6 coisas que todo CISO deve fazer nos primeiros 90 dias de trabalho

0 0
Read Time:5 Minute, 5 Second

Não muito tempo atrás, o papel do diretor de segurança da informação era uma posição puramente técnica projetada para ajudar uma organização a superar os desafios de segurança cibernética. Hoje, no entanto, o papel do CISO evoluiu – crescendo tanto em responsabilidade quanto em estatura dentro de uma empresa. O CISO agora é um membro crítico da equipe executiva, responsável por vincular não apenas a segurança cibernética, mas o gerenciamento geral de riscos à estratégia e às operações de negócios da empresa.

O CISO moderno está envolvido na tomada de decisões estratégicas, por exemplo, garantindo que o negócio adote com segurança a transformação digital enquanto assegura ao conselho, clientes e investidores que as capacidades e defesas cibernéticas estão ativas e evoluindo com as ameaças atuais. E eles são responsáveis ​​por alavancar pessoas, processos e tecnologias para permitir que sua organização cumpra seus objetivos de negócios abrangentes com segurança.

Dada essa evolução nas responsabilidades, os primeiros 90 dias de trabalho de um CISO devem parecer muito diferentes hoje do que há vários anos.

Os primeiros 90 dias

Embora muitos CISOs queiram demonstrar valor imediatamente ao adotar grandes ideias e projetos no primeiro dia, eles poderão causar muito mais impacto a longo prazo se primeiro dedicarem um tempo para entender a missão, os valores e os negócios da empresa Objetivos. Eles também precisam se atualizar sobre as principais atividades, produtos, serviços, pesquisa e desenvolvimento, propriedade intelectual e planos de fusão e aquisição. E eles precisam entender todos os possíveis problemas, violações anteriores, obrigações regulatórias ou externas e dívida técnica existente.

Com isso em mente, aqui estão algumas recomendações sobre qual deve ser o foco de um CISO durante seus primeiros 90 dias de trabalho.

Obtenha uma compreensão da missão e cultura mais amplas da organização

No primeiro dia, comece a implantar uma coleção de técnicas de entrevista e interrogatório com o objetivo de entender o negócio, seus propósitos e suas prioridades. Entreviste seus funcionários, líderes de negócios de nível médio e clientes para ter uma ideia de todas as principais partes interessadas, pontos problemáticos iniciais e quão madura está a cultura de segurança cibernética dentro da organização. Por fim, interrogue gentilmente seus parceiros, fornecedores e vendedores para determinar quem está apenas vendendo e quem é um consultor confiável. Passar por esse processo abrirá linhas de comunicação, descobrirá desafios e ajudará a construir um plano de ação e um roteiro de 90 dias.

Identifique as joias da coroa

Determine quais dados e sistemas sustentam a missão estratégica e as competências essenciais da empresa, representam propriedade intelectual, diferenciam a empresa de seus concorrentes ou dão suporte aos principais segmentos de clientes ou linhas de receita. Essas joias da coroa são os ativos digitais com maior probabilidade de serem alvo de agentes de ameaças e, portanto, devem ter seus esforços de higiene cibernética acelerados. Se o C-suite e o conselho entenderem essas áreas críticas , eles poderão informar seu apetite ao risco e você poderá implementar as estratégias de segurança de acordo.

Desenvolva um plano com base no cenário atual de TI e negócios da empresa

Depois que os ativos forem identificados e priorizados, desenvolva um plano de gerenciamento de riscos por escrito com listas de verificação para entregas, estrutura e comunicação entre os principais interessados ​​internos e externos. Neste último ponto, o CISO deve sempre atuar como um corretor de informações e como um parceiro de todos os principais tomadores de decisões organizacionais. Uma maneira eficaz de fazer isso é estabelecer uma comunicação formal e informal com essas funções, para que a organização possa avançar estrategicamente.

Domine o básico

Existem muitas tecnologias necessárias para proteger a empresa moderna, mas existem alguns itens obrigatórios que devem ser implementados imediatamente, caso ainda não o sejam. Esses são controles básicos, incluindo gerenciamento de vulnerabilidades e defesas antimalware para o endpoint, e controles não negociáveis, incluindo autenticação multifator, criptografia de dados confidenciais, lista de permissões de aplicativos, monitoramento de segurança 24 horas por dia, 7 dias por semana, monitoramento de integridade de arquivos, gerenciamento de acesso privilegiado, segmentação de rede , prevenção de perda de dados e uma avaliação rigorosa e função de auditoria conectada a estratégias de vulnerabilidade e correção.

Implementar comparativos de mercado

Prove o valor dos planos, processos e tecnologias de segurança para o C-suite, os executivos das unidades de negócios e o conselho, implementando benchmarks e avaliações de maturidade que mostram como a empresa se compara aos concorrentes, como as estratégias de segurança se comparam às melhores práticas do setor e frameworks e como as iniciativas de segurança estão capacitando os negócios com operações seguras.

Sempre trate a segurança como um problema de negócios

Incidentes de segurança podem resultar em inúmeras consequências para os negócios e, inversamente, uma segurança forte pode ajudar os negócios a serem bem-sucedidos de maneira segura. É por isso que é tão importante que as equipes de TI e segurança permaneçam sempre integradas ao lado comercial da organização. Como parte disso, garanta a comunicação e a colaboração contínuas entre os líderes executivos, o conselho e os líderes de segurança. Quando a gerência entende os riscos de negócios representados pelas ameaças de segurança cibernética, eles estarão mais aptos a prestar atenção e participar dos esforços de segurança.

Ao final dos primeiros 90 dias, um CISO deve ser capaz de responder a perguntas como: Quão bem protegida está a organização? Qual é a nossa maturidade de capacidade em relação às estruturas padrão do setor? Quais são nossas vulnerabilidades mais críticas e cenários de risco cibernético? Quais dados são mais importantes para a organização? Quais riscos de dados podem ter o impacto negativo mais significativo na organização? E o que será necessário para melhorar a postura de segurança da organização, e temos um roteiro?

Embora isso possa parecer muito para chegar ao fundo em um período de três meses, seguir essas seis etapas preparará sua empresa para a segurança e o sucesso nos negócios de curto e longo prazo.

FONTE: DARK READING

POSTS RELACIONADOS