Cum facem practic ce spune Cyfun?

Abordarea implementării Cyfun (NIST CSF 2.0) pare că este înțeleasă de multe ori liniar/procesual. Și aici nu mă refer la ”hîrtiile” vîndute, unde chiar așa este abordată.

De fapt cele șase funcții (Govern, Identify, Protect, Detect, Respond și Recover) nu reprezintă șase faze care se execută una după alta și apoi se încheie. NIST precizează explicit că ordinea funcțiilor, categoriilor și subcategoriilor nu implică o succesiune și nici o ordine de importanță, iar funcțiile trebuie abordate concurent. (NIST Technical Series Publications)

De ce abordarea liniară este greșită

Abordarea liniară/procesuală induce ideea că organizația termină mai întâi guvernanța, apoi identifică riscurile, după aceea implementează protecția, ulterior începe detecția etc. În practică, o organizație matură face toate aceste lucruri în paralel și iterativ.De exemplu, în timp ce echipa SOC execută Detect, organizația continuă să descopere active și vulnerabilități (Identify), să aplice patch-uri și controale de acces (Protect), să revizuiască politici și toleranța la risc (Govern) și să mențină pregătite capabilitățile de Respond și Recover.NIST formulează chiar această distincție: activitățile asociate Govern, Identify, Protect și Detect trebuie să aibă loc continuu, în timp ce Respond și Recover trebuie să fie permanent pregătite și să fie activate atunci când apar incidente (NIST). Prin urmare, „concurente și continue” nu înseamnă că absolut toate activitățile rulează permanent la aceeași intensitate. Înseamnă că funcțiile reprezintă capabilități coexistente ale sistemului de management al riscului cibernetic.

Govern are un rol special

În Cyfun/NIST CSF, Govern (GV) nu se mai interpretează pur și simplu drept „prima etapă”. NIST îl definește ca funcția prin care sunt stabilite, comunicate și monitorizate strategia de management al riscului cibernetic, așteptările și politicile organizației. Mai important, rezultatele Govern informează modul în care organizația realizează și prioritizează rezultatele celorlalte cinci funcții (NIST Technical Series Publications). De aceea, reprezentarea grafică oficială NIST este foarte sugestivă: Govern apare ca un inel interior, în relație cu Identify, Protect, Detect, Respond și Recover, nu pur și simplu ca prima felie dintr-o succesiune. (NIST). Astfel, Govern este transversalinfluențează ce trebuie identificat, cât trebuie protejat, ce nivel de detecție este necesar, cine poate lua decizii în timpul unui incident și ce obiective de recuperare sunt acceptabile. Am mai scris desprea Govern.

Exemplu

Să presupunem că o organizație introduce un nou serviciu critic (în cloud). Prin Govern, conducerea stabilește că serviciul este critic, definește apetitul/toleranța la risc, responsabilitățile, politicile și cerințele aplicabile. Prin Identify, sunt inventariate serviciile cloud, datele, dependențele, furnizorii, amenințările și riscurile. Prin Protect, sunt implementate IAM, MFA, segmentarea, backupurile și alte măsuri. Prin Detect, organizația monitorizează logurile și comportamentele anormale. Dacă apare un incident, Respond coordonează analiza, comunicarea și acțiunile de răspuns, iar Recover urmărește restaurarea serviciului și revenirea la funcționarea normală. Dar ciclul nu se termină aici. Incidentul poate demonstra, de exemplu, că toleranța la risc era definită necorespunzător sau că responsabilitățile dintre organizație și furnizorul cloud erau neclare. Această informație revine în Govern și determină schimbarea politicilor sau a strategiei. În același timp poate modifica IdentifyProtect și Detect. Avem deci un fel bucle de feedback și nu un lanț/secvență de procese.

Concluzie

Abordarea liniară/procesuală este incorectă pentru că rezultatul unei funcții poate modifica activitățile alteia. De exemplu:

  • Detect – Identify: o anomalie descoperită poate revela un activ sau un risc necunoscut.
  • Respond – Protect: analiza unui incident poate determina introducerea unui nou control preventiv.
  • Recover – Govern: dificultățile de restaurare pot determina managementul să schimbe obiectivele de reziliență și investițiile.
  • Govern – Protect: apetitul la risc și prioritățile de business determină nivelul controalelor.
  • Identify – Govern: apariția unui risc strategic nou poate determina conducerea să revizuiască strategia sau politicile.

Mulţumesc.

Acest site folosește Akismet pentru a reduce spamul. Află cum sunt procesate datele comentariilor tale.