Begår du også denne sikkerhedsbrøler?

Mange sikkerhedsfolk elsker at vise tal og statistikker frem, der skal dokumentere sikkerhedsniveauet i virksomheden. Ofte er alle andre end dem selv bedøvende ligeglade.

Artikel top billede

(Foto: PC World)

Der er ikke ret mange andre end dig selv, der går op i dine sikkerhedsmålinger.

Sådan skriver Gartner-rådgiver Paul Proctor i et blogindlæg, hvor han forklarer, at han som leder af risikovurderinger og sikkerhed hos Gartner ser mange eksempler på måle-metoder og dashboards, som meget få ledere i organisationen går op i.

"Grunden til, at ingen går op i det, er, fordi du ikke ved noget om dem og om, hvad der betyder noget for dem. De (beslutningstagerne) beder dig om disse målinger, fordi de har pligt til at gøre det. Ikke fordi de går op i det eller ønsker at høre fra dig. De ønsker, at dette problem forsvinder (sikkerhed distraherer dem fra deres daglige job)." 

Sådan bør du IKKE gribe det an

Paul Procor anbefaler, at man skal sørge for, at de informationer, man giver lederne, rent faktisk har en betydning for deres beslutninger.

Han lister en række eksempler på traditionelle måder at måle sikkerhed på - men som ikke giver den store mening, når det kommer til stykket:

"Måling: Antallet af gange, vi blev "angrebet" sidste måned - Meget almindeligt, fuldstændig værdiløst," lyder et eksempel fra Paul Proctor.

Eller hvad med dette eksempel:

"Måling: Antallet af ikke-patchede sårbarheder - Meget almindeligt. Har potentiale, men det er ikke specifikt nok til at guide i operationelle beslutninger. Hvis du rapporterer en forbedring af dette, har du kun bevist, at du passer dit arbejde."

Gartner-rådgiverens pointe er, at man som minimum bør sammenholde antallet af alvorlige sårbarheder, der ikke er blevet lukket, med antallet af kritiske systemer.

"Har potentiale for brugbar beslutningstagning, når antallet stiger eller falder, men "antallet" af kritiske patches og selv kritiske systemer svinger frem og tilbage, så et "antal" kan være meningsløst," lyder indsparket fra Paul Proctor.

Sådan BØR du gøre

Hans konkrete anbefalinger lyder derfor, at man skal se på eksempelvis antallet af dage, det tager at lappe kritiske huller i kritiske systemer. Eller endnu mere konkret:

Antallet af dage, det tager at lappe systemer, der understøtter produktionen i Kuala Lumpur - med udgangspunkt i en viden om, at Kuala Lumpur har tre gange så meget nedetid, som man har regnet med, og at denne lokation står for 40 procent af virksomhedens omsætning.

"Som du kan se, er de målinger, der betyder noget, dem med en forretningskontekst for dine chefer. Det er ikke muligt at samle en liste op fra en kilde, der vil være andet end et udgangspunkt for, at du kan udvikle et godt og unikt sæt målinger for din organisation."

"Du er nødt til at rulle ærmerne op, sætte dig ned med dine beslutningstagere og finde ud af, hvad der betyder noget for dem," lyder det fra Gartner-rådgiveren.

Følg @kimstensdal på Twitter

Læs også:

13 sandheder om it-sikkerhed som ikke holder vand

Unge blæser på virksomhedens sikkerhed: Så farlige er de

Læses lige nu

    Annonceindlæg fra Jyske Bank

    Jyske Bank styrker tilstedeværelsen i København med indflytning i Glaskuben

    Jyske Bank er rykket ind i Glaskuben på Kalvebod Brygge, et markant byggeri i hjertet af København. Knap 1.000 arbejder her, heraf 200 i IT, med nye rammer for samarbejde, innovation og udvikling.

    Navnenyt fra it-Danmark

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension

    Sentia har pr. 1. oktober 2025 ansat Morten Jørgensen som Chief Commercial Officer. Han skal især beskæftige sig med udbygning af Sentias markedsposition og forretningsområder med det overordnede ansvar for den kommercielle organisation. Han kommer fra en stilling som Forretningsdirektør hos Emagine. Nyt job
    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

    Rasmus Stage Sørensen

    Norriq Danmark A/S

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil