W skrócie
Europejska firma produkcyjna zainwestowała już w narzędzia cyberbezpieczeństwa, polityki, audyty oraz techniczne środki bezpieczeństwa. Firma gromadziła wiele informacji związanych z bezpieczeństwem, jednak były one rozproszone pomiędzy różnymi systemami, raportami i arkuszami kalkulacyjnymi.
Utrudniało to udzielenie odpowiedzi na kilka podstawowych pytań:
- ?Które problemy związane z bezpieczeństwem stanowią największe ryzyko dla działalności firmy?
- ?Które podatności powinny zostać usunięte w pierwszej kolejności?
- ?Kto odpowiada za poszczególne ryzyka i działania?
- ?Czy wdrożone środki bezpieczeństwa rzeczywiście działają?
- ?W jakie obszary firma powinna zainwestować w następnej kolejności?
Pomogliśmy klientowi połączyć te informacje oraz stworzyć praktyczny proces zarządzania ryzykami cyberbezpieczeństwa.
Rezultatem był bardziej przejrzysty obraz krytycznych zasobów, podatności, środków bezpieczeństwa, dostawców oraz działań doskonalących. Kierownictwo mogło podejmować decyzje na podstawie potencjalnego wpływu na działalność firmy, zamiast opierać się wyłącznie na ocenach technicznych i oddzielnych raportach.
O kliencie
Nazwa klienta oraz wybrane szczegóły operacyjne nie zostały ujawnione ze względu na poufność.
Wyzwanie
Firma posiadała już wiele elementów programu cyberbezpieczeństwa.
Zespół IT utrzymywał systemy i infrastrukturę. Zespół bezpieczeństwa informacji zarządzał politykami i rejestrami ryzyka. Zespoły techniczne otrzymywały raporty dotyczące podatności. Dział zakupów posiadał informacje o dostawcach i umowach. Działy biznesowe wiedziały, które aplikacje i usługi były najważniejsze dla ich pracy.
Informacje te nie były jednak ze sobą połączone.
Ten sam system mógł występować pod różnymi nazwami w kilku dokumentach. Raport dotyczący podatności mógł wskazywać poważny problem techniczny, nie pokazując jednocześnie, którego procesu biznesowego dotyczył. Ryzyko mogło być zarejestrowane bez jednoznacznego przypisania osoby odpowiedzialnej. Zależności od dostawców nie zawsze były widoczne dla zespołów odpowiedzialnych za planowanie ciągłości działania.
Kierownictwo otrzymywało raporty, jednak ich przygotowanie wymagało znacznego nakładu pracy ręcznej. Raporty koncentrowały się również w dużej mierze na szczegółach technicznych i nie zawsze jasno przedstawiały możliwy wpływ danego problemu na działalność firmy.
Informacje dotyczące bezpieczeństwa istniały – ale nie były połączone.
Wyzwanie polegało mniej na braku działań związanych z bezpieczeństwem, a bardziej na przekształceniu rozproszonych informacji w praktyczny proces zarządczy.
Klient potrzebował prostszego i bardziej praktycznego sposobu zarządzania cyberbezpieczeństwem.
Co klient chciał osiągnąć
Projekt miał sześć głównych celów:
Połączenie najważniejszych informacji dotyczących cyberbezpieczeństwa w jednym uporządkowanym widoku.
Powiązanie ustaleń technicznych z procesami biznesowymi i wpływem operacyjnym.
Przypisanie jednoznacznych właścicieli do ryzyk, środków bezpieczeństwa, zasobów oraz działań doskonalących.
Udoskonalenie sposobu priorytetyzacji podatności.
Udostępnienie kierownictwu krótszych i bardziej użytecznych raportów.
Ograniczenie ilości pracy ręcznej wymaganej do przygotowania raportów i audytów.
Co zrobiliśmy
Zaczęliśmy od działalności biznesowej
Pierwszym krokiem było zrozumienie sposobu funkcjonowania firmy.
Przeprowadziliśmy warsztaty z przedstawicielami działów IT, bezpieczeństwa informacji, infrastruktury, zgodności, zakupów, ciągłości działania oraz wybranych działów biznesowych.
Wspólnie przeanalizowaliśmy:
- ✓krytyczne procesy biznesowe;
- ✓ważne aplikacje i systemy;
- ✓informacje przetwarzane przez te systemy;
- ✓infrastrukturę i usługi chmurowe;
- ✓zewnętrznych usługodawców i dostawców;
- ✓istniejące ryzyka i środki bezpieczeństwa;
- ✓raporty dotyczące podatności;
- ✓wcześniejsze incydenty oraz ustalenia audytowe;
- ✓rozwiązania wspierające ciągłość działania;
- ✓wymagania dotyczące raportowania dla kierownictwa.
Analiza pozwoliła nam ustalić, gdzie informacje były niekompletne, powielone lub niespójne.
Zidentyfikowaliśmy również systemy, które były znane zespołom technicznym, ale nie zostały powiązane z konkretnym procesem biznesowym ani przypisane do właściciela biznesowego.
Połączyliśmy dostępne informacje
Stworzyliśmy wspólną strukturę dla informacji dotyczących cyberbezpieczeństwa w firmie.
Struktura ta łączyła:
- ✓procesy biznesowe;
- ✓działy;
- ✓informacje i dane;
- ✓aplikacje;
- ✓serwery i urządzenia końcowe;
- ✓konta użytkowników i administratorów;
- ✓usługi chmurowe;
- ✓lokalizacje biurowe i produkcyjne;
- ✓dostawców;
- ✓zagrożenia;
- ✓podatności;
- ✓środki bezpieczeństwa;
- ✓polityki i procedury;
- ✓ryzyka;
- ✓incydenty;
- ✓ustalenia audytowe;
- ✓działania doskonalące;
- ✓odpowiedzialnych właścicieli;
- ✓dowody potwierdzające realizację i skuteczność.
Dzięki temu firma mogła traktować informacje dotyczące cyberbezpieczeństwa jako połączony zbiór zależności, a nie jako oddzielne listy.
- ✓serwerem, którego dotyczyła;
- ✓aplikacją działającą na tym serwerze;
- ✓procesem biznesowym wspieranym przez aplikację;
- ✓rodzajem przetwarzanych informacji;
- ✓właścicielem systemu;
- ✓istniejącymi środkami bezpieczeństwa;
- ✓powiązanym ryzykiem;
- ✓osobą odpowiedzialną za usunięcie problemu.
Udoskonaliliśmy priorytetyzację podatności
Wcześniej priorytety podatności były ustalane głównie na podstawie ich technicznego poziomu krytyczności.
Oceny techniczne pozostają przydatne, jednak nie pokazują pełnego obrazu. Technicznie krytyczna podatność w odizolowanym systemie testowym może stanowić mniejsze ryzyko niż podatność o średnim poziomie krytyczności występująca w systemie dostępnym z Internetu, który wspiera kluczowe procesy biznesowe.
Dlatego rozszerzyliśmy ocenę o czynniki biznesowe i operacyjne, takie jak:
- ✓znaczenie procesu biznesowego, którego dotyczy podatność;
- ✓krytyczność zasobu;
- ✓rodzaj i wrażliwość przetwarzanych informacji;
- ✓dostępność systemu z Internetu lub dla użytkowników zewnętrznych;
- ✓prawdopodobieństwo wykorzystania podatności;
- ✓dostępność znanych exploitów;
- ✓istniejące środki bezpieczeństwa;
- ✓możliwość przerwania produkcji lub świadczenia usług;
- ✓konsekwencje prawne i umowne;
- ✓zależności od dostawców;
- ✓przewidywany nakład pracy konieczny do usunięcia podatności.
Metoda pomogła zespołom technicznym skoncentrować się na problemach, które mogły mieć największy wpływ na działalność operacyjną, klientów lub ważne informacje.
Wyjaśniliśmy zakresy odpowiedzialności
Firma musiała jasno określić, kto odpowiada za podejmowanie decyzji, a kto za realizację poszczególnych działań.
Przypisaliśmy właścicieli do:
- ✓procesów biznesowych;
- ✓aplikacji i infrastruktury;
- ✓zasobów informacyjnych;
- ✓ryzyk cyberbezpieczeństwa;
- ✓środków bezpieczeństwa;
- ✓dostawców;
- ✓dowodów audytowych;
- ✓procesu usuwania podatności;
- ✓działań związanych z postępowaniem z ryzykiem.
Udokumentowaliśmy również przypadki, w których problem musiał zostać eskalowany.
Obejmowały one między innymi:
- !opóźnione działania o krytycznym znaczeniu;
- !ryzyka przekraczające zatwierdzony poziom akceptacji;
- !krytyczne podatności bez planu naprawczego;
- !brak dowodów potwierdzających funkcjonowanie ważnych środków bezpieczeństwa;
- !powtarzające się ustalenia dotyczące bezpieczeństwa;
- !opóźnione oceny dostawców.
Ograniczyło to niejasności i ułatwiło monitorowanie realizacji działań.
Połączyliśmy zarządzanie podatnościami z zarządzaniem ryzykiem
Klient otrzymywał już informacje o podatnościach pochodzące z różnych narzędzi i ocen. Kolejnym krokiem było umieszczenie tych informacji we właściwym kontekście biznesowym.
Wprowadziliśmy wspólny proces:
Proces zapewnił zespołom technicznym wyraźniejsze priorytety, a kierownictwu umożliwił zrozumienie konsekwencji opóźnionej realizacji działań.
Ułatwiliśmy pomiar skuteczności środków bezpieczeństwa
Wcześniej wiele środków bezpieczeństwa było opisanych w politykach lub dokumentach dotyczących zgodności. Nie zawsze było jednak jasne, w jaki sposób należy oceniać ich skuteczność.
Dla każdego istotnego środka bezpieczeństwa określiliśmy:
- ✓jaki cel powinien osiągać;
- ✓kto jest za niego odpowiedzialny;
- ✓gdzie ma zastosowanie;
- ✓jakie dowody są wymagane;
- ✓jak często powinien być poddawany przeglądowi;
- ✓w jaki sposób można mierzyć jego skuteczność;
- ✓jakie ryzyka pomaga ograniczać;
- ✓jakie działania należy podjąć, jeśli środek nie funkcjonuje prawidłowo.
- ✓odsetek krytycznych systemów objętych skanowaniem podatności;
- ✓odsetek kont uprzywilejowanych chronionych uwierzytelnianiem wieloskładnikowym;
- ✓średni czas potrzebny na usunięcie krytycznych podatności;
- ✓odsetek ocenionych krytycznych dostawców;
- ✓odsetek działań związanych z postępowaniem z ryzykiem zakończonych w terminie;
- ✓liczba powtarzających się ustaleń;
- ✓odsetek krytycznych systemów uwzględnionych w testach odtwarzania;
- ✓odsetek istotnych środków bezpieczeństwa posiadających aktualne dowody.
Dzięki temu firma przestała ograniczać się do pytania, czy dany środek bezpieczeństwa istnieje. Ważniejsze stało się ustalenie, czy środek ten rzeczywiście działa.
Udoskonaliliśmy raportowanie dla kierownictwa
Kierownictwo nie potrzebowało kolejnego obszernego raportu technicznego. Potrzebowało przejrzystego obrazu zagadnień wymagających uwagi lub podjęcia decyzji.
Nowa struktura raportowania koncentrowała się na:
- ✓najważniejszych pozostałych ryzykach;
- ✓ryzykach przekraczających akceptowalny poziom;
- ✓krytycznych zasobach bez odpowiedniej ochrony;
- ✓opóźnionych działaniach doskonalących;
- ✓nierozwiązanych podatnościach o wysokim priorytecie;
- ✓powtarzających się ustaleniach;
- ✓ryzykach związanych z dostawcami;
- ✓incydentach bezpieczeństwa i obserwowanych trendach;
- ✓brakujących dowodach dotyczących środków bezpieczeństwa;
- ✓postępach w realizacji działań związanych z postępowaniem z ryzykiem.
Każde istotne zagadnienie zawierało:
- ✓kontekst biznesowy;
- ✓potencjalny wpływ;
- ✓odpowiedzialnego właściciela;
- ✓planowane działanie;
- ✓termin realizacji;
- ✓aktualny status;
- ✓informację o decyzji wymaganej od kierownictwa.
Dzięki temu dyskusje o bezpieczeństwie stały się krótsze, bardziej zrozumiałe i lepiej ukierunkowane.
Co dostarczyliśmy
Klient otrzymał:
- ✓uporządkowany wykaz krytycznych zasobów biznesowych i technologicznych;
- ✓standardową metodę oceny ryzyk cyberbezpieczeństwa;
- ✓powiązania między procesami biznesowymi, zasobami, podatnościami i środkami bezpieczeństwa;
- ✓opartą na ryzyku metodę priorytetyzacji podatności;
- ✓jasno przypisanych właścicieli i zakresy odpowiedzialności;
- ✓rejestr środków bezpieczeństwa oraz powiązanych dowodów;
- ✓strukturę oceny ryzyka dostawców;
- ✓spójny proces monitorowania działań doskonalących;
- ✓szablony raportów dla kierownictwa;
- ✓praktyczne wytyczne dotyczące regularnych przeglądów;
- ✓uzgodniony proces eskalacji opóźnionych lub nieakceptowalnych ryzyk.
Projekt nie wprowadził kolejnej odrębnej listy ani niepowiązanego raportu. Zamiast tego połączył istniejące informacje w strukturę, którą mogły utrzymywać i wykorzystywać różne zespoły.
Rezultaty
Ostateczne wartości w tej sekcji muszą zostać zastąpione potwierdzonymi danymi klienta przed publikacją.
W ciągu [sześciu miesięcy] klient osiągnął następujące rezultaty:
Jeżeli publikacja dokładnych danych liczbowych nie jest możliwa, w tej sekcji można wykorzystać rezultaty opisowe:
- ✓Krytyczne ryzyka i zasoby zostały przypisane do odpowiedzialnych właścicieli.
- ✓Kierownictwo otrzymało skonsolidowany obraz ryzyk cyberbezpieczeństwa.
- ✓Ustalenia techniczne zostały powiązane z ich możliwym wpływem na działalność firmy.
- ✓Opóźnione działania stały się łatwiejsze do identyfikowania i eskalowania.
- ✓Przygotowanie do audytów wymagało mniej pracy ręcznej i koordynacji.
- ✓Zależności od dostawców stały się bardziej widoczne.
- ✓Usuwanie podatności w większym stopniu koncentrowało się na krytycznych procesach operacyjnych.
Co zmieniło się dla klienta
Czego się nauczyliśmy
Opinia klienta
„Posiadaliśmy już wiele informacji dotyczących cyberbezpieczeństwa, jednak były one rozproszone pomiędzy różnymi zespołami, narzędziami i raportami. Nowa struktura pomogła nam połączyć ustalenia techniczne z wpływem na działalność biznesową, odpowiedzialnością i wymaganymi działaniami. Kierownictwo może teraz zobaczyć, które zagadnienia wymagają podjęcia decyzji, a które działania doskonalące są już w trakcie realizacji."
Cytatu należy użyć dopiero po uzyskaniu zgody klienta. Jeżeli zatwierdzony cytat nie jest dostępny, tę sekcję należy usunąć.
Podsumowanie
Problemem firmy nie był brak informacji dotyczących cyberbezpieczeństwa. Rzeczywistym wyzwaniem było rozproszenie tych informacji oraz trudność w ich praktycznym wykorzystaniu.
Dzięki połączeniu procesów biznesowych, zasobów, podatności, środków bezpieczeństwa, dostawców i zakresów odpowiedzialności firma stworzyła bardziej przejrzysty sposób zarządzania cyberryzykiem.
Zespoły techniczne otrzymały bardziej użyteczne priorytety. Właściciele ryzyk lepiej rozumieli swoje obowiązki. Kierownictwo otrzymywało raporty pokazujące, gdzie konieczne były decyzje lub dodatkowe inwestycje.
Co najważniejsze, SZBI stał się funkcjonującym elementem działalności firmy, a nie jedynie zbiorem dokumentów utrzymywanych głównie na potrzeby audytów.
Czy Twoja firma stoi przed podobnym wyzwaniem?
Informacje dotyczące cyberbezpieczeństwa są często rozproszone pomiędzy rejestrami ryzyka, raportami technicznymi, dokumentacją dostawców, zapisami audytowymi i arkuszami kalkulacyjnymi.
Cybersecurity Analytics może pomóc Twojej firmie:
- ✓zidentyfikować ryzyka o największym znaczeniu dla działalności;
- ✓połączyć podatności techniczne z ich wpływem operacyjnym;
- ✓przypisać właścicieli do ryzyk i działań;
- ✓udoskonalić System Zarządzania Bezpieczeństwem Informacji;
- ✓mierzyć, czy środki bezpieczeństwa rzeczywiście działają;
- ✓uporządkować ryzyka związane z dostawcami i stronami trzecimi;
- ✓przygotowywać przejrzyste raporty dotyczące cyberbezpieczeństwa dla kierownictwa.
Przekształć informacje dotyczące cyberbezpieczeństwa w decyzje, które możesz wdrożyć.
Niezależnie od tego, czy wzmacniasz swój SZBI, poprawiasz widoczność ryzyka, czy łączysz ustalenia techniczne z wpływem biznesowym – nasz zespół pomoże Ci zbudować bardziej praktyczne podejście do zarządzania cyberbezpieczeństwem.
Połączenie zasobów, podatności, środków bezpieczeństwa i wpływu biznesowego.
Uczynienie zarządzania bezpieczeństwem praktycznym i mierzalnym.
Dostarczenie decydentom jasnych, użytecznych informacji o ryzyku.
Włączenie zależności od dostawców do szerszego obrazu ryzyka.


