Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

مدونة Tenable

Subscribe

Communicating Business Risk: Why Existing Cybersecurity Metrics Fall Short

How do you communicate the business risk context of your cybersecurity program to your organization’s C-level executives? This is a question I grapple with every day in my role as a cybersecurity leader.

Security and risk management leaders have an arsenal of frameworks and controls at our disposal with which we can measure the most granular facets of our programs. While such metrics are invaluable in helping us manage the day-to-day operations of our teams, they fall short when it comes to finding a way to speak to our business leaders.

When you're interacting at the C-level or even at the audit committee level — which more often than not is the board entity responsible for security — executives want to understand what impact your cybersecurity program is having on the organization’s ability to fulfill its core value proposition. Yet, a global commissioned study of more than 800 business and cybersecurity leaders conducted by Forrester Consulting on behalf of Tenable reveals that 66% of business leaders are — at most — only somewhat confident in their security team’s ability to quantify their organization’s level of risk or security.

This is not to suggest that security leaders are doing something wrong. Rather, it shines a clear spotlight on an unavoidable reality: Current ways of measuring cyber risk don’t provide the business context organizations require. Over half of security leaders surveyed lack confidence that they have the technology or processes to predict cybersecurity threats to their business while roughly two-fifths are unsure they have the data.

Cesar Garza, CISO at Home Depot Mexico in San Pedro, Mexico, describes the challenges in a single word: “Findings.” In an interview with Tenable, Garza said “For us, determining our level of cyber risk is not that hard. We have maturity assessments, vulnerability assessments, penetration tests and all sorts of audits and assessments sent to us by [global corporate headquarters]. The hard part is what to do with all the findings. Most of the findings require investment, OpEx for the rest of eternity, increasing workforce or investing in new technology.”

How do we calculate cyber risk?

Cyber risk is a function of your assets, security controls, threats and vulnerabilities at any given point in time. Without knowing which assets are most critical to your core business value, it’s impossible to arrive at an understanding of which cyber risks represent an actual threat to your business. Once you’ve determined your most critical assets, the next step is to understand which of the tens of thousands of threats and vulnerabilities facing your organization each year actually pose the greatest risk to those core assets.

According to the Forrester study, fewer than 50% of security leaders are framing the impact of cybersecurity threats within the context of a specific business risk. The majority of security leaders polled (56%) are not applying business risk management objectives to their vulnerability prioritization processes. Only half (51%) say their organization works closely with business stakeholders to align cost, performance and risk-reduction objectives with business needs. And just one in four report that they regularly review the security organization’s performance metrics with their business counterparts.

The Forrester study also reveals:

  • More than half of security leaders (56%) say their organization lacks good visibility into the security of their most critical assets.
  • Approximately 60% of respondents report high or complete visibility into risk assessments for on-premises employees, but only 52% can say the same when employees are remote or working from home.
  • Just 51% report having high or complete visibility into systems used by contractors or partners and 55% report the same for their third-party vendors.

You can’t calculate cyber risk without business context

The two most common questions I get asked by senior business leaders and the board include: “Are we secure?” and “How does our program compare to peers?”

But, unlike our business counterparts, security leaders have limited objective data upon which to build the cyber risk equation of assets, security controls, threats and vulnerabilities required to answer both questions. No existing framework captures the entirety of our operation, leaving security leaders to cobble together a hodgepodge of measures. Without an objective measure of the business context for each of our assets, our cyber risk calculations can only take us so far.

Indeed, according to the Forrester study, fewer than half of security leaders consider the industry benchmarking frameworks they use to be very effective in accurately reporting on business risk. And more than half say they are not doing an adequate job benchmarking their security controls.

At the same time, there are so many variables involved in any organization’s attack surface that achieving industry-wide consensus on security metrics is likely to remain a holy grail for the foreseeable future. No organization can ever claim to be 100% secure. All we have is our informed calculation of what’s considered an acceptable level of risk, which allows us to make business decisions about how far to go once we’ve addressed a reasonable level of exposure.

So, how can you work with what you have in order to begin bridging the disconnect between cybersecurity and the business?

There’s no one-size-fits-all answer but we can turn to LafargeHolcim IT EMEA in Madrid for one example. “We evaluate our penetration ratio throughout the different layers of protection in place,” said Jose Maria Labernia Salvador, the company’s head of IT security and internal control, in an interview with Tenable. “This helps our business to understand the potential exposure in our landscape and determine their risk appetite throughout the cybersecurity value chain. Our model is KPI-oriented and is data- or segment-oriented agnostic, as you never know what will be the initial attack vector with potential to move laterally and harm our organization.”

Using the data you have to get to where you need to go

Risk is relative, not absolute. We will always have risk within the enterprise. The question is whether we reduced or increased our risk by taking a particular business action. What the currently available security assessment options do is give you the ability to snap a chalk line, so you have a starting place from which you can begin to identify the work needed to further refine your security program.

At Home Depot Mexico, Garza turns to Tenable.io with Lumin to achieve “visibility in almost real time of our current level of cyber exposure. We can prioritize cyber risks and have all this in one screen.” He noted that the organization is in the process of building an executive dashboard that will give visibility to its C-level executives.

There is no one-size-fits-all approach to identifying the key risk indicators that matter most to your organization. All we can do, as industry professionals, is work together to begin formulating the kinds of business risk metrics that will be most meaningful to C-level business leaders.

To that end, I leave you with the following list of the questions I’ve been asked by boards and C-level executives in the course of my career:

  • What and/or where are our most critical risks, functions, and assets?
    • What are you doing to protect them?
  • How mature is our program compared to the industry and our peers?
    • What is your roadmap to improve our maturity?
  • How is our security program resourced compared to competitors or peers in our industry sector?
  • Are our most business-critical functions more secure today than they were a year ago?
  • What are we doing about (insert latest headline-grabbing vulnerability here)?

My hope is that these will spark your own ideas for other business risk indicators worth measuring so that, collectively, we can find better ways to achieve alignment between cybersecurity and the business.

اقرأ سلسلة المدونات: كيف تصبح قائدًا للأمن السيبراني متوافقًا مع الأعمال

ركزت المدونات في هذه السلسلة على تحديات المواءمة بين الأمن السيبراني والأعمال و لماذا يكافح قادة الأمن السيبراني للإجابة على السؤال "إلى أي مدى نحن آمنون أو معرضون للخطر؟". نحن أيضا فحصنا ما تكشفه استراتيجيات الاستجابة لـ COVID-19 عن انقطاع الاتصال بين الأعمال التجارية والإلكترونية، ناقش لماذا تقصر مقاييس الأمن السيبراني الحالية عند الإبلاغ عن المخاطر السيبرانية، استكشافها خمس خطوات لتحقيق التوافق مع الأعمال وقدمت نظرة على يوم في حياة قائد الأمن السيبراني المتوافق مع الأعمال.

معرفة المزيد:

مقالات ذات صلة

أخبار الأمن السيبراني التي يمكنك استخدامها

أدخل بريدك الإلكتروني ولن تفوتك أي تنبيهات فورية وإرشادات الأمان من الخبراء في Tenable.

Tenable Vulnerability Management

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة.

تتضمن النسخة التجريبية لـ Tenable Vulnerability Management أيضًا Tenable Lumin وTenable Web App Scanning.

Tenable Vulnerability Management

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة. اشترِ اشتراكك السنوي اليوم.

100 أصول

حدد خيار الاشتراك المناسب لك:

شراء الآن

Tenable Vulnerability Management

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة.

تتضمن النسخة التجريبية لـ Tenable Vulnerability Management أيضًا Tenable Lumin وTenable Web App Scanning.

Tenable Vulnerability Management

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة. اشترِ اشتراكك السنوي اليوم.

100 أصول

حدد خيار الاشتراك المناسب لك:

شراء الآن

Tenable Vulnerability Management

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة.

تتضمن النسخة التجريبية لـ Tenable Vulnerability Management أيضًا Tenable Lumin وTenable Web App Scanning.

Tenable Vulnerability Management

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة. اشترِ اشتراكك السنوي اليوم.

100 أصول

حدد خيار الاشتراك المناسب لك:

شراء الآن

جرب Tenable Web App Scanning

استمتع بوصول كامل إلى أحدث عروضنا لفحص تطبيقات الويب المصممة للتطبيقات الحديثة كجزء من منصة Tenable One Exposure Management. افحص الملف الإلكتروني بالكامل لديك بأمان وبدرجة عالية من الدقة دون الحاجة إلى مجهود جسدي قوي أو تعطل تطبيقات الويب المهمة. سجِّل الآن.

تتضمن النسخة التجريبية من Tenable Web App Scanning أيضًا Tenable Vulnerability Management وTenable Lumin.

شراء Tenable Web App Scanning

تمتع بالوصول الكامل إلى منصة حديثة سحابية لإدارة الثغرات الأمنية تُمكِّنك من مشاهدة جميع أصولك وتتبعها بدقة غير مسبوقة. اشترِ اشتراكك السنوي اليوم.

5 FQDNs

3578 دولارًا أمريكيًا

شراء الآن

تجربة Tenable Lumin

تصور واستكشف إدارة التعرض للمخاطر لديك، وتتبع الحد من المخاطر بمرور الوقت وقياس الأداء مقابل الجهات المنافسة لك باستخدام Tenable Lumin.

تتضمن النسخة التجريبية من Tenable Lumin أيضًا Tenable Vulnerability Management وTenable Web App Scanning.

شراء Tenable Lumin

تواصل مع مندوب المبيعات لمعرفة كيف يمكن أن يساعدك Tenable Lumin في الحصول على نظرة ثاقبة عبر مؤسستك بالكامل وإدارة المخاطر الإلكترونية.

جرب Tenable Nessus Professional مجانًا

مجانًا لمدة 7 أيام

Tenable Nessus هو أكثر برنامج فحص للثغرات الأمنية شمولاً في السوق اليوم.

جديد - Tenable Nessus Expert
متاح الآن

تضيف أداة Nessus Expert المزيد من الميزات، بما في ذلك فحص سطح الهجوم الخارجي، والقدرة على إضافة مجالات، وفحص البنية التحتية السحابية. انقر هنا لتجربة أداة Nessus Expert.

املأ النموذج أدناه للمتابعة والحصول على نسخة تجريبية من Nessus Pro.

شراء Tenable Nessus Professional

Tenable Nessus هو أكثر برنامج فحص للثغرات الأمنية شمولاً في السوق اليوم. سيساعدك Tenable Nessus Professional في أتمتة عملية فحص الثغرات الأمنية، وتوفير الوقت في دورات الامتثال لديك والسماح لك بإشراك فريق تكنولوجيا المعلومات.

اشترِ ترخيصًا متعدد السنوات ووفّر أموالك. أضف ميزة الدعم المتقدم للحصول على إمكانية الوصول إلى الدعم عبر الهاتف، وبوابة Community، والدردشة 24 ساعة في اليوم، طوال العام.

اختر الترخيص الخاص بك

اشترِ ترخيصًا متعدد السنوات ووفّر أموالك.

إضافة الدعم والتدريب

جرب Tenable Nessus Expert مجانًا

7 أيام مجانًا

تتيح لك أداة Nessus Expert، المصممة لسطح الهجوم الحديث، الاطلاع على المزيد وحماية مؤسستك من الثغرات الأمنية بداية من تكنولوحيا المعلومات وحتى السحابة.

هل لديك Tenable Nessus Professional بالفعل؟
قم بترقيتها إلى أداة Nessus Expert مجانًا لمدة 7 أيام.

شراء Tenable Nessus Expert

تتيح لك أداة Nessus Expert، المصممة لسطح الهجوم الحديث، الاطلاع على المزيد وحماية مؤسستك من الثغرات الأمنية بداية من تكنولوحيا المعلومات وحتى السحابة.

اختر الترخيص الخاص بك

اشترِ ترخيصًا متعدد السنوات ووفّر المزيد.

إضافة الدعم والتدريب