NOTÍCIA

Frameworks melhoram estrutura de segurança, diz Frank kim

Frameworks de segurança cibernética podem tornar mais fácil o entendimento de todos, em uma empresa, sobre o tema segurança, segundo Frank Kim.

Frameworks melhoram estrutura de segurança, diz Frank kim
Imagem: Redação iMasters

Frameworks de segurança cibernética podem tornar mais fácil o entendimento de todos, em uma empresa, sobre o tema segurança. A afirmação é de Frank Kim, fundador da ThinkSec, empresa de consultoria de segurança e diretor do Instituto SANS. Ele participou do evento RSA 2019.

Segundo o empresário, o problema com estruturas de segurança comuns é que elas envolvem PDFs longos que podem levar a mais confusão. Para tornar as estruturas de segurança cibernética mais fáceis de entender, ele as separou em três categorias, de acordo com a agência Tech Republic: estruturas de controle, estruturas de programas e estruturas de risco.

Estruturas de controle

Exemplos: NIST 800-53; Controles CIS (CSC)

Muitas vezes, quando um profissional de segurança entra em um novo ambiente para construir e gerenciar uma equipe, ele está lidando com uma organização relativamente imatura do ponto de vista de TI e segurança, disse Kim. Nesses casos, eles precisam determinar o conjunto básico de controles a serem implementados.

De acordo com Kim, é preciso:

  • Identificar um conjunto de controles de linha de base
  • Avaliar o estado das capacidades técnicas
  • Priorizar a implementação de controles
  • Desenvolver um roteiro inicial para a equipe de segurança

Estruturas do programa

Exemplos: ISO 27001; NIST CSF

Kim afirma, ainda, que profissionais de segurança cibernética usam uma estrutura de programa para fazer o seguinte:

  • Avaliar o estado do programa geral de segurança
  • Construa um programa abrangente de segurança
  • Meça a maturidade e conduza comparações da indústria
  • Simplifique as comunicações com os líderes de negócios

Os frameworks de controle e programa podem ser usados ​​juntos e se apoiam mutuamente.

Estruturas de risco

Exemplos: NIST 800-39, 800-37, 800-30; ISO 27005; FAIR

As estruturas de risco permitem que os profissionais de segurança cibernética assegurem que estão gerenciando seus programas de maneira útil, usando as seguintes estruturas de risco:

  • Definir as principais etapas do processo para avaliar e gerenciar riscos
  • Estruturar o programa de gerenciamento de risco
  • Identifique, meça e quantifique o risco
  • Priorizar atividades de segurança

Segurança Correta

Para descobrir o a estrutura de segursança correta, Kim definiu os seguintes passos a serem seguidos:

  • Imediatamente: Identifique as estruturas de segurança que você já está usando em sua organização
  • Dentro de três meses: Determine como essas estruturas alavancam seus pontos fortes e são mapeadas entre si para atender às metas de conformidade e regulamentação
  • Dentro de seis meses: atualize seu plano de programa de segurança para alavancar cada uma das três estruturas e socialize o plano com os líderes técnicos, operacionais e executivos.

 

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil