مبادئ CISO للتنقل في الكشف عن حوادث الأمن السيبراني

إذا كنت رئيسًا لأمن المعلومات لفترة كافية، فمن المحتمل أنك تعلمت نفس الدرس الذي تعلمته: الجزء الأصعب من الاستجابة للحوادث غالبًا لا يكون الكشف أو الاحتواء أو القضاء. إنه تحديد متى وكيف يتم إخبار العملاء بما يحدث، خاصة عندما لا تزال الحقائق في طور الظهور.
إن الكشف عن حادثة تتعلق بالأمن السيبراني في وقت مبكر جدًا، يعرضك لخطر الوقوع في الخطأ، أو التسبب في اضطراب غير ضروري أو وضع فريقك القانوني في مأزق. الإفصاح بعد فوات الأوان، قد يحرم العملاء من الوقت والمعلومات التي يحتاجونها لحماية أنفسهم والوفاء بالتزاماتهم الخاصة بالإفصاح.
أسوأ وقت لإنشاء فلسفة الإشعارات الخاصة بك هو أثناء وقوع حادث، عندما لا يكون اليقين موجودًا. ويجب أن يتم هذا العمل مسبقًا، بالتعاون مع أصحاب المصلحة الرئيسيين عبر فريق القيادة.
يشكل السياق قرارات الكشف عن الحوادث
أولوياتك لن تكون مثل أولوياتي. في Zscaler، نقوم بمعالجة ما يقرب من 500 مليار معاملة يوميًا لمنع الهجمات وإنفاذ سياسات عملائنا. نحن لا نقوم بتخزين محتوى العملاء كما تفعل العديد من المنصات، ولكننا نتعامل مع البيانات الحساسة والإشارات التشغيلية لتقديم الخدمة. هذا يشكل كيف أفكر في متى وكيف التواصل خلال حدث سيبراني.
من المرجح أن يكون واقعك مختلفًا: البيانات التي تحتفظ بها، والوعود التي قطعتها للعملاء والأطراف الثالثة، والولايات القضائية الخاصة بك، وصناعتك، ونموذج عملك، وحجمك ونضجك، وما إذا كنت عامًا أو خاصًا. كل ذلك يشكل القرارات المتعلقة بموعد إخطار العملاء، وما يمكنك قوله وما يجب عليك قوله.
ولكن فيما يلي ثلاث حقائق ذات أولوية واسعة أعتقد أن معظم مدراء أمن المعلومات يدركونها، حتى لو لم نقولها بصوت عالٍ دائمًا:
-
سلامة الإنسان تأتي في المقام الأول.
-
القانون يأتي قبل العقد.
-
حماية العملاء تأتي قبل حماية قيمة المساهمين.
خمسة مبادئ CISO للكشف عن الحوادث
ينبغي لنا أن نبتعد عن التساؤل عما إذا كنا نخطر العملاء، وبدلاً من ذلك نسأل عما يحتاجه العملاء للقيام بعملهم. في أول 24 إلى 72 ساعة من وقوع الحادث، قد يكون لديك فرضيات وقياس جزئي عن بعد وجدول زمني فوضوي، ولكن نادرًا ما يكون لديك قصة نظيفة.
في هذه الأثناء، ربما يدير عميلك غرفة الحرب الخاصة به، محاولًا الإجابة على أسئلة مثل: هل نحتاج إلى اتخاذ إجراء الآن؟ هل نحن في خطر؟ ما الذي يمكنني أن أقوله بمصداقية للرئيس التنفيذي أو مجلس الإدارة أو الجهات التنظيمية؟ يفهم العملاء أنه لا يمكنك التحدث بيقين مطلق، لكنهم يحتاجون إلى معلومات عالية الجودة يمكنهم التصرف بناءً عليها.
مع أخذ هذا السياق في الاعتبار، سأشارك خمسة مبادئ من CISO إلى CISO لتحديد متى (وكيف) إخبار العملاء:
-
اتخاذ القرارات في وقت السلم. اتفق مسبقًا على المحفزات وحقوق اتخاذ القرار ومسارات التصعيد ومن يمكنه إرسال اتصالات العملاء. إذا لم تقم بذلك، يصبح ترتيب أولوياتك هو الأعلى صوتًا في الغرفة عندما يرتفع الضغط.
-
لندع الحد من الضرر – وليس السرد – هو الذي يحرك التوقيت. لا تنتظر الإسناد الكامل أو السبب الجذري. إذا تمكن العملاء من تقليل المخاطر بشكل ملموس من خلال التصرف، فإن التوقيت المناسب يتفوق على القصة المصقولة. قد يتضمن هذا الإجراء التصحيح أو تغيير بيانات الاعتماد أو مراقبة المؤشرات أو تغيير كيفية استخدام خدمتك بشكل مؤقت.
-
التعامل مع الواقع القانوني كوظيفة قسرية. هذا هو المكان الذي يصبح فيه “القانون قبل العقد” عمليًا. الالتزامات التنظيمية والعابرة للحدود يمكن أن يفرض قرارات مبكرة عما قد تختاره الشركة بشكل طبيعي. اجعل الأمر قانونيًا منذ البداية، ليس كوظيفة مكابح فقط، ولكن كشريك في تواصل مفيد ودقيق ويمكن الدفاع عنه.
-
لا تقم بمقايضات العميل لهم. يقوم العملاء بتحسين المهام المختلفة. يمكن لخيارات الاستجابة أن تخلق تأثيرًا حقيقيًا على العميل، بما في ذلك فرض عمليات إعادة التعيين أو تعطيل عمليات التكامل أو إيقاف تشغيل الميزات أو تدوير المفاتيح. لذا، امنحهم معلومات عالية الجودة واترك لهم الاختيار في سياقهم الخاص.
-
كن منضبطًا وإنسانيًا، وابني إيقاعًا. الجمل المفرطة في الثقة تسبب أضرارًا لا رجعة فيها. ابدأ بالحقائق الصارمة، والتحذيرات الواضحة، والإجراءات المحددة، والتحديثات المتوقعة. قم دائمًا بإقران الاحتراف بالتعاطف؛ فهو يقلل من الارتباك والتصعيد وعدم الثقة.
لماذا يهم هذا أبعد من الأمن السيبراني
كما CISOs، الإخطار بالحادث هو الحكم تحت ضغط الوقت. لا يمكنك توقع نتائج رائعة إذا لم تقم بإجراء المواءمة مبكرًا، بما في ذلك الأولويات والعتبات وحقوق اتخاذ القرار ومسارات التصعيد والتمرين.
ضباب المعركة مضمون. والسؤال الوحيد هو ما إذا كنت تدخل في هذا الأمر باستخدام نموذج تشغيل مشترك عبر قادة الأمن والشؤون القانونية والاتصالات وقادة الأعمال، أو تحاول اختراع نموذج بينما تتكشف تفاصيل الحادث بالفعل.
ما هي استراتيجية إشعار العملاء الخاصة بك أثناء الحوادث؟ شاركها مع [email protected].



