Tại sao các CISO gặp khó khăn khi trả lời 3 câu hỏi hóc búa nhất của Hội đồng quản trị và cách khắc phục báo cáo

Cuộc họp Hội đồng quản trị hàng quý sắp diễn ra trong hai tuần tới. Nhóm bảo mật đang nỗ lực trích xuất dữ liệu từ nhiều công cụ như identity provider, SIEM và EDR console để chuẩn bị báo cáo. Tuy nhiên, khi đối mặt với những câu hỏi hóc búa về mức độ an toàn thực tế và rủi ro tài chính, hầu hết các CISO đều gặp khó khăn trong việc đưa ra câu trả lời thuyết phục do thiếu sự kết nối ngữ cảnh giữa các công cụ bảo mật.
CISO chuẩn bị báo cáo cho Hội đồng quản trị

Cuộc họp Hội đồng quản trị hàng quý sẽ diễn ra trong hai tuần nữa. Nhóm bảo mật đang bận rộn trích xuất dữ liệu từ identity provider, cloud posture tool, vulnerability scanner, SIEM và EDR console. Một người đang lập bảng tính để đối soát các con số. Một người khác đang chuyển bảng tính đó thành các slide trình chiếu.

Sau đó, một thành viên Hội đồng quản trị đặt ra ba câu hỏi:

  • Về tổng thể, tổ chức an toàn đến mức nào?
  • Rủi ro tài chính thực tế là bao nhiêu?
  • Tình trạng bảo mật có tốt hơn quý trước không?

Hầu hết các lãnh đạo bảo mật không thể trả lời bất kỳ câu hỏi nào trong số này một cách tự tin. Không phải vì dữ liệu không tồn tại, mà vì nó nằm rải rác trong hàng chục công cụ không chia sẻ ngữ cảnh với nhau. Một hướng dẫn mới về cách báo cáo tự tin trước Hội đồng quản trị dành cho các CISO sẽ giải quyết chính xác vấn đề này. Bài viết này sẽ phân tích lý do tại sao các báo cáo truyền thống thất bại và một mô hình báo cáo tốt hơn sẽ trông như thế nào.

Hội đồng quản trị đã ngừng tin tưởng vào các chỉ số hoạt động

Trong nhiều năm, báo cáo bảo mật dựa trên các con số thống kê: Số lượng lỗ hổng được tìm thấy, số lượng bản vá đã áp dụng, số lượng cảnh báo đã xử lý, hay số lượng giả lập Phishing đã vượt qua. Những con số này đo lường nỗ lực, chứ không đo lường rủi ro.

Một thành viên Hội đồng quản trị khi nghe rằng nhóm đã xử lý hàng nghìn phát hiện trong quý trước sẽ không có cách nào để đánh giá liệu công ty có an toàn hơn hay không. Câu hỏi tiếp theo thường là: "An toàn hơn trước cái gì, và an toàn hơn bao nhiêu?", và hiếm khi có câu trả lời thỏa đáng. [STAT NEEDED: tỷ lệ thành viên hội đồng quản trị báo cáo sự thiếu tin tưởng vào các chỉ số bảo mật mà họ nhận được]

Hội đồng quản trị thực sự muốn ba điều:

  • Sự phơi nhiễm, không phải hoạt động: Những tài sản quan trọng nào của doanh nghiệp mà kẻ tấn công thực sự có thể tiếp cận được hiện nay?
  • Xu hướng, không phải ảnh chụp tức thời: Sự phơi nhiễm đó có giảm đi theo từng quý không?
  • Tiền bạc, không phải CVEs: Tác động tài chính sẽ là bao nhiêu nếu các lộ trình tấn công đó bị khai thác?

Vấn đề thực sự nằm ở lỗ hổng giữa các công cụ

Một doanh nghiệp quy mô trung bình hoặc đang phát triển thường vận hành identity provider, CSPM hoặc CNAPP, endpoint detection, SIEM, vulnerability scanner và một loạt các ứng dụng SaaS. Mỗi công cụ đều chính xác trong phạm vi của nó, nhưng không công cụ nào thấy được cách các thành phần này kết nối với nhau. Kẻ tấn công thì không quan tâm đến những ranh giới đó.

Hãy xem xét một lộ trình tấn công thực tế:

  • Một tài khoản nhà thầu trong identity provider vẫn giữ quyền thành viên nhóm từ một dự án đã kết thúc. Công cụ danh tính đánh giá rủi ro này ở mức thấp.
  • Nhóm đó cấp quyền truy cập vào một ứng dụng SaaS có tích hợp OAuth vào môi trường đám mây. Công cụ bảo mật SaaS coi đây là một tích hợp bình thường.
  • Tích hợp này chạy dưới một service account với quyền lưu trữ rộng rãi. Cloud posture tool gắn cờ đây là rủi ro mức trung bình.
  • Kho lưu trữ đó chứa hồ sơ khách hàng. Công cụ phân loại dữ liệu biết đó là dữ liệu nhạy cảm, nhưng không biết ai có thể tiếp cận được nó.

Bốn phát hiện. Bốn công cụ. Bốn điểm số ở mức trung bình. Nhưng cùng nhau, chúng tạo thành một lộ trình chí mạng từ một tài khoản dễ bị tấn công Phishing đến dữ liệu nhạy cảm nhất của công ty. Không có bảng điều khiển đơn lẻ nào hiển thị điều này, vì vậy nó không xuất hiện trong báo cáo gửi Hội đồng quản trị. Thay vào đó, nó chỉ được tìm thấy khi có sự cố xảy ra.

Việc áp dụng AI càng làm nới rộng khoảng cách này. AI agents, non-human identities, service accounts và các công cụ kết nối qua MCP đang được thêm vào nhanh hơn mức có thể kiểm soát. Mỗi thành phần là một danh tính mới với quyền truy cập riêng, và hầu hết các hệ thống bảo mật hiện tại chưa bao giờ được thiết kế để lập bản đồ xem quyền truy cập đó dẫn đến đâu. Shadow AI trở thành một tập hợp các lộ trình tấn công vô hình khác.

Tại sao việc thêm công cụ mới không giải quyết được vấn đề

Phản xạ tự nhiên là mua một thứ gì đó để lấp đầy lỗ hổng. Điều đó thường chỉ tạo thêm một bảng điều khiển khác, thêm một tệp xuất dữ liệu và thêm một cột khác trong bảng tính đối soát.

Sự phản đối thông thường là: "Chúng tôi đã có CSPM. Chúng tôi đã có kiến trúc Zero Trust." Những khoản đầu tư đó rất quan trọng, nhưng chúng là các biện pháp kiểm soát (controls), mỗi biện pháp chỉ giới hạn trong một phạm vi nhất định. Câu hỏi mà Hội đồng quản trị đang đặt ra nằm ở sự giao thoa giữa các phạm vi đó. Thứ còn thiếu không phải là một biện pháp kiểm soát khác, mà là ngữ cảnh chung giữa các biện pháp kiểm soát đã triển khai.

Đây chính là ý tưởng đằng sau Cybersecurity Mesh Architecture (CSMA), một mô hình mà Gartner mô tả để kết nối các công cụ bảo mật phân tán thông qua một lớp thông minh chung. Thay vì thay thế các công cụ, CSMA tương quan dữ liệu của chúng để các danh tính, quyền truy cập, tài sản và sự phơi nhiễm có thể được đọc như một biểu đồ thống nhất. Hướng dẫn báo cáo cho CISO sẽ phân tích cách tiếp cận này giải quyết trực tiếp các câu hỏi của Hội đồng quản trị.

Khung làm việc thực tế cho báo cáo sẵn sàng trình Hội đồng quản trị

Các lãnh đạo bảo mật muốn xây dựng lại báo cáo xoay quanh rủi ro phơi nhiễm có thể thực hiện theo trình tự sau:

1. Xác định "tài sản cốt lõi" cùng với doanh nghiệp

Bắt đầu với các tài sản mà nếu bị xâm phạm sẽ gây tổn hại lớn nhất cho doanh nghiệp: kho dữ liệu khách hàng, hệ thống thanh toán, PHI, mã nguồn, hạ tầng sản xuất. Hãy thống nhất danh sách này với các chủ quản kinh doanh, không chỉ riêng nhóm bảo mật.

2. Kết nối những gì đã triển khai

Đưa dữ liệu danh tính, đám mây, endpoint, SaaS và lỗ hổng vào một cái nhìn tương quan duy nhất. Mục tiêu là loại bỏ dữ liệu trùng lặp và làm giàu thông tin, chứ không phải thêm các cảm biến mới. Tích hợp dựa trên API và không cần agent giúp triển khai nhanh chóng và không gây gián đoạn sản xuất.

3. Lập bản đồ lộ trình tấn công thực tế đến các tài sản đó

Thay thế danh sách các phát hiện bằng các lộ trình (paths). Đối với mỗi tài sản cốt lõi, hãy chỉ ra danh tính nào (con người và máy móc) có thể tiếp cận nó, thông qua chuỗi quyền truy cập và cấu hình sai nào.

4. Ưu tiên theo phạm vi ảnh hưởng (blast radius)

Một lỗi cấu hình mức độ trung bình trên lộ trình dẫn đến dữ liệu khách hàng sẽ quan trọng hơn một lỗ hổng CVE nghiêm trọng trên một máy chủ thử nghiệm biệt lập. Hãy xếp hạng việc khắc phục dựa trên những gì nó ngăn chặn được, chứ không phải dựa trên điểm số độc lập của nó.

5. Chuyển đổi rủi ro phơi nhiễm sang thuật ngữ tài chính

Gắn kết mỗi tài sản cốt lõi có thể tiếp cận được với một ước tính tác động kinh doanh được xây dựng cùng nhóm tài chính và quản trị rủi ro. Báo cáo sẽ chuyển từ "số lượng lỗ hổng" sang "số tiền đang gặp rủi ro", đây là ngôn ngữ mà Hội đồng quản trị đã quen dùng cho mọi loại hình rủi ro khác.

6. Báo cáo xu hướng

Cho biết có bao nhiêu lộ trình tấn công đến các tài sản quan trọng tồn tại trong quý trước, bao nhiêu lộ trình hiện có và công việc khắc phục nào đã đóng chúng lại. Điều này cũng trả lời trực tiếp câu hỏi về ROI: nó cho thấy hệ thống bảo mật hiện tại đang thực sự bảo vệ điều gì.

Những thay đổi tại phòng họp

Khi báo cáo được xây dựng trên các lộ trình tấn công thay vì số lượng hoạt động, ba câu hỏi hóc búa sẽ có câu trả lời cụ thể:

  • Chúng ta an toàn đến mức nào? Đây là các lộ trình còn lại dẫn đến các tài sản quan trọng nhất của chúng ta.
  • Rủi ro tài chính là bao nhiêu? Đây là tác động ước tính nếu các lộ trình đó bị khai thác.
  • Chúng ta có đang cải thiện không? Đây là số lượng lộ trình đã bị loại bỏ kể từ quý trước và yếu tố nào đã giúp đóng chúng.

Điều này thay đổi vai trò của CISO trong cuộc họp từ việc bảo vệ ngân sách sang báo cáo về việc giảm thiểu rủi ro có thể đo lường được. Nó cũng cung cấp cho nhóm bảo mật một danh sách công việc ưu tiên phù hợp với những gì ban lãnh đạo quan tâm.

Bắt đầu ngay

Mesh là lớp thông minh thống nhất dành cho các nhóm bảo mật doanh nghiệp đang vận hành trên các hệ thống bảo mật phân mảnh và thiếu ngữ cảnh chung. Bằng cách kết nối không cần agent với các công cụ hiện có, Mesh tương quan các tín hiệu trên các môi trường danh tính, đám mây, SaaS, endpoint và AI để tiết lộ các lộ trình tấn công khả thi đến các tài sản quan trọng nhất. Cung cấp ngữ cảnh toàn doanh nghiệp mà không một công cụ riêng lẻ nào có thể mang lại, Mesh giúp các nhóm bảo mật ưu tiên những gì quan trọng nhất và loại bỏ rủi ro nhanh hơn. Các lãnh đạo bảo mật đang chuẩn bị cho kỳ báo cáo tiếp theo có thể tải xuống Hướng dẫn của CISO để báo cáo tự tin trước Hội đồng quản trị.