1. آیا آنها مطمئن هستند که حادثه کاملاً مهار شده است؟
در برخی موارد، ممکن است مدیران همیشه به طور کامل از وظایف و تعهدات خود در مورد نظارت بر امنیت سایبری آگاه نباشند. همچنین موردی است که بسیاری از صنایع در اتخاذ رویکرد اول امنیتی برای عملیات خود کند بوده اند.
حداقل، پس از نقض، مدیریت ارشد باید بتواند موارد زیر را برطرف کند:
پاتریک ایوانز
طبق گزارش مجمع جهانی اقتصاد (WEF) در سال 2022 چشم انداز امنیت سایبری جهانی، متوسط هزینه یک کسب و کار ناشی از نقض امنیت سایبری حدود 3.6 میلیون دلار است. همان گزارش همچنین نشان داد که فراتر از پیامدهای مالی، نقض می تواند بر میانگین قیمت سهام یک سازمان هک شده تا شش ماه پس از رویداد تأثیر بگذارد.
2. آیا آنها می دانند مهاجمان چگونه وارد شدند؟ چه چیزی مورد بهره برداری قرار گرفت؟
بدیهی است که مردم و سازمانها میخواهند با کسبوکارهایی تعامل کنند که امن هستند و آونگ قدرت خرید به نفع کسبوکارهایی خواهد بود که تهدید همیشگی «به خطر افتادن» را جدی میگیرند. در دنیای دیجیتالی متصل، سازمانها در حال حاضر از امنیت شرکتها قبل از امضای خط نقطهچین مطمئن میشوند. روی دیگر همان سکه این است که کسبوکارهایی که از نظر طراحی ایمن هستند، اکنون دارای مزیت فروش و بازاریابی داخلی هستند که قراردادهای بازارهای جدید و سهم شیر قراردادها در بازارهای موجود را برای آنها به ارمغان میآورد – قرار دادن امنیت سایبری به طور مستحکم در قلمرو به عنوان توانمندساز کسبوکار و فراتر از تصور فعلی و بیمیل آن که هزینهای ضروری است.
همانطور که هیئت ها وظیفه دارند از حاکمیت مالی مناسب و بررسی دقیق اطمینان حاصل کنند، امنیت سایبری نیز بخشی از مسئولیت های امانتداری به سهامداران و مدیریت ریسک تجاری است. حملات سایبری به سادگی یک وب سایت را از بین نمی برد. آنها می توانند فرآیندهای تجاری را به طور کامل تعطیل کنند و بدتر از آن، کل IP شرکت یا پایگاه داده مشتری را برای باج نگه دارند.
تهدیدات سایبری با سرعتی بسیار بیشتر از آنچه صنعت قادر به مقابله با آن است، در حال افزایش است. با وجود این، مدیران C-Suite هنوز به اندازه کافی امنیت سایبری را جدی نمیگیرند، در حالی که هیئتها به اندازه سایر حوزههای نظارتی درگیر امنیت سایبری نیستند.» پاتریک ایوانز، مدیرعامل SLVA CyberSecurity میگوید.
نقض امنیت سایبری یک خطر بزرگ تجاری است و دیگر نمی توان آن را به عنوان یک نگرانی فناوری در نظر گرفت. طبق نظرسنجی هیئت مدیره گارتنر در سال 2022، رهبران کسبوکار بر این نکته توافق دارند که نشان میدهد 88 درصد از پاسخدهندگان، امنیت سایبری را به عنوان یک خطر تجاری میدانند. با این حال، تنها 13 درصد از هیئتها با ایجاد کمیتههای هیئتمدیره ویژه امنیت سایبری که توسط یک مدیر اختصاصی نظارت میشوند، پاسخ دادهاند.
برای سالها، متخصصان امنیت سایبری فهمیدهاند که یک استراتژی امنیت سایبری مناسب، استراتژی تجاری خوبی است. اکنون، شکاف امنیت سایبری بین مدیران عامل و مدیران C-Suite ممکن است بالاخره در حال بسته شدن باشد. در مارس 2022، کمیسیون امنیت و مبادلات ایالات متحده مجموعهای از قوانین جدید را پیشنهاد کرد که میتواند گزارش شرکتهای عمومی را در مورد نقض امنیت سایبری و اقدامات مدیریت اجرایی و هیئتهای مدیره برای کاهش ریسک سایبری به میزان قابل توجهی افزایش دهد. پیشنهادات SEC ملاحظات مهمی را برای کسبوکارها در سراسر جهان در مورد گزارشدهی مدیریت و حتی نحوه ساختار و سازماندهی هیئتمدیرهها در آینده نزدیک مطرح میکند.
این بدان معناست که مدیران و هیئتهای مدیره C-Suite باید تلاشهای خود را بر روی اقدامات شناسایی و پیشگیری متمرکز کنند تا قبل از اینکه دادهها و سیستمهای حیاتی در معرض خطر قرار گیرند، حملات را مهار کنند. البته حذف ریسک به طور کامل غیرممکن است، اما سازمانها میتوانند با اجرای استراتژیهای صحیح قبل از وقوع حمله یا اصلاح آن در اولین بار قبل از حمله دیگری، شانس خود را برای تبدیل شدن به قربانیان مکرر به میزان قابل توجهی کاهش دهند.
با افزایش گسترده تعداد تهدیدات پیش روی سازمان ها و افزایش باج افزارها، ریسک های سایبری باید به صورت استراتژیک مدیریت شوند. تحقیقات حاکی از این واقعیت است که پرداخت به مهاجمان باج افزار کارساز نیست. یک نظرسنجی در سال 2022 از متخصصان امنیت سایبری در بخشهای مختلف نشان داد سازمانهایی که باجافزار پرداخت میکردند، دوباره هدف قرار گرفتند، گاهی اوقات کمتر از یک ماه بعد، با مبلغی حتی بالاتر.
اولین و حیاتی ترین گام برای مدیریت در سطح اجرایی، نگریستن به امنیت سایبری به عنوان یک عامل استراتژیک کسب و کار است. این تغییر رویکرد میتواند به کسبوکار برای دستیابی به پایداری بلندمدت و اعتماد به نفس برای پیگیری نوآوری و زمینههای جدید رشد قدرت دهد. با درک محرک های اقتصادی و تاثیر ریسک سایبری، مدیران می توانند مدیریت ریسک سایبری را بهتر و با دقت بیشتری با نیازهای کسب و کار هماهنگ کنند. با گنجاندن تخصص امنیت سایبری در مدیریت هیئت مدیره، مشاغل می توانند اطمینان حاصل کنند که طراحی سازمانی از امنیت سایبری پشتیبانی می کند.
منبع: https://www.securitysa.com/18396R
در حالی که مقررات ممکن است دست هیئت مدیره و مدیران اجرایی را وادار کند، انتظار برای چنین احتمالی غیرعاقلانه خواهد بود – به خصوص زمانی که اقداماتی وجود دارد که امروزه میتوان برای اطمینان از موثرتر، انعطافپذیری و آیندهنگر شدن سازمانها برداشت. آخرین تنگی برای رضایت در قالب نقض یا حمله در واقع فقط یک موضوع زمان است.
3. آیا آنها کنترل های کافی (پیشگیرانه و کارآگاهی) برای اطمینان از عدم تکرار آن دارند؟

نسخه چاپگر پسند
مدیریت امنیت سایبری از بالا به عنوان یک عامل استراتژیک کسب و کار
شماره 8 2022 امنیت سایبری