ابتدا تمرکز خود را بر تهدیدهای وارد بر فعالیتهای کلیدی سازمان بگذارید، نه روی خودِ فناوری
طی دههی گذشته، هزینهها و عواقب حملات سایبری بهطرز هشداردهندهای افزایش یافتهاند. بهعنوان نمونه، مجموع خسرانهای مالی و اقتصادی حملهی واناکرای در سال 2017 را 8 میلیارد دلار برآورد میکنند. در سال 2018 بود که مجموعه هتلهای زنجیرهای ماریوت، از حمله سایبری به سیستم رزرو استاروود (یکی از زیرمجموعههای این کمپانی) و در معرض خطر قرار گرفتن اطلاعات شخصی ومالی 500 میلیون نفر از مهمان این هتل خبر داد. ظاهراً هکرها حرفهایتر شدهاند. اما بر اساس تجربیات حاصل از مشاورههای خود به مشتریان جایجای دنیا، یکی از دلایل دیگر آسیبپذیری دوچندان کمپانیها دربرابر تهدید هکرها را پیدا کردیم: آنها مهمترین ریسکهای سایبری سازمان را نمیشناسند، زیرابیشازحد بر نقاط ضعف تکنولوژیکشان تمرکز میکنند.
وقتی تمرکز تلاشهای امنیت سایبری منحصر بر مسائل فناوری باشد، اطلاعات کافی به دست رهبران کمپانی نمیرسد و امنیت سازمان نیز تأمین نخواهد شد. جلسات امنیت سایبری سازمان نیز پر از اصطلاحات متکلف و تخصصی فناوری خواهند شد و مدیران ارشد قادر به مشارکت صحیح در آنها نیستند. بنابراین مسئولیت برطرف کردن ریسکها منحصراً به پرسنل فناوری اطلاعات و امنیت سایبری سپرده میشود و آنها هم توجه خود را عمدتاً معطوف به سیستمهای کامپیوتری شرکت میکنند. در نتیجهی این اتفاقات، یک فهرست بلندبالا و نامتناسب از تلاشهای تعدیل ریسک حاصل میگردند. ازآنجاییکه هیچ کمپانیای منابع لازم برای رفع تمامی مشکلات امنیت سایبری را ندارد، احتمال عدم رسیدگی به تهدیدهای مهم وجود خواهد داشت.
بهتر است که سازمان در تلاش برای امنیت سایبری، بیشتر به تاثیر احتمالی تهدیدهای وارده بر فعالیتهای کسبوکار خود توجه کند. فرض کنید مدیر یک کمپانی صنایع شیمیایی هستید. بهجای تلاش برای شناسایی حملات سایبری احتمالی بر سیستمهای کامپیوتری سازمان، بپرسید که یک حملهی سایبری چه اختلالاتی در زنجیرهی تأمین شما ایجاد خواهد کرد؟ آیا اسرار تجاری شما را افشا خواهد کرد؟ آیا موجب ناتوانی شما برای برآوردهسازی تعهداتتان میشود؟ آیا تهدیدی برای نیروهای انسانی شما خواهد بود؟ شاید تطبیق با شرایط را یک امر ساده قلمداد کنید، اما تمرکز رهبرها بر فعالیتهای حیاتی باعث میشود که اولویتبندی بهتری برای توسعهی اقدامات دفاعی خود داشته باشند.

نظرات شما