گزارش مطمئن به هیئت مدیره دریافت کنند.

به این پست امتیاز دهید

پست قبلی

سکه امامی گران شد; بهار آزادی برخلاف بازار حرکت کرد

پست‌ بعدی

رشد درآمدی که حاصل گرانی است  نه افزایش تولید 

سامان پاکدل

سامان پاکدل

مرتبط پست ها

Pile of assorted laptops stacked in a heap, showing keyboards and side ports.
فناوری

6 روش بسیار ساده برای استفاده مجدد از لپ تاپ خراب قدیمی

۱۳ مهر ۱۴۰۵
خبر تکان دهنده برای متقاضیان مسکن ملی سهمیه این افراد
فناوری

خبر تکان دهنده برای متقاضیان مسکن ملی/ سهمیه این افراد در یک مرحله حذف می شود!

۱۳ مهر ۱۴۰۵
حلقه‌های هوشمند از محصولی آزمایشی به رقیب جدی ساعت‌های هوشمند تبدیل می‌شوند
فناوری

حلقه های هوشمند از یک محصول آزمایشی به رقیب جدی ساعت های هوشمند تبدیل می شوند

۱۳ مهر ۱۴۰۵
خرید سمند سورن با اقساط 5 ساله
فناوری

خرید سمند سورن با اقساط 5 ساله

۱۳ مهر ۱۴۰۵
سکه امامی گران شد بهار آزادی برخلاف بازار حرکت کرد
فناوری

سکه امامی گران شد; بهار آزادی برخلاف بازار حرکت کرد

۱۳ مهر ۱۴۰۵
اولین ربات انسان‌نمای متن‌باز فول‌استک معرفی شد
فناوری

اولین ربات انسان نمای متن باز Fullstack معرفی شد

۱۳ مهر ۱۴۰۵
بارگذاری بیشتر
پست‌ بعدی
رشد درآمدی که حاصل گرانی است نه افزایش تولید

رشد درآمدی که حاصل گرانی است  نه افزایش تولید 

گفتگو در مورد این post

توصیه شده

سرمایه‌گذاری ۳۵ میلیون دلاری مگنا روی فناوری تعویض باتری در هند و استارتاپ Yuma

سرمایه گذاری 35 میلیون دلاری Magna در فناوری جایگزینی باتری در هند و استارتاپ Yuma

1 ماه پیش
قیمت دلار امروز چند بود؟

قیمت دلار امروز چند بود؟

4 هفته پیش
پیش بینی مهم در مورد قیمت سکه در آینده

پیش بینی مهم در مورد قیمت سکه در آینده

3 سال پیش
5 نکته‌ای که قبل از نصب شیشه جلو خودرو باید بدانید

5 نکته‌ای که قبل از نصب شیشه جلو خودرو باید بدانید

2 ماه پیش

از دست ندهید

مقابله با پولشویی و حساب‌های اجاره‌ای؛ حذف ۳۵۰ میلیون حساب

مقابله با پولشویی و حساب‌های اجاره‌ای؛ حذف ۳۵۰ میلیون حساب مازاد

۱۳ مهر ۱۴۰۵
Pile of assorted laptops stacked in a heap, showing keyboards and side ports.

6 روش بسیار ساده برای استفاده مجدد از لپ تاپ خراب قدیمی

۱۳ مهر ۱۴۰۵
خبر تکان دهنده برای متقاضیان مسکن ملی سهمیه این افراد

خبر تکان دهنده برای متقاضیان مسکن ملی/ سهمیه این افراد در یک مرحله حذف می شود!

۱۳ مهر ۱۴۰۵
1712128976 گرانی ۵ تا ۶۰ میلیون تومانی انواع خودرو در بازار

خودرو از دسترس مشتریان در بازار خارج شد| رشد نرخ ارز سونامی جهش قیمت ایجاد کرد

۱۳ مهر ۱۴۰۵

دیگر رسانه ها

اجاره خودرو

خبرجو تازه‌ترین اخبار در سراسر دنیا در حوره های مالی , فرهنگی , اقتصادی و ... را برای شما به اشتراک خواهد گذاشت.

ما را دنبال کنید

اخبار اخیر

مقابله با پولشویی و حساب‌های اجاره‌ای؛ حذف ۳۵۰ میلیون حساب

مقابله با پولشویی و حساب‌های اجاره‌ای؛ حذف ۳۵۰ میلیون حساب مازاد

۱۳ مهر ۱۴۰۵
Pile of assorted laptops stacked in a heap, showing keyboards and side ports.

6 روش بسیار ساده برای استفاده مجدد از لپ تاپ خراب قدیمی

۱۳ مهر ۱۴۰۵

دسته بندی ها

  • ارز دیجیتال
  • اقتصاد و سرمایه
  • تناسب اندام
  • دسته‌بندی نشده
  • سلامتی
  • شیوه زندگی
  • فرهنگ و هنر
  • فناوری

همکاران

  • اخبار اقتصاد
  • تبلیغات
  • تماس با ما

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • صفحه اصلی
  • فرهنگ و هنر
  • تناسب اندام
  • فناوری
  • اقتصاد و سرمایه
  • سلامتی
  • شیوه زندگی
  • ارز دیجیتال