मुख्य सामग्री पर जाएं
  1. सुरक्षा विश्लेषण एवं तकनीकी सलाह/

बोर्ड के लिए आवश्यक वास्तविक सुरक्षा मेट्रिक्स: व्यर्थ आंकड़ों से परे

·7 मिनट पढ़ने का समय

जब बोर्ड के सदस्यों के सामने त्रैमासिक सुरक्षा रिपोर्ट प्रस्तुत की जाती है, तो वे एक स्वाभाविक प्रश्न पूछते हैं: हमें इस जानकारी के साथ क्या करना चाहिए? अक्सर, इसका ईमानदार उत्तर होता है: कुछ भी नहीं। रिपोर्ट में ब्लॉक किए गए ईमेल की संख्या, प्रशिक्षण पूरा करने का प्रतिशत और किसी विक्रेता से ली गई सामान्य खतरे की स्लाइड शामिल होती है। यह गतिविधि रिपोर्टिंग है, सुरक्षा का वास्तविक आश्वासन नहीं, और यह निदेशकों को वहीं छोड़ देती है जहाँ से उन्होंने शुरुआत की थी: यह निर्णय लेने में असमर्थ कि संगठन वास्तव में लचीला है या केवल व्यस्त है।

जो मेट्रिक्स वास्तव में बोर्ड के लिए महत्वपूर्ण होते हैं, उनमें एक साझा विशेषता होती है। वे दबाव में क्षमता को मापते हैं, खर्च किए गए प्रयास को नहीं। बोर्ड को यह जानने की आवश्यकता नहीं है कि पिछले महीने कितने फ़िशिंग ईमेल फ़िल्टर किए गए थे। उन्हें यह जानने की आवश्यकता है कि यदि कल रैनसमवेयर का हमला होता है, तो क्या व्यवसाय उस पूरे सप्ताह जीवित और चालू रह पाएगा।

अधिकांश सुरक्षा रिपोर्टिंग क्यों विफल हो जाती है #

सुरक्षा टीमें आमतौर पर वही रिपोर्ट करती हैं जो उनके उपकरण आसानी से गिनते हैं, क्योंकि उसे निकालना सबसे आसान होता है। इसका परिणाम ऐसे डैशबोर्ड के रूप में सामने आता है जो लगातार बढ़ती संख्याओं से भरे होते हैं लेकिन जिनका कोई वास्तविक अर्थ नहीं होता:

  • ब्लॉक किए गए खतरे। एक बड़ी संख्या का मुख्य अर्थ केवल यह है कि आपको अधिक स्पैम प्राप्त होता है। हर मेल प्लेटफ़ॉर्म लाखों संदेशों को ब्लॉक करता है; महत्वपूर्ण प्रश्न यह है कि क्या अंदर पहुंच गया, और कोई भी उपकरण ईमानदारी से उसकी गिनती नहीं करता।
  • प्रशिक्षण पूर्णता दर। पूर्णता दर केवल उपस्थिति को मापती है, कर्मचारियों के व्यावहारिक व्यवहार को नहीं। कोई संगठन 100% पूर्णता दर प्राप्त कर सकता है और फिर भी अगले ही सप्ताह एक वास्तविक सोशल इंजीनियरिंग परीक्षण में विफल हो सकता है।
  • हजारों में कमजोरियों की संख्या। संदर्भ और वास्तविक जोखिम के बिना कच्ची संख्याएं अर्थहीन हैं। आंतरिक परीक्षण प्रणालियों पर दस हजार कम-गंभीरता वाली कमजोरियां इंटरनेट-फेसिंग भुगतान बुनियादी ढांचे पर दो महत्वपूर्ण कमजोरियों की तुलना में बहुत कम मायने रखती हैं।
  • अलर्ट वॉल्यूम। अधिक अलर्ट का अर्थ अधिक शोर है, अधिक सुरक्षा नहीं। यदि कुछ भी है, तो धीमी छंटाई (triage) के साथ उच्च अलर्ट संख्या तैयारी के ठीक विपरीत स्थिति का संकेत देती है।

इनमें से कोई भी प्रश्न किसी निदेशक के वास्तविक प्रत्ययी (fiduciary) प्रश्न का उत्तर नहीं देता: क्या हम तैयार हैं, और हमें यह कैसे पता चलेगा?

आंकड़ों में वास्तविक लचीलापन कैसा दिखता है #

बोर्ड परिणामों का संचालन और शासन करते हैं: व्यावसायिक निरंतरता, कानूनी जोखिम और प्रतिष्ठा। बोर्ड के समय के लायक मेट्रिक्स सीधे इन्हीं को मापते हैं।

डिटेक्शन और रिस्पॉन्स की गति #

समझौते और रोकथाम के बीच कितना समय लगता है? औसत पहचान समय (MTTD) और औसत प्रतिक्रिया समय (MTTR), जिन्हें वास्तविक घटनाओं और परीक्षण किए गए परिदृश्यों दोनों से मापा जाता है, सुरक्षा के लिए एक महत्वपूर्ण स्वास्थ्य संकेत के सबसे करीब हैं। उद्योग अनुसंधान लगातार डेटा उल्लंघन की लागत को रोकथाम की गति से जोड़ता है: जो संगठन हफ्तों के भीतर नियंत्रण पा लेते हैं वे महीनों लगाने वालों की तुलना में बहुत कम भुगतान करते हैं। यदि ये आंकड़े ज्ञात नहीं हैं, तो यह स्वयं बोर्ड के लिए एक महत्वपूर्ण निष्कर्ष है।

पुनर्प्राप्ति का प्रमाण (Recovery Proof) #

जिन बैकअप्स को कभी रीस्टोर नहीं किया गया, वे केवल उम्मीदें हैं, सुरक्षा नियंत्रण नहीं। वह मीट्रिक जो वास्तव में मायने रखता है: हमने पिछली बार बैकअप से पूर्ण उत्पादन सेवा कब रीस्टोर की थी, और इसमें कितना समय लगा था? उन प्रणालियों के लिए अपरिवर्तनीय (immutable) बैकअप कवरेज जोड़ें जिन्हें रैनसमवेयर पहले लक्षित करेगा। सहमत रिकवरी टाइम ऑब्जेक्टिव (RTO) के भीतर एक परीक्षण किया गया रीस्टोर किसी भी खतरे के आंकड़े की तुलना में एक निदेशक के लिए अधिक मूल्यवान है, क्योंकि यह प्रत्यक्ष प्रमाण है कि व्यवसाय विनाशकारी हमले से बच सकता है।

पूर्वाभ्यास और उसके परिणाम #

कार्यकारी टीम ने पिछली बार साइबर संकट का पूर्वाभ्यास कब किया था, और इसने क्या कमियां उजागर कीं? टेबलटॉप अभ्यास ठोस निष्कर्ष उत्पन्न करते हैं: निर्णय प्राधिकरण की कमी, अनुपलब्ध विक्रेता, अस्पष्ट ग्राहक संचार स्वामित्व। इन्हें उसी तरह ट्रैक करें जैसे आप ऑडिट निष्कर्षों को ट्रैक करते हैं: पहचाना गया, सौंपा गया, और बंद किया गया। एक बोर्ड जो अभ्यास निष्कर्षों को समय पर बंद होते देखता है, वह जानता है कि संगठन हमलावरों के विकसित होने की तुलना में तेजी से सीखता है।

एक्सपोज़र जो वास्तव में मायने रखता है #

कमजोरियों की कच्ची संख्या को परिणाम से जुड़े जोखिम मेट्रिक्स से बदलें:

  • इंटरनेट-फेसिंग सिस्टम पर गंभीर या उच्च कमजोरियां, जिन्हें SLA के भीतर पैच किया गया: प्रतिशत और प्रवृत्ति।
  • किसी भी राजस्व-उत्पादक प्रणाली पर सबसे पुरानी अनपैच्ड क्रिटिकल भेद्यता की आयु।
  • MFA और जस्ट-इन-टाइम एक्सेस द्वारा कवर किए गए विशेषाधिकार प्राप्त एडमिन खातों का प्रतिशत।

ये संख्याएं सीधे उल्लंघन की संभावना से जुड़ती हैं, जो उन प्रमुख समाचार सुर्खियों से जुड़ती हैं जिनके प्रबंधन के लिए निदेशक जिम्मेदार हैं।

थर्ड-पार्टी एक्सपोज़र #

कई संगठनों के लिए, अगला डेटा उल्लंघन किसी विक्रेता या भागीदार के माध्यम से आता है। बोर्ड को यह देखना चाहिए: कितने महत्वपूर्ण आपूर्तिकर्ताओं का मूल्यांकन किया गया है, कितने वर्तमान मूल्यांकन अतिदेय (past due) हैं, और क्या प्रत्येक महत्वपूर्ण प्रदाता के साथ संविदात्मक घटना अधिसूचना शर्तें मौजूद हैं। यह सीधे मौजूदा विक्रेता-जोखिम शासन पर मैप होता है जिसे निदेशक पहले से समझते हैं।

व्यवसाय को नकारात्मक सुर्खियों से दूर रखना #

निदेशक अक्सर अपने सुरक्षा लक्ष्य का सीधा वर्णन करते हैं: अगली ब्रीच स्टोरी न बनें। वह लक्ष्य मापने योग्य घटकों में विभाजित होता है, जिनमें से किसी की व्याख्या करने के लिए तकनीकी प्रवाह की आवश्यकता नहीं होती:

बोर्ड का प्राथमिक उद्देश्यइसे सिद्ध करने वाला मीट्रिक
हम घुसपैठ की त्वरित पहचान करेंगेMTTD रुझान; महत्वपूर्ण प्रणालियों का निगरानी कवरेज
बड़े नुकसान से पहले इसे नियंत्रित करेंगेMTTR रुझान; परीक्षणों में लेटरल मूवमेंट पर रोकथाम
हम रैनसमवेयर हमले में जीवित रहेंगेपरीक्षण किया गया रीस्टोर समय बनाम RTO; इम्यूटेबल बैकअप कवरेज
हम कानूनी दायित्वों को पूरा करेंगेब्रीच अधिसूचना प्रक्रिया का परीक्षण; नियामक दायित्वों का संरेखण
हमारे साझेदार हम पर भरोसा करते हैंमहत्वपूर्ण विक्रेता मूल्यांकन अद्यतन; वैध फ्रेमवर्क सत्यापन

केवल इस तालिका, रुझानों और अपवादों से युक्त एक त्रैमासिक रिपोर्ट किसी बोर्ड को उपकरण सांख्यिकी की चालीस स्लाइडों की तुलना में अधिक वास्तविक आश्वासन देती है।

ईमानदार आंकड़े कैसे प्राप्त करें #

इन मेट्रिक्स के लिए इंजीनियरिंग ईमानदारी की आवश्यकता होती है, यही कारण है कि वे दुर्लभ हैं:

  1. अनुमानों के बजाय अभ्यासों के माध्यम से मापें। रीस्टोर का समय वास्तविक रीस्टोर परीक्षण से आता है। प्रतिक्रिया का समय सिम्युलेटेड घुसपैठ से आता है। यदि किसी ने परीक्षण नहीं चलाया है, तो “अज्ञात” रिपोर्ट करें, जो अपने आप में बोर्ड के लिए कार्रवाई योग्य जानकारी है।
  2. स्नैपशॉट के बजाय रुझानों की रिपोर्ट करें। एकल मान हेरफेर को आमंत्रित करते हैं; प्रवृत्तियां बताती हैं कि क्या सुरक्षा कार्यक्रम में वास्तविक सुधार हो रहा है।
  3. प्रत्येक लाल संख्या को निर्णय अनुरोध के साथ जोड़ें। बोर्ड संसाधन आवंटित करके शासन करते हैं। “रीस्टोर परीक्षण हमारे RTO में विफल रहता है; हमें छह सप्ताह के लिए दो इंजीनियरों की आवश्यकता है” एक प्रभावी शासन वाक्य है। “जोखिम उच्च बना हुआ है” शासन वाक्य नहीं है।
  4. इसे संक्षिप्त रखें। रुझानों के साथ मेट्रिक्स का एक पृष्ठ, और अनुरोधित निर्णयों का एक पृष्ठ। यदि बोर्ड पैक को पूर्व-जानकारी ब्रीफिंग की आवश्यकता है, तो यह बहुत जटिल है।

इस शैली की रिपोर्टिंग अपनाने वाले संगठन आमतौर पर एक उपयोगी बात खोजते हैं: बातचीत “क्या आईटी पर्याप्त खर्च कर रहा है?” से हटकर रिकवरी उद्देश्यों, कर्मचारियों और तीसरे पक्ष के जोखिम के बारे में विशिष्ट, निर्णय योग्य प्रश्नों पर स्थानांतरित हो जाती है। यह बदलाव ही वास्तविक कॉर्पोरेट शासन का अनुभव कराता है।

क्या आप अपनी बोर्ड रिपोर्टिंग को वास्तविक लचीलेपन के मेट्रिक्स पर केंद्रित करना चाहते हैं? सीधे तकनीकी परामर्श के लिए संपर्क करें: ईमेल (hello@puresecurity.com) या LINE (@PureSecurity)।

हमारी vCISO सलाहकार सेवा बोर्ड-स्तरीय रिपोर्टिंग बनाती है जिस पर निदेशक सीधे कार्रवाई कर सकते हैं, और हमारे साइबर संकट टेबलटॉप अभ्यास उन रिपोर्टों को सच्चा बनाने वाले पूर्वाभ्यास निष्कर्ष उत्पन्न करते हैं। या बातचीत शुरू करने के लिए इंजीनियरिंग एवं स्कोपिंग सत्र निर्धारित करें