O Custo Da Inação-1
O Custo Da Inação-1
O Custo Da Inação-1
da inação
Um guia do CISO para fazer com que conselhos
administrativos invistam em segurança cibernética
O custo da inação 2
Pensar como um
membro do conselho
Seu conselho pode estar mais atento à segurança do que você imagina.
O custo da inação 4
A segurança agora está surgindo nas conversas do conselho com muito mais
frequência. Mais de dois terços dos conselhos dizem que agora discutem a segurança
cibernética de forma regular ou constante, e 77% dos membros do conselho
acreditam que a segurança cibernética é uma das principais prioridades do conselho.
E embora a experiência em segurança cibernética possa ser rara entre os membros
do conselho, a experiência em tecnologia geral tornou-se mais comum. Nas
empresas líderes, 79% dos conselhos têm pelo menos um membro com experiência
em tecnologia e, em 72% dessas empresas, os líderes de tecnologia frequentemente
interagem com diretores do conselho fora das reuniões.
Tudo isso é promissor para os CISOs. No entanto, ainda é uma aposta segura falar menos
sobre a tecnologia e mais sobre o panorama geral do gerenciamento de riscos e da
reputação das empresas. Independentemente dos conhecimentos técnicos, todo membro
do conselho pode discutir e pensar de forma confortável sobre os riscos, seja encontrando
o nível certo de tolerância a riscos ou avaliando planos de gerenciamento de riscos.
Falar como um
membro do conselho
Tenha as ideias a seguir em mente ao falar
com seu conselho, seja em apresentações
ou em comunicações menos formais.
O custo da inação 6
Concentre-se no ROI,
especialmente em termos
de relevância estratégica.
Mostre sempre como suas iniciativas de segurança se alinham com as necessidades de
negócios e as prioridades de longo prazo. Considere os principais objetivos estratégicos
da sua organização, sejam eles a expansão global, uma nova plataforma de clientes ou
a transformação digital, e forneça um contexto que demonstre como os investimentos
certos em segurança cibernética possibilitam e protegem esses objetivos.
Descreva os riscos de
maneiras que os tornem reais.
Concentrar-se demais no medo é, normalmente, um beco sem saída para
motivar o suporte e a ação positiva. Mas o exemplo certo ou um incidente real
podem ser extremamente eficazes para comunicar a complexidade e o risco,
sem exagero ou negatividade. Procure exemplos com detalhes relevantes para
sua indústria ou organização ou que ilustrem cenários prováveis, como risco
interno ou ransomware. (Veja a seção a seguir para obter ideias.)
1
Planning Guide 2023: Security & Risk, Forrester, 2023
O custo da inação 9
Usar exemplos
reais para
tornar os riscos
relacionáveis
e relevantes
Os ataques de risco interno
e ransomware continuam a ser
ameaças proeminentes para muitas
organizações, o que os torna úteis para
ilustrar riscos tangíveis e abordáveis.
Ao apresentar aos membros do
conselho incidentes reais como esses,
você pode ajudá-los a entender melhor
esses tipos de ataques, os possíveis
impactos envolvidos e quais tipos
de investimentos em segurança
cibernética podem fazer a diferença
em futuros ataques semelhantes.
O custo da inação 10
O que aconteceu?
O que pode ser feito de forma diferente para evitar ataques semelhantes no futuro?
Ataque do LockerGoga
Março de 2019
O que aconteceu?
O que pode ser feito de forma diferente para evitar ataques semelhantes no futuro?
Elaborar a
argumentação
As ideias e os exemplos discutidos neste e-book podem
ajudá-lo a moldar sua apresentação para o conselho. Mas,
em última análise, é claro que você precisará escolher a
estrutura e os detalhes certos com base nos investimentos
de que precisa. As ideias a seguir podem ajudar a explorar
o que pode funcionar melhor com seu conselho específico.
O custo da inação 13
No final, os CISOs têm muitos motivos para ter confiança neste momento. Mais
membros do conselho do que nunca estão ativamente buscando orientação
sobre segurança cibernética. E muitos desenvolvimentos tecnológicos conversam
diretamente com as preocupações do conselho com o custo e o ROI, desde os
avanços na automação e IA até o potencial de soluções de segurança integradas
para reduzir a complexidade e o custo.
Reserve algum tempo para falar sobre cada uma das cinco áreas
de SecOps a seguir com sua equipe de liderança em segurança.
Se você puder entender melhor onde sua organização se
encontra no espectro de maturidade para cada área, poderá
identificar lacunas e pontos fortes, e com isso em mãos, fazer
solicitações mais específicas para o seu conselho administrativo.
AVANÇADA
Por exemplo, em Triagem, uma organização na extremidade
Básica do espectro pode não estar usando a automação
ainda para investigar e corrigir incidentes de alto volume ou
repetitivos. Uma organização Otimizada em Triagem pode usar
serviços e ferramentas de orquestração, automação e resposta
de segurança (SOAR) para automatizar a prevenção e a resposta
a ataques cibernéticos. Ao retornar à ideia de risco aceitável em
relação a diferentes ameaças, você pode ajudar seu conselho
a avaliar melhor onde sua organização deve estar nesse
continuum. BÁSICA
Quantas ferramentas
Como podemos Como usar ferramentas
de segurança no total
consolidar e correlacionar de detecção e
os nossos analistas usam
todas as nossas fontes investigação focadas
para a investigação de
de dados (por exemplo, em identidade, pontos
incidentes (incluindo
com um SIEM ou outras de extremidade, email
produtos ou portais
ferramentas)? e dados, aplicativos de
de fornecedores e
SaaS ou infraestrutura
ferramentas ou scripts
de nuvem?
personalizados)?
O custo da inação 16
© 2023 Microsoft Corporation. Todos os direitos reservados. Este documento é fornecido "no estado em
que se encontra". As informações e as opiniões expressas aqui, incluindo URLs e outras referências a sites,
podem ser alteradas sem aviso prévio. Você assume o risco de utilização. Este documento não concede
a você direitos legais sobre a propriedade intelectual de nenhum produto da Microsoft. Você pode copiar
e usar este documento para referência interna.