Kiểm tra an ninh kỹ thuật là những đánh giá có hệ thống để xác định các khả năng gây hại, đánh giá và khuyến khích cải tiến để bảo vệ các hệ thống công nghệ. trong khi tính toán kỹ thuật của các cuộc kiểm tra này là quan trọng, thành công cuối cùng của họ phụ thuộc vào một yếu tố thường bị bỏ qua: sự tham gia tích cực và ý nghĩa của các cơ quan giữ con tin trong suốt quá trình. không có sự tham gia của người giữ kho, ngay cả việc kiểm tra kỹ lưỡng nhất có thể dẫn đến những đề nghị bị bỏ qua, hiểu sai hoặc được thực hiện không phải là yếu tố. Bài này khám phá tại sao việc tham gia vào việc đăng nhập vào kho tàng không chỉ là hữu ích, và cung cấp các chiến lược có thể cung cấp cho một việc xây dựng một hệ thống kiểm tra hợp tác để củng cố một tổ chức và bảo mật.

Hiểu được những người giữ vườn trong các buổi thử giọng an ninh

Một người giữ nó là bất kỳ cá nhân, nhóm, hay thực thể nào mà có hứng thú hay bị ảnh hưởng bởi sự an toàn của một hệ thống. trong bối cảnh kiểm tra an ninh kỹ thuật, các cổ đông với tần số rộng.

  • [FLT: 0] Ban lãnh đạo thực thi (CEOs, CISOs, CIOs) – chịu trách nhiệm về các quyết định chiến lược, phân bổ ngân sách, và thiết lập an ninh là ưu tiên thương mại.
  • Nhà quản trị mạng – quản lý các hoạt động ngày qua ngày và có kiến thức mật thiết về cơ sở hạ tầng’ cấu hình.
  • Những người đào tẩu và kỹ sư – xây dựng và duy trì phần mềm; việc lập trình của họ ảnh hưởng trực tiếp đến sự an toàn.
  • Đội Bảo vệ – những người chuyên kiểm tra, theo dõi mối đe dọa và áp đặt chính sách.
  • Người dùng và người nhận – cách sử dụng và phản hồi của họ cho thấy khả năng thực tế và khả năng đánh đổi.
  • [FLT: 0] Các phần tử thực hành – các nhà cung cấp, đối tác, điều hành viên, và thính giả có thể áp đặt các yêu cầu tuân thủ hoặc cung cấp thẩm quyền thứ ba bên lề.

Mỗi nhóm mang lại một điểm thuận lợi duy nhất. Các nhà phát triển hiểu các rủi ro mã cấp độ; quản trị thấy hành vi thời gian chạy; quản trị nắm bắt ảnh hưởng thương mại; và kết thúc người dùng gặp phải điểm ma sát có thể dẫn đến các cách làm việc mạo hiểm. kiểm tra an ninh mà không có bất kỳ quan điểm nào có thể thiếu khả năng quan trọng vulnera hoặc đề xuất giải pháp không thực tế trong thực tế.

Tại sao giữ lại bao hàm vấn đề

Bắt đầu tổ chức các mối quan hệ với nhau biến một cuộc kiểm tra an ninh từ một bảng kiểm tra theo yêu cầu thành một sáng kiến cải thiện hợp tác.

Nhận diện rủi ro hợp lý

Không một nhóm nào có thể thấy trước mọi cuộc tấn công véc- tơ. Nhà phát triển có thể bỏ qua những sự kết hợp sai lầm mà các nhà quản trị xử lý hàng ngày; các nhà quản trị có thể không biết về các thư viện lỗi thời mà các kỹ sư đã đánh dấu. khi các nhà đầu tư từ các miền khác nhau đóng góp kiến thức của họ, việc kiểm tra phát hiện ra một loạt các khả năng bị vulerara có tính toán rộng hơn, bao gồm những điều mà xuất hiện tại các giao lộ của quá trình, công nghệ và hành vi con người.

Mua nhiều tiền và chịu trách nhiệm

Những người tham gia vào quá trình kiểm tra hiểu được lý do đằng sau mỗi ưu tiên và được thúc đẩy để phân bổ thời gian và tài nguyên để phục hồi. điều này giảm sự kháng cự và tăng tốc thực hiện.

Quản lý tính không đồng thuận và rủi ro cải thiện

Các khung hình quy định như ) ), ), [FLT: 1] kiểm soát [FLT:] [FLT:], ] ), nhấn mạnh sự liên lạc và sự tham gia của người giữ cọc. Bằng cách hợp pháp, hợp pháp và các đội tuyển, kiểm tra để đảm bảo sự an ninh được kiểm soát bằng cả kỹ thuật lẫn quản lý, giảm khả năng tương tác không tốn kém.

Văn hóa an ninh vững chắc hơn

Khi các chủ nợ thường tham gia vào các cuộc kiểm toán, sự an ninh trở thành một phần của ADN tổ chức thay vì một chức năng có tính chất nghiêm ngặt, các nhóm phát triển vốn từ, học cách nhận ra những rủi ro sớm và xem an ninh là trách nhiệm của mọi người.

Những thách thức để bắt giữ người khác

Dù có lợi ích, nhưng việc thực hiện cam kết thật sự không phải là dễ dàng.

  • Lsack of Octness – nhiều người giữ nó không hiểu một cuộc kiểm tra an ninh đòi hỏi gì hoặc nó liên quan thế nào đến công việc hàng ngày của họ.
  • Thời gian Constraints – các kỹ sư và quản lý đã được kéo dài mỏng; tham gia kiểm toán có thể cảm thấy như một gánh nặng khác.
  • ] Tổ chức Chính trị Quốc gia Silos – Ban điều hành thường hoạt động trong sự cô lập, giới hạn liên lạc về vấn đề an ninh.
  • Sợ bị đổ lỗi – một số đội lo ngại rằng việc kiểm tra sẽ được dùng để gán lỗi thay vì cải thiện hệ thống.
  • Giao tiếp – thuật ngữ kỹ thuật hoặc những báo cáo chi tiết quá đáng có thể làm xa lánh những người giữ kho tàng công nghệ không phải là người dùng các loại đá.

Giải quyết những thách thức này đòi hỏi phải có chủ tâm lên kế hoạch và thay đổi tư tưởng từ “Khán giả như là thanh tra của nhóm người này sang nhóm khác, đến nhóm học hỏi hợp tác.

Chiến thuật để có được sự hợp tác hữu hiệu

Để tối đa tham gia và đạt được giá trị đầy đủ của sự hiểu biết về các cơ quan cố vấn, các tổ chức có thể áp dụng những chiến lược sau:

1.

Trước khi bắt đầu kiểm toán, hãy vạch ra ai nên tham gia và ai có trách nhiệm gì, chẳng hạn như đội an ninh dẫn đầu việc xem xét kỹ thuật, trong khi một người chủ sản phẩm cung cấp ngữ cảnh về những điều ưu tiên.

Các kênh liên lạc mở

Dùng một tổ hợp các kênh liên lạc đồng bộ (v. d., họp đá ra, xem lại các phiên chạy) và asychinous (v., chia sẻ tài liệu, kênh liên lạc Slack). Cung cấp các cập nhật trạng thái thường xuyên và tạo một khoảng cách an toàn nơi mà các giám đốc có thể gây ra mối lo lắng mà không lo lắng về trả thù. Trích dẫn ngôn ngữ và định dạng của khán giả khác nhau: người điều hành cần bản tóm tắt rủi ro cao cấp, trong khi các kỹ sư đòi hỏi sự tìm kiếm chi tiết.

3. Kết hợp các phiên họp huấn luyện và nhận thức

Cung cấp các mô-đun huấn luyện ngắn trước khi kiểm toán để giải thích mục đích, quá trình và kết quả mong đợi. điều này làm giảm thiểu khả năng kiểm tra và trao quyền cho các cổ đông để đóng góp hiệu quả. ví dụ, một hội thảo 30 phút về các vector tấn công phổ biến có thể giúp các nhân viên công nghệ không phải là người cho thấy những rủi ro trong công việc hàng ngày của họ.

4. Dùng các xưởng chế tạo ra các công việc có tính hợp tác và mô hình đe dọa

Di chuyển hơn cả những bản đánh giá báo cáo thụ động. Chương trình cấu hình các xưởng đã cấu trúc nơi các nhà tổ chức các hàm khác nhau làm việc với nhau để xác định rủi ro. Kỹ thuật như [FLT: 0] Mô hình [FLT: 1] hoặc các phiên chạy xem xét kiến trúc khuyến khích tham gia tích cực và tạo ra những phát hiện phong phú hơn việc kiểm tra tài khoản dựa trên bảng kiểm tra giọng nói.

5. Cung cấp vòng lặp hành động

Đối với các nhà phát triển, điều này có thể có nghĩa là ưu tiên việc sửa đổi mã số; đối với các nhà điều hành, một bảng điều khiển rủi ro trong kinh doanh.

Lợi ích của việc tranh giành quyền lợi

Khi các cổ đông tham gia vào việc này tốt, phần thưởng sẽ vượt xa hơn những phát hiện kiểm toán ngay lập tức:

  • Chương trình cải tạo phụ – vì các cổ đông đã hiểu được bối cảnh và ưu tiên, sửa chữa được thực hiện nhanh hơn. Một nghiên cứu của Viện học viện Ponemon cho thấy rằng các tổ chức với sự hợp tác cao giữa an ninh và các đội tác chiến dịch đã giảm thời gian để điều trị lại hơn 30%.
  • Chất lượng cao của dữ liệu rủi ro – nhiều góc nhìn bề mặt tinh vi rùng rợn mà máy quét tự động hoặc các chuyên gia độc lập bỏ lỡ. Chẳng hạn, một nhà phát triển có thể biết rằng điểm kết thúc ADI hiếm khi được sử dụng và có thể ngừng hoạt động, loại bỏ một cuộc tấn công.
  • Các chương trình tiết kiệm – nhận diện vấn đề an ninh sớm bằng các cuộc kiểm tra hợp tác ngăn chặn việc dọn dẹp sạch sẽ sau khi dùng phương pháp rửa. Chi phí sửa chữa bị tổn thương trong khi thiết kế là một phần nhỏ của chi phí mà nó phải trả sau khi triển khai.
  • [FLT: 0] Người làm đã được bảo vệ về đạo đức [FLT: 1] – khi các thành viên trong nhóm cảm thấy mình có chuyên môn và giọng nói của họ được nghe, sự thỏa mãn công việc tăng lên. Bảo đảm trở thành một nhiệm vụ chung thay vì một ủy nhiệm xuống hàng đầu.
  • Cách thức phối hợp – Bản đồ kiểm tra riêng tư tạo ra vòng lặp học tập.

Ví dụ: Sự tham gia của người giữ im lặng biến đổi thế nào

Hãy xem xét một công ty ở giữa SaaS chuẩn bị cho việc kiểm tra an ninh hàng năm. và kết quả là báo cáo được gửi cho các trưởng ban với một cuộc thảo luận nhỏ. và cùng một số điểm bị suy yếu trong nhiều tháng, và các điểm yếu của vulera xuất hiện năm này qua năm khác.

Trong cách tiếp cận mới, công ty đã thành lập một hội đồng kiểm tra chức năng chéo bao gồm một nhà phát triển, một nhà quản lý sản phẩm, người đứng đầu cơ sở hạ tầng, một đại diện hỗ trợ khách hàng, và người đại diện cho người điều hành. Ủy ban tổ chức tổ chức tổ chức một xưởng đá đá mà mỗi thành viên chia sẻ mối quan tâm lớn nhất của họ. Người phát triển chỉ ra rằng thư viện xác thực di sản không còn được bảo trì nữa; người đại diện đại diện chia sẻ một mẫu của các vấn đề mật khẩu đặt lại ở một lỗi thời gian; người quản lý sản phẩm đánh dấu một tính năng mới được thiết lập lại để thị trường mà không cần xem xét an ninh.

Bằng cách liên quan đến những tiếng nói này ngay từ đầu, phạm vi kiểm tra được mở rộng ra để bao gồm những khu vực mà sẽ bị bỏ qua. những lời khuyên được ưu tiên dựa trên ảnh hưởng kinh doanh và khả năng xác thực kỹ thuật, và mỗi thành viên của ủy ban đã ủng hộ việc thực hiện trong đội của họ. trong vòng sáu tháng, số lượng các yếu tố nghiêm trọng bị giảm xuống 70%, và thời gian trung bình để sửa đổi lại từ 90 ngày đến 14 ngày. hơn nữa, quá trình hợp tác xây dựng các bộ phận tin tưởng, dẫn đến những cải tiến an ninh vượt xa vòng kiểm toán.

Kết luận

Kiểm tra an ninh kỹ thuật hiệu quả hơn nhiều khi chúng không được bao quát, trong suốt và hoạt động. tổ chức lập tức tập trung vào một nỗ lực năng động, rộng mở để kiểm soát rủi ro và củng cố phòng thủ. bằng cách tích cực thu hút các nhà điều hành, nhà phát triển, và kết thúc người dùng, công ty không chỉ khám phá các khả năng của cơ quan nhưng còn xây dựng nền tảng văn hóa cần thiết để đáp ứng các mối đe dọa phát triển.

Các tổ chức đầu tư vào các cuộc tranh chấp sẽ thấy rằng việc kiểm toán an ninh của họ sẽ mang lại kết quả nhanh hơn, bền vững hơn.