Begår du også denne sikkerhedsbrøler?

Mange sikkerhedsfolk elsker at vise tal og statistikker frem, der skal dokumentere sikkerhedsniveauet i virksomheden. Ofte er alle andre end dem selv bedøvende ligeglade.

Artikel top billede

(Foto: PC World)

Der er ikke ret mange andre end dig selv, der går op i dine sikkerhedsmålinger.

Sådan skriver Gartner-rådgiver Paul Proctor i et blogindlæg, hvor han forklarer, at han som leder af risikovurderinger og sikkerhed hos Gartner ser mange eksempler på måle-metoder og dashboards, som meget få ledere i organisationen går op i.

"Grunden til, at ingen går op i det, er, fordi du ikke ved noget om dem og om, hvad der betyder noget for dem. De (beslutningstagerne) beder dig om disse målinger, fordi de har pligt til at gøre det. Ikke fordi de går op i det eller ønsker at høre fra dig. De ønsker, at dette problem forsvinder (sikkerhed distraherer dem fra deres daglige job)." 

Sådan bør du IKKE gribe det an

Paul Procor anbefaler, at man skal sørge for, at de informationer, man giver lederne, rent faktisk har en betydning for deres beslutninger.

Han lister en række eksempler på traditionelle måder at måle sikkerhed på - men som ikke giver den store mening, når det kommer til stykket:

"Måling: Antallet af gange, vi blev "angrebet" sidste måned - Meget almindeligt, fuldstændig værdiløst," lyder et eksempel fra Paul Proctor.

Eller hvad med dette eksempel:

"Måling: Antallet af ikke-patchede sårbarheder - Meget almindeligt. Har potentiale, men det er ikke specifikt nok til at guide i operationelle beslutninger. Hvis du rapporterer en forbedring af dette, har du kun bevist, at du passer dit arbejde."

Gartner-rådgiverens pointe er, at man som minimum bør sammenholde antallet af alvorlige sårbarheder, der ikke er blevet lukket, med antallet af kritiske systemer.

"Har potentiale for brugbar beslutningstagning, når antallet stiger eller falder, men "antallet" af kritiske patches og selv kritiske systemer svinger frem og tilbage, så et "antal" kan være meningsløst," lyder indsparket fra Paul Proctor.

Sådan BØR du gøre

Hans konkrete anbefalinger lyder derfor, at man skal se på eksempelvis antallet af dage, det tager at lappe kritiske huller i kritiske systemer. Eller endnu mere konkret:

Antallet af dage, det tager at lappe systemer, der understøtter produktionen i Kuala Lumpur - med udgangspunkt i en viden om, at Kuala Lumpur har tre gange så meget nedetid, som man har regnet med, og at denne lokation står for 40 procent af virksomhedens omsætning.

"Som du kan se, er de målinger, der betyder noget, dem med en forretningskontekst for dine chefer. Det er ikke muligt at samle en liste op fra en kilde, der vil være andet end et udgangspunkt for, at du kan udvikle et godt og unikt sæt målinger for din organisation."

"Du er nødt til at rulle ærmerne op, sætte dig ned med dine beslutningstagere og finde ud af, hvad der betyder noget for dem," lyder det fra Gartner-rådgiveren.

Følg @kimstensdal på Twitter

Læs også:

13 sandheder om it-sikkerhed som ikke holder vand

Unge blæser på virksomhedens sikkerhed: Så farlige er de

Læses lige nu

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S

    VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

    Kelly Lyng Luvigsen

    VisionBird