Ağustos 24, 2020

Günümüzün Siber Güvenlik Sorunları, Neyi Neden Koruduğunu Anlayan Profesyoneller Gerektiriyor

Myrna Soto

Siber güvenlik sektörü ve uygulamacıları, geleneksel olarak teknoloji konusunda bilgilidir ve tamamen teknolojik araç ve çözümlere odaklanmaktadır. Bu yaklaşım, tüm kurumun, verilerinin ve çalışanlarının güvenle bir kurumsal ofiste ve kurumsal ağ içerisinde bulunduğu ve risklerin değerlendirilip dengelenmesini bu kadar gerekli olmadığı zamanlarda etkili olmaktaydı. Ancak, 2020’den önceki dijital dönüşümle zaten değişmeye başlamış olan bu paradigma, COVID-19 kriziyle tamamen anlamsız hale geldi.

Modern işletme tarihinde ilk kez, CISO’lar güvenlik programlarının sıkı kontrolleriyle çalışamaz hale geldi. Uzaktan çalışan çok fazla insan olması, evde çalışma ortamının getirdiği yönetimsiz güvenlik risklerine yol açtı. Aynı zamanda, saldırganlar da kötü amaçlı faaliyetlerini artırıyor: kimlik avı saldırıları bu yılın ilk yarısında %667’den fazla artış gösterdi. Günümüzde, veri ihlalinin şirketlere maliyeti astronomik olabiliyor: ortalama 3,92 milyon $. Kurumlar için bu maliyet, bir ihlali ne kadar çabuk tespit edip, ne kadar çabuk tepki verebildiklerine bağlı olarak değişebiliyor. Ayrıca, ciddi para cezalarının yanı sıra, gelir ve markaya duyulan güvenin kaybına ve kurumun rekabet avantajına geri döndürülemez zararlar verebilecek fikri mülkiyet kayıplarına yol açabiliyor.

Tüm bunlar, şirketinizin içindeki siber güvenlik savaşçılarının işinizi nasıl koruyacaklarını anlamak için işlerin nasıl yürüdüğünü de anlaması her zamankinden daha da kritik bir önem taşıyor. Forcepoint’in son WSJ CEO/CISO anketi, Üst Düzey Yönetici Raporu: Siber Güvenliğin Mevcut ve Gelecekteki Durumu belgesi de bu noktayı vurguluyor: Siber güvenlik “liderlerinin” %63’ü, CEO’larla CISO’lar arasında ortak bir dil kullanılmamasının en büyük kurumsal önceliklerin belirlenmesini zorlaştırabildiğini ve %53’ü de bunun teknik kararlar almayı zorlaştırdığını belirtiyor. Ayrıca, bunun iki katı lider kurumun, Yönetim Kurullarının siber güvenliğin kritik olduğunun farkında olduğunu ve temel iş stratejisi olarak siber güvenliğe dahil olduklarını belirtmesi de çok önemli bir nokta.

Comcast CISO’su olarak, güvenlik stratejisini işlerimizle daha bağlantılı ve entegre hale getirmenin sunduğu fırsatları gördüm ve yeni bir rol olan iş bilgileri güvenliği sorumlusu (BISO) pozisyonunu oluşturdum. Bu rolü üstlenen güvenlik profesyonelleri, işletme biriminin hedeflerini, korunması ve başarılı olması için gerekenleri anlamak için işletme birimi liderleriyle ilişkiler geliştirdi.

BISO’larımızın, yalnızca en yeni siber güvenlik tehdit ve teknolojileri konusunda bilgili olması değil, çok iyi iletişimciler ve hızlı öğrenen kişiler olmaları da gerekiyordu. Bu role ilk geçtiklerinde bu bilgiye sahip olmayanlar da kısa zamanda iş prensipleri ve terminolojisi konusunda bilgi sahibi oldular. Onları aylar boyunca “görev turları” için işletme birimlerine yerleştirerek, bu öğrenme sürecini daha da hızlandırdım. Ayrıca, ticari zekalarını geliştirmelerine yardımcı olmak için ek eğitim gibi fırsatlar da sundum. Bu yaklaşım, yalnızca şirkete değil, bireylerin kariyerlerini geliştirmelerine de fayda sağladı. Gözlerinin işletmenin ihtiyaç ve perspektiflerine açılmasını ve çok yönlü çalışanlara ve yöneticilere dönüşmelerini sağladı. Bunun tersi bir uygulama da çok değerli olabilir: işletme tarafında bulunan teknik bilgi sahibi çalışanlar, perspektif ve bilgilerini artırmak için geçici olarak güvenlik organizasyonunda görevlendirilebilir. Tüm seviyelerdeki bu çapraz bağlantılar, anlayışın artmasına ve güvenlik ekiplerinin nelerin tehlikede olduğunu daha iyi anlamasına yardımcı olabilir.

Benzer fonksiyonlar arası ilişkilerle bu iş becerisi geliştirme yaklaşımını Forcepoint’in kendi güvenlik ekiplerinde de sürdürmek için sabırsızlanıyorum. Tanıdığım en başarılı güvenlik liderleri, operasyonel rollerde çalışan, işletmeye karşı sorumluluğu olan ekipleri yöneten ve kar-zarar tablolarının farkında olan yöneticilerdi. Bunun nedeninin, işletmeyi neden koruduklarını anlamaları olduğuna inanıyorum. Başka bir deyişle, işletmenin hedeflerini anlıyorlar. İşletme açısından neyi koruduğunuzu anlamıyorsanız, doğru risk tabanlı analizleri nasıl yapabilirsiniz ki? Bu, yaptığımız şeylerin “nedenini” açıklayan unsur.

Myrna Soto

Myrna Soto is the Chief Strategy and Trust Officer for Forcepoint. A strategic business and technology leader, Soto drives and champions the company’s enterprise vision, strategy and programs to protect people, critical data and IP both within the company and for thousands of Forcepoint...

Read more articles by Myrna Soto

Forcepoint hakkında

Forcepoint, dijital dönüşüm ve büyüme sağlarken kurumları koruması için güvenilen, kullanıcı ve veri koruma alanında lider siber güvenlik şirketidir. Çözümlerimiz, insanların verilerle etkileşime girme şekillerine gerçek zamanlı olarak uyum sağlar ve erişim güvenliği sağlarken, çalışanların değer üretmesine de imkan tanır.