Siber Güvenlik

Kriz çıkmadan önce CISO-CMO ittifakı güven nasıl inşa eder

Kriz çıkmadan önce CISO-CMO ittifakı güven nasıl inşa eder
Yaz Boyunca Malta'da İngilizce

Siber Güvenlik Derinlemesine: Güvenlik stratejisi, son trendler ve tanınması gereken kişiler üzerine özellikli yazılar.

Siber güvenlik ve marka itibarı ayrılmaz şekilde bağlantılıdır. Güvenlik ve pazarlama liderleri düzenli temas noktaları kurduğunda, ortak kriz iletişim planları geliştirdiğinde ve güvenlik risklerini marka etkisine çevirdiğinde, güvenliği operasyonel bir BT sorunu olarak gören kuruluşlara kıyasla önemli ölçüde daha iyi performans gösterirler.

Chief information security officers yani baş bilgi güvenliği sorumluları ve chief marketing officers yani baş pazarlama sorumluları kritik bir gerilimin kesişiminde oturur: CMO'lar büyüme, marka sadakati ve pazar payını artırmak için geniş müşteri veri havuzlarından yararlanmak ister. CISOs aynı veriyi riske maruz kalmaktan korumak ve riskleri en aza indirmek için çalışır. Ancak ileriyi gören kuruluşlar bu hedefleri karşıt güçler olarak görmek yerine CISO-CMO uyumunun rekabet avantajının temeli olduğunu kabul eder.

Ne yazık ki bu ilişki önceden kurulmadıysa, yanlış iletişim ve uyumsuzluk bir güvenlik olayını marka felaketine çevirebilir.

Gerçek şu ki CISOs ve CMO'lar birlikte çalışmak zorundadır, zira CMO marka sahibidir ve CISO onu korur. Müşteri güveninin nihai rekabet farklılaştırıcısı olduğu veri odaklı bir iş ortamında, kuruluşların güvenlik meselesini salt operasyonel bir kaygı olarak görenleri belirgin şekilde geride bırakabilmeleri için CISOs'ları satış sonrası stratejilerine sıkı şekilde entegre etmeleri gerekir.

İletişim boşlukları bir sorunlar zinciri yaratır. Güvenlik riskleri iş diliyle ifade edilemediğinde kritik açıklar ve gerekli güvenlik yetenekleri ele alınmaz, bütçeler yanlış tahsis edilir ve kuruluş riskleri uygun şekilde azaltmadan sürüklenir.

"CISOs, üst yönetimin akıllı risk kararları alabilmesini sağlayacak donanıma sahip olmalı; yöneticilere teknik derinlemesine sunumlar yapmak ya da soyut risk raporları sunmak bunun yolu değil," diyor taşımacılık şirketi Carrix'te siber güvenlik direktörü David Elfering.

Acil durumdan önce ilişkiyi kurun

Noma Security'de CISO Diana Kelley, köprüyü ihtiyaç duyulmadan önce kurmanın önemini vurguluyor.

"Pazarlama ve iletişimle düzenli temas noktaları oluşturun ve ortak bir kriz iletişim planı geliştirin; böylece bir şey olduğunda herkesin rolleri, getirmesi gereken mesajlar ve tırmanma yolları krizin birinci gününde net olur, olayın ortasında uydurulmaz," diyor.

Kelley ve Elfering, CISO ile CMO arasında kasıtlı ve tekrarlayan etkileşimin önemini vurguluyor. Bu iş liderleri güven ve anlayışı beslemek için resmi oturumlar ve planlama görüşmeleri oluşturmalı ve düzenli temas noktaları belirlemelidir.

"Bunlar tek seferlik toplantılar değil; güvenlik ve marka stratejisinin nasıl birbirine bağlandığına dair süregelen bir sohbetin parçası," diyor Kelley.

Bu proaktif ilişki inşası birden fazla amaca hizmet eder. İlk olarak her lider diğerinin stratejik önceliklerini ve operasyonel kısıtlarını anlayabilir. CMO belirli veri uygulamalarının neden kabul edilemez risk yarattığını öğrenir; CISO hangi iş girişimlerinin büyümeyi yönlendirdiğini ve düzenleyici esneklik gerektirdiğini anlar. İkinci olarak, zaman baskısı ve belirsizliğin karar almayı raydan çıkarmakla tehdit ettiği anda paha biçilmez hale gelen kişisel uyum ve güvenilirlik inşa edilir. Bir ihlal olduğunda CISO ve CMO güven inşa etmek için zamanları yoktur; karşılıklı saygı ve ortak amaçtan oluşan kurulmuş bir temelden hareketle çalışmak zorundadırlar.

Ortak kriz iletişim planı vazgeçilmezdir

Bir ihlalden hemen sonra her saat önemlidir. Gerçekleri hızlı paylaşan, sorumluluk alan ve düzeltme adımlarını özetleyen kuruluşlar, kaçamak, karışık ya da içten çatışmalı görünenlere kıyasla çok daha az itibar zararı yaşar.

Ortak CISO-CMO kriz iletişim planı tanımlanmış roller, onaylanmış mesaj şablonları ve açık bir tırmanma hiyerarşisi içermelidir. Plan, teknik yanıtı ve örgütsel değerleri aynı anda temsil edebilecek biri olması ideal olmak üzere resmi sözcünün kim olacağını belirtmelidir. Müşteriler, düzenleyiciler, ortaklar, medya ve çalışanlar gibi kilit paydaş gruplarını belirlemeli ve belirli kitleler için hızla özelleştirilebilecek ön mesajlar taslaklamalıdır.

Plan ayrıca birincil ağ altyapısından bağımsız çalışan güvenli iletişim kanallarını da belirlemelidir. Önemli bir ihlal sırasında standart kurumsal iletişim sistemleri tehlikeye girebilir ya da bozulabilir. Yeni bir bilgi olmasa bile düzenli güncellemeler sağlanmalıdır; kriz sırasında sessizlik spekülasyonu besler ve güveni eritir. Plan kriz müdahale ekibi üyelerini adlandırmalı, karar alma yetkisini belirlemeli ve iletişim temposunu tanımlamalıdır. En önemlisi, her iki ekibin de gerçekçi ihlal senaryolarını yürüyerek ve koordine yanıtlar uygulayarak çalıştığı masa başı tatbikatlarıyla düzenli olarak test edilmelidir.

Teknik riski marka ve müşteri diline çevirmek

İnsan kaynakları platformu Deel'de operasyonel risk yönetimi sorumlusu Adam Ennamli, CMO ile etkileşimde konuşmanın müşteri kayıtları, gizlilik ve ilgili hukuki konular gibi endişelere odaklanması gerektiğini söylüyor. Etkili CISOs, güvenlik önceliklerini her yöneticiye, CMO dahil, özel ihtiyaç ve sorumluluklarına bağlar; genel tek tip mesaj kullanmaz, diye ekliyor.

Burası birçok CISO'nun tökezlediği noktadır. Kuruluşun "aşırı erişim ayrıcalıkları ve zayıf kimlik yaşam döngüsü yönetimi" olduğu açıklamasını yapmak yöneticilerde göz kararmasına yol açar. Ancak çalışanların %38'inin gereksiz erişim haklarına sahip olduğu ve bunun 3,8 milyon dolarlık düzenleyici ceza, 2,5 milyon dolarlık hukuki maliyet, dört ila yedi gün kritik kesinti ve %12 müşteri kaybı tetikleyebileceği açıklandığında anında ilgi oluşur.

Risk çeviri sanatı, CISO'nun teknik terminolojinin ötesine geçmesini ve iş liderlerinin sonuçları operasyonel ve finansal terimlerle görselleştirmesine yardımcı olan senaryo tabanlı etki anlatılarını kullanmasını gerektirir. "Saldırı vektörleri" tartışmak yerine saldırganların aslında ne yapacağı konuşulur: müşteri verilerini, ürün ve pazarlama planlarını çalıp rakiplere satmak, sistem kayıtlarını değiştirmek ya da sistemleri fidyeye tutmak. Uyum ihlalleri saymak yerine doğrudan gelir etkisi, müşteri kaybı riski ve itibar zararı nicelleştirilir.

CMO'nun uzmanlığı burada paha biçilmez olur. Pazarlama liderleri etkileyici anlatılar oluşturmayı, mesajları farklı kitlelere göre bölmeyi ve soyut kavramları duygusal olarak yankılanan dile çevirmeyi bilir. Bir CISO belirli bir açık tarif ettiğinde CMO kritik soruyu yanıtlamaya yardımcı olur: Bu müşterilerimiz için gerçekte ne anlama geliyor? Bizim güvenilirliğimizi nasıl etkiler? Bu çeviri yeteneği, belirli güvenlik yatırımlarının rekabet konumlandırması ve marka farklılaştırması için neden kritik olduğunu anlatmak için de önemlidir.

Güvenliği CMO'nun savunabileceği somut sonuçlara bağlayın

Etkili CISO-CMO iletişiminin son ve en pragmatik unsuru şudur: Güvenlik yatırımlarını CMO'nun coşkuyla savunuculuk yapabileceği iş sonuçları ve marka değeri terimleriyle çerçeveleyin.

CISO, CMO'dan "kimlik ve erişim yönetimi modernizasyonu"nu desteklemesini istemek yerine yatırımı, üstün müşteri veri koruması yoluyla rekabet avantajını mümkün kılan, gizlilik bilinciyle hareket eden bir pazar farklılaştırıcısı olarak sunabilir. "Tehdit izleme altyapısı" için bütçe talep etmek yerine, bunu müşteri kazanımı ve elde tutmayı destekleyen güven mesajlarının temeli olarak sunabilir. Bir sağlık kuruluşu yakın zamanda gizlilik artırıcı güvenlik yatırımlarını uyum gereklilikleri yerine stratejik avantaj terimleriyle çerçeveleyerek yönetim kurulu onayını sağladı.

Bu yeniden çerçeveleme gerçeği çarpıtmaz; güvenliği işin gerçekten önemli olduğu şeye bağlar. CMO'lar büyüme hedefleri, marka konumlandırması ve müşteri değeri sunumuyla uyumlu girişimleri savunabilir. CISOs güvenlik önlemlerinin bunları kısıtlamaktan çok mümkün kıldığını anlattığında stratejik ortak haline gelir.

CISO-CMO ilişkisi, modern çağda kuruluşların siber güvenliğe yaklaşımında köklü bir değişimi temsil eder. Güvenlik artık BT departmanları içinde izole edilmiş teknik operasyonel bir kaygı değildir. Marka değeri, müşteri güveni ve rekabet konumlandırmasıyla doğrudan bağlantılı stratejik bir iş fonksiyonudur. Bu gerçeği tanıyan ve kriz çıkmadan önce bu liderler arasında proaktif, uyumlu ilişkileri teşvik eden kuruluşlar itibarları ve müşteri ilişkileri sağlam kalır. Konuşmayı ihlal bildirim avukatının zorlamasını bekleyenler ise yıllarca süren uyumsuzluk ve karşılıklı yanlış anlamanın sonuçlarıyla zaten yüzleşmektedir.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: Dark Reading