Artikel top billede

(Foto: PC World)

Begår du også denne sikkerhedsbrøler?

Mange sikkerhedsfolk elsker at vise tal og statistikker frem, der skal dokumentere sikkerhedsniveauet i virksomheden. Ofte er alle andre end dem selv bedøvende ligeglade.

Der er ikke ret mange andre end dig selv, der går op i dine sikkerhedsmålinger.

Sådan skriver Gartner-rådgiver Paul Proctor i et blogindlæg, hvor han forklarer, at han som leder af risikovurderinger og sikkerhed hos Gartner ser mange eksempler på måle-metoder og dashboards, som meget få ledere i organisationen går op i.

"Grunden til, at ingen går op i det, er, fordi du ikke ved noget om dem og om, hvad der betyder noget for dem. De (beslutningstagerne) beder dig om disse målinger, fordi de har pligt til at gøre det. Ikke fordi de går op i det eller ønsker at høre fra dig. De ønsker, at dette problem forsvinder (sikkerhed distraherer dem fra deres daglige job)." 

Sådan bør du IKKE gribe det an

Paul Procor anbefaler, at man skal sørge for, at de informationer, man giver lederne, rent faktisk har en betydning for deres beslutninger.

Han lister en række eksempler på traditionelle måder at måle sikkerhed på - men som ikke giver den store mening, når det kommer til stykket:

"Måling: Antallet af gange, vi blev "angrebet" sidste måned - Meget almindeligt, fuldstændig værdiløst," lyder et eksempel fra Paul Proctor.

Eller hvad med dette eksempel:

"Måling: Antallet af ikke-patchede sårbarheder - Meget almindeligt. Har potentiale, men det er ikke specifikt nok til at guide i operationelle beslutninger. Hvis du rapporterer en forbedring af dette, har du kun bevist, at du passer dit arbejde."

Gartner-rådgiverens pointe er, at man som minimum bør sammenholde antallet af alvorlige sårbarheder, der ikke er blevet lukket, med antallet af kritiske systemer.

"Har potentiale for brugbar beslutningstagning, når antallet stiger eller falder, men "antallet" af kritiske patches og selv kritiske systemer svinger frem og tilbage, så et "antal" kan være meningsløst," lyder indsparket fra Paul Proctor.

Sådan BØR du gøre

Hans konkrete anbefalinger lyder derfor, at man skal se på eksempelvis antallet af dage, det tager at lappe kritiske huller i kritiske systemer. Eller endnu mere konkret:

Antallet af dage, det tager at lappe systemer, der understøtter produktionen i Kuala Lumpur - med udgangspunkt i en viden om, at Kuala Lumpur har tre gange så meget nedetid, som man har regnet med, og at denne lokation står for 40 procent af virksomhedens omsætning.

"Som du kan se, er de målinger, der betyder noget, dem med en forretningskontekst for dine chefer. Det er ikke muligt at samle en liste op fra en kilde, der vil være andet end et udgangspunkt for, at du kan udvikle et godt og unikt sæt målinger for din organisation."

"Du er nødt til at rulle ærmerne op, sætte dig ned med dine beslutningstagere og finde ud af, hvad der betyder noget for dem," lyder det fra Gartner-rådgiveren.

Følg @kimstensdal på Twitter

Læs også:

13 sandheder om it-sikkerhed som ikke holder vand

Unge blæser på virksomhedens sikkerhed: Så farlige er de




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Ed A/S
Salg af hard- og software.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
PCI og cloud-sikkerhed: Strategi til beskyttelse af betalingsdata

Er din organisation klar til de nye PCI DSS 4.0-krav? Deltag i vores event og få indsigt i, hvordan du navigerer i compliance-udfordringerne i en cloud-drevet verden.

16. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, Aarhus: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

21. januar 2025 | Læs mere


Strategisk It-sikkerhedsdag 2025, København: Viden om trusler og tendenser – Beskyt din virksomhed

Gå ikke glip af årets vigtigste begivenhed for it-sikkerhedsprofessionelle! Mød Danmarks førende eksperter, deltag i inspirerende diskussioner og få praktisk erfaring med de nyeste teknologier. Bliv klogere på de seneste trusler og lær, hvordan du bedst beskytter din virksomhed mod cyberangreb. Tilmeld dig nu og vær på forkant med fremtidens cybersikkerhedsudfordringer.

23. januar 2025 | Læs mere