פתרונות /  המצב

זה נחת על ה-CTO. הוא לא ביקש את זה, והוא לא טועה שזה מרגיז אותו.

אין CISO. האבטחה הגיעה בסופו של דבר למי שהיה טכני מספיק כדי לקבל את השאלון, בדרך כלל ה-CTO או סמנכ"ל המו"פ, שעכשיו מבזבז את השבוע שלו על סקירות ספקים וגיליונות הרשאות במקום על המוצר. הוא מוכשר מספיק כדי לעשות את זה רע ועסוק מספיק כדי לא לעשות את זה אף פעם, וכל העניין מוחזק יחד על ידי הזיכרון שלו.

קבלו הערכת חשיפה חינמית

הלחץ חיצוני והוא מצטבר: שאלוני לקוחות, ISO 27001 בחוזים, תיקון 13 שדורש ממונים מוגדרים בשם, מבטחים ששואלים מי אחראי. כל אחד מאלה רוצה בעלים. CISO במשרה מלאה יקר וקשה לגייס לחברה של 100 עובדים, כך שהתפקיד נשאר לא פורמלי והעבודה נשארת לא עשויה.

מה זה עולה לכם

  • הלוח של המהנדס הטוב ביותר שלכם נצרך על ידי עבודה שהוא לא מיומן בה ולא רוצה.
  • שום דבר אינו רציף: מדיניות נכתבת לביקורת ואז ננטשת; סקירות הרשאות קורות כשמישהו נזכר.
  • כשלקוח שואל "מי אחראי על האבטחה", אין שם לתת, וסקירת העסקה שמה לב.
  • הכול בראש של אדם אחד. כשהוא עוזב, גם כל תוכנית האבטחה עוזבת.

מה אנחנו עושים

01

אנחנו שמים שם בתפקיד

CISO מנוסה, במשרה חלקית וחיצוני, שאחראי על האבטחה בחברה שלכם: משתתף בשיחת הלקוח, מאשר את השאלון, יושב בעדכון הדירקטוריון, והוא האדם שהקונה שלכם יכול להיות מוצג בפניו.

02

העבודה המתמשכת יורדת מהנדסה

סקירות הרשאות, סקירות ספקים, תחזוקת מדיניות, מרשם סיכונים, הדרכת מודעות, מוכנות לאירועים. אלה שייכות לפונקציה, לא לערב הפנוי של מייסד.

03

אנחנו נותנים לכם תוכנית, לא פרויקט

מפת דרכים קשורה למה שצנרת המכירות שלכם צריכה בהמשך (השאלון, אחר כך התעודה, אחר כך הרגולטור) ולא מודל בגרות גנרי.

04

אנחנו מפעילים את זה ברציפות

ה-ROC שומר על הבקרות, הראיות והחובות חיים בין ביקורות, כך שכשהלקוח הבא שואל, התשובה כבר קיימת וכבר נכונה.

כמה זמן זה לוקח. הבעלים קיים משבוע ראשון. תוכנית מתפקדת, העבודה המתמשכת רצה על לוח זמנים ומפיקה ראיות, לוקחת בערך רבעון להקים.

מה CISO וירטואלי בעצם עושה?

CISO וירטואלי אחראי על פונקציית האבטחה בלי להיות שכיר במשרה מלאה: מגדיר את מפת הדרכים לאבטחה, אחראי על מדיניות ומרשם סיכונים, מריץ סקירות הרשאות וספקים, עונה על שאלוני אבטחה של לקוחות ומצטרף לשיחות אבטחה של לקוחות, מכין ומנהל ביקורות הסמכה (ISO 27001, SOC 2), מריץ מוכנות לאירועים, ומדווח להנהלה או לדירקטוריון. המאפיין המבדל הוא בעלות: אדם מוגדר בשם ואחראי על העבודה, לא יועץ שמשאיר המלצות מאחוריו.

מתי חברה צריכה CISO?

הטריגר כמעט אף פעם אינו פנימי. זה שאלון האבטחה הארגוני הראשון, החוזה הראשון שדורש ISO 27001 או SOC 2, חובה רגולטורית כמו תיקון 13 שדורשת ממונה מוגדר בשם, או בקשת ביטוח סייבר ששואלת מי אחראי. בנקודה הזאת החברה צריכה בעלים, לא בהכרח עובד. רוב החברות בטווח 50-500 לא יכולות להצדיק משכורת CISO במשרה מלאה אבל לא יכולות לתפקד בלי התפקיד.

האם ה-CTO שלנו יכול פשוט להיות ה-CISO?

הוא יכול להחזיק בתואר, ורבים מחזיקים. אופן הכשל צפוי: עבודת אבטחה היא מתמשכת ולא זוהרת (סקירות הרשאות, סקירות ספקים, איסוף ראיות), והיא מפסידה בכל התנגשות בלו"ז מול פיתוח מוצר. התוצאה היא תוכנית שאמיתית לפני ביקורת ורדומה אחריה, מוחזקת כולה בראש של אדם אחד. זה גם יוצר ניגוד עניינים, שכן האדם שבונה את המערכת הוא האדם שמאשר שהיא מאובטחת.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.