Door Anoniem: Ja, lieve vrienden. Maar als de noodzaak niet wordt gevoeld om de digitale infrastructuur echt wat veiliger te krijgen, bijvoorbeeld door echt een termijn te stellen totdat o.a. globaal http echt helemaal uitgefaseerd wordt ten behoeve van https only, zodat op achterliggende servers geen downgrade aanvallen meer kunnen worden gepleegd of dat dit niet meer loont voor cybercrime en onbenul,schieten we nog niet veel op.
Zoals gezegd. Degenen, die de beslissingen zouden moeten nemen hebben er noch verstand van noch zien er de noodzaak van in (security immer als sluitstuk op de begroting, maar de eindkosten zitten altijd `onder in de zak`).
Degenen, die er verstand van hebben, doen er heel vaak niet toe. Die er geen verstand van hebben zijn de decisionmakers.
Hoe kan een ingehuurd stagiar bijvoorbeeld een CEO of leidinggevend manager communicatie `omturnen´ tot het nemen van beveiligingsmaatregelenen uitgaven daartoe i.p.v. zijn steeds maar streven naar winsoptimalisatie ten behoeve van de aandeelhouders.
Er komt nooit verandering vanaf `de vloer´. Wel steeds aangestuurd vanaf boven, zoals het bij alle "revoluties" het steeds is gegaan. Zonder aansturende "bovenbazen" verandert er niets in de maatschappij, dus ook niet op best policy beveiligde connectie tussen bijvoorbeeld website en achterliggende webserver/cloudserver etc. 250 uit te voeren recommendaties vaak.
Zou het wel gebeuren zou menige veiligheidsbeheerder aan het eind van de dag na controle met een gerust hart zijn muis op de muismat kunnen omkeren. Toch een fijne werkweek allemaal hier.
luntrus
Waarom denk je dat een CISO of CSO een capabele beleidsmanager moet zijn en security risico's moet kunnen inschatten en onder woorden kunnen brengen?
De typische board of direcotors (of audit committees) discussiëren over risico's van honderden miljoenen en daar hoef je niet met je technisch project plan aan te komen over een virusscannertje. Security op management niveau gaat is een drie dubbele functie; security kennis, risico analyse, maar zeker ook management.om je keuzes te verdedigen en budget los te krijgen.
Als er een typisch geek bij een board denkt gehoor te krijgen zijn ze binnen 5 minuten klaar en krijgt diegene niets voor elkaar. Een van grootste fouten die je kan maken: nerd / geek praten bij je directie.
Eminus