ANALYSIS
Αποτελεσµατική επικοινωνία µε τη ∆ιοίκηση: καινοτόµες µετρικές ασφάλειας
18
Ο χώρος της κυβερνοασφάλειας χαρακτηρίζεται από αυξηµένη τεχνική ποπυπλοκότητα, πληθώρα τεχνικών και οργανωτικών µέτρων, εκτεταµένες µεθόδους ανάλυσης επικινδυνότητας, κλπ. ∆ηµήτριος Πατσός
Ω
Του Δρ. Δηµήτριου Πατσού, M.Sc., CISSP, CISM, CCSK, CDPSE, Πρόεδρος, (ISC)2 Hellenic Chapter, Sr. Specialist, Cyber Security, Microsoſt
στόσο, ακόµα και τα πλέον έµπειρα στελέχη του χώρου δυσκολεύονται αρκετά να απαντήσουν -µε ποσοτικό και µετρήσιµο τρόποαπλές ερωτήσεις της ∆ιοίκησης σχετικά µε τo πόσο ασφαλής (ή ανθεκτική) είναι η επιχείρηση έναντι ψηφιακών επιθέσεων, ποιο είναι το πραγµατικό κόστος ανάκαµψης από µια κυβερνοεπίθεση, κλπ. Στην πλειονότητα των οργανισµών, η προσέγγιση που ακολουθείται είναι η ποσοτική µέτρηση διαφόρων τεχνικών παραµέτρων (π.χ. πλήθος αποτυχηµένων επιθέσεων, ποσοστό αδυναµιών ασφάλειας σε σχέση µε µια παρελθούσα περίοδο, αριθµός χρηστών που ολοκληρώνουν επιτυχώς την απαραίτητη εκπαίδευση, κλπ.), ώστε να απεικονισθεί ποιοτικά ο βαθµός επικινδυνότητας (υψηλός, µέτριος, χαµηλός) για µια χρονική περίοδο. Η πράξη και η εµπειρία έχει δείξει πως η παραπάνω προσέγγιση, αν και αρκετά απαιτητική και πιθανότατα ουσιώδης για τις οµάδες κυβερνοασφάλειας, δεν βρίσκει την αναµενόµενη ανταπόκριση από τη ∆ιοίκηση, καθώς δεν απαντά στις προαναφερόµενες ερωτήσεις µε άµεσο και ποσοτικό τρόπο. Με άλλα λόγια, συνήθως, µετράµε ό,τι µπορούµε
netweeK • C Y BER SECU RIT Υ
να µετρήσουµε και όχι ό,τι πραγµατικά «µετράει» για την ασφάλεια µιας επιχείρησης. Η ανθεκτικότητα έναντι των κυβερνοεπιθέσεων (cyber resilience) δεν αποτελεί, πλέον, αποκλειστική ευθύνη του τµήµατος ασφάλειας, µιας και εµπλέκονται -άµεσα ή έµµεσα- πολλά και διαφορά τµήµατα αλλά και η ∆ιοίκηση του Οργανισµού. Στα παρακάτω προτείνουµε µια θαραλλέα και ταυτόχρονα αναθεωρητική οπτική των µετρικών ασφάλειας, µε γνώµονα την ποσοτικοποίηση κρίσιµων επιχειρηµατικών παραµέτρων, ώστε ο διάλογος µε τη ∆ιοίκηση να γίνει περισσότερο παραγωγικός.
Ικανότητα αυτοµατοποιηµένης αναπαραγωγής της υποδοµής
Μεγάλο, πλέον, ποσοστό των υποδοµών µιας επιχείρησης (είτε βρίσκονται on-premises, είτε στο cloud) βασίζεται σε λογισµικό (software defined). Αυτό επιτρέπει αφενός την ταχύτατη αναπαραγωγή της υποδοµής (σε περίπτωση επίθεσης) και αφετέρου τη διασφάλιση ότι οι πολιτικές/ µηχανισµοί ασφάλειας έχουν εγκατασταθεί και παραµετροποιηθεί επιτυχώς (ιδιαίτερα όταν χρησιµοποιούνται τεχνικές infrastructure-as-code/policy-as-code/security-as-code).