I alla verksamheter – särskilt inom IT – blir säkerheten allt viktigare och kraven på regelefterlevnad ökar för varje dag.
Darren Richardson
Cloud Security Architect
Darren Richardson is a Security Architect at Eficode, working within Managed Services. He focuses on the development and deployment of new security tools, and can be occasionally found at security events, dipping his toe into the CTF pool.
Ofta finns det inget annat alternativ än att certifiera sig, till exempel enligt ISO27001:2013 eller ISAE/SOC. Företag kommer att efterfråga dessa certifieringar som en bekräftelse på ert engagemang för säkerhet.
För att få certifieringar måste ni genomgå olika säkerhetsgranskningar. De kan skapa stress och förvirring, inte bara inom säkerhetsteamet utan i hela organisationen.
När vi på Eficode förbereder oss för granskningar lär vi oss ständigt och förbättrar vårt arbetssätt. Om du och din organisation också vill bli certifierade delar vi i det här blogginlägget några av våra viktigaste lärdomar – både inför och under granskningen.
Lär av andra och ta dig smidigt igenom dina granskningar.
Vi börjar med vad du kan göra före granskningen.
Förberedelser inför granskningen
När vi avslutade uppföljningsgranskningen för vårt senaste ISO27001-certifikat markerade det slutet på en årslång process av iteration och förbättring. Arbetet byggde på förra årets resultat och fortsätter framåt utifrån årets diskussioner.
I grunden är förberedelserna inför en ISO27001-granskning som att förbereda en trolleriföreställning. Du lägger ett år på att arbeta, förbereda, förfina och öva. Du behöver sätta dig in i publikens tankesätt och fundera på vad du tror att de kommer att fråga och hur du förväntar dig att de reagerar.
Lärdom 1: Börja smått och utöka
Det finns två sätt att se på valet av omfattning för en granskning.
Det första är den storslagna drömmen om att ”granska allt”. Det är ett fint ideal och i en perfekt värld skulle det naturligtvis vara det bästa tillvägagångssättet. Det kan till och med vara möjligt i ett mindre företag, även om den stora mängd dokumentation som krävs för granskningen skulle bli en påfrestning för alla utom de mest engagerade små företagen.
Det andra sättet utgår från verksamhetens verklighet. Det är mycket enklare att tillämpa en granskning på en mindre del av verksamheten och sedan utöka omfattningen under kommande år så att den omfattar resten. Det fungerade mycket bra för oss på Eficode: vi började med att certifiera våra verksamhetsställen i Finland (där vårt huvudkontor finns) och vår närvaro online, innan vi utökade omfattningen under följande år.
Som vid alla större förändringar är mindre steg lättare att ta än att inkludera allt i ett enda stort språng.
Lärdom 2: Du kan aldrig förbereda dig för mycket
Arbetet med att upprätthålla en certifiering ligger till stor del i förberedelsefasen. Vi uppskattar förhållandet till 40:1 till fördel för förberedelser. För varje timme som läggs på granskningen går fyrtio timmar åt till denna fas med datainsamling och förfining.
Det innebär att förberedelserna är ett omfattande arbete som involverar närmare ett dussin personer som behöver ta fram nödvändig dokumentation och stödjande bevis. Därför kan det kännas frustrerande när du får en fråga som du inte har förberett dig på.
Den enkla sanningen är att när du fokuserar på vissa krav för certifieringen kommer du att ha blinda fläckar i periferin.
Under granskningen kommer du nästan säkert att få en fråga som du inte har förberett dig på. Det är viktigt att förstå att sådana frågor inte är hela världen. Din uppgift under förberedelserna är att minska antalet frågor som du inte kan besvara fullt ut på granskningsdagen, inte att eliminera dem helt.
Dessa områden blir observationer inför nästa granskning, och granskarna kommer att leta efter förbättringar. Se därför till att ta fram svar till nästa gång.
Lärdom 3: Bryt ner säkerhetssilon
Säkerhet har ofta en något märklig position i företag. Funktionen rör sig ständigt i ett parallellt spår som korsar företagets huvudfunktioner på olika ställen. För dem som inte arbetar direkt med säkerhet kan den därför ibland kännas lite abstrakt – som om säkerhetsfunktionen vore extern och arbetade i det tysta tills en sådan kontaktpunkt uppstår.
Eftersom företagets säkerhetsfunktioner kan upplevas som ett mysterium för personer som inte arbetar med säkerhet, är förberedelserna inför granskningen ett utmärkt tillfälle att introducera dessa kontroller för fler. Det är under förberedelsefasen som kontrollerna granskas närmare.
Att öppna upp kunskapen för fler personer i olika team kan leda dig in på spår som du aldrig tidigare hade övervägt.
Dessa slags informella ”säkerhetsambassadörer”, som bidrar till kunskapsöverföringen, kan sedan ta med sig ett internt säkerhetsperspektiv tillbaka till sina egna team. De kan reflektera över vad de har lärt sig och förbättra företagets säkerhet från grunden.
Och när det är dags för granskningen har du värdefulla teammedlemmar som har djup kunskap om hur deras egna team fungerar och en god förståelse för granskningsprocessen.
Under revisionen
När du har förberett dig handlar allt, precis som i vår trollerishow, om hur du presterar under själva revisionen. Det finns bara ett problem:
Den faktiska revisionen är inte alls som en trollerishow.
Revisorerna är inte en vanlig publik. De sitter inte kvar på sina platser. De vill titta under scenen, kika bakom alla draperier, kontrollera dina lås, granska dina nycklar och visitera din assistent. De vill inte bli imponerade eller överraskade, utan frågar rakt ut hur alla dina trick går till.
De är din mardrömspublik och exceptionellt bra på att hitta brister. Din föreställning är trots allt inte den första de har sett.
De känner till de mörka hörn där andra kan ha gömt sådant de helst inte vill ska komma fram.
De har sett de slitna delarna av teatern som kanske har förbisetts.
De ser med nya ögon på något du har granskat i månader och är exceptionellt bra på att lyfta fram de blinda fläckar du kan ha utvecklat under den tiden.
Men precis som inför förberedelsefasen har vi sammanställt tre lärdomar från processen som vi hoppas kan hjälpa även dig.
Lärdom 4: Undvik ett konfrontativt tankesätt
Ordet ”revision” gör människor nervösa. Och det är inte så konstigt: en revision finns för att säkerställa att du gör saker rätt. Per definition innebär motsatsen att du gör saker fel, och tanken på att göra fel får människor att gå i försvarsställning.
Det viktigaste du kan göra för att få en smidig revision är att bli av med detta konfrontativa tankesätt. Revisorerna är inte dina fiender. Visst finns de där för att granska ditt arbete, men om arbetet har utförts med stolthet och du är mottaglig för konstruktiv kritik blir det mycket lättare att möta revisorerna som jämlikar.
När du kan se revisorerna på det sättet sitter du inte längre mittemot en person som finns där för att döma dig. I stället står ni alla på samma sida av ett hinder och diskuterar: ”Hur tar vi oss över det här?”
Ett snabbt vardagstips: försök att sitta på samma sida av bordet som revisorerna.
Lärdom 5: Samla dina främsta experter och låt dem glänsa
Det är möjligt att ha en säkerhetsstjärna som kan svara på alla frågor för varje avdelning. Men i takt med att företaget växer blir det allt mindre sannolikt. Det är viktigt att veta vem som kan tala om säkerheten och arbetssätten på varje avdelning.
Detta är mycket enklare i ett företag där säkerhet tas med i beräkningen och tillämpas från första början. För dessa företag är säkerhet som ost på en pizza med ostfylld kant. Och på Eficode bakar vi in säkerheten direkt i degen (ursäkta den ostiga jämförelsen).
Fördelarna med detta arbetssätt är avgörande:
Det gör att din säkerhetsansvariga kan gå från att försöka täcka alla avdelningar till att fungera som dirigent för en orkester. En person som vet vilka instrument som ska komma in och när, även när revisorerna byter noter eller börjar improvisera helt och hållet.
På så sätt ser den säkerhetsansvariga till att revisionen flyter smidigt, med dokumentation, personal och demonstrationer i en följd som tillfredsställer även de mest noggranna revisorerna.
Lärdom 6: Var beredd att mobilisera styrkorna.
Dags för en sorglig sanning: Du kommer att få anmärkningar.
Oavsett hur mycket du förbereder dig kommer du alltid att missa något.
Det är aldrig hela världen. Ha dina medarbetare redo att agera på alla kommentarer du får. Använd tiden efter revisionen till att bekräfta ditt engagemang för säkerhet i revisorernas ögon. Se de anmärkningar och undantag du får som en möjlighet att lära och utvecklas inför framtida revisioner.
Sammanfattning
Revisioner kan gå på två sätt. Du kan se revisorerna som fiender, gå i försvarsställning och försöka avleda deras uppmärksamhet från upplevda brister. Men även om du lyckas klara revisionen har du då missat möjligheten att lära och utvecklas.
Eller så kan du använda revisionen som en chans att visa upp dig. Visa dina färdigheter och kunskaper, lyfta fram allt blod, svett, tårar och kaffe som har lagts på ert ISMS, och använda revisorernas expertis för att skapa en att-göra-lista över svagheter att åtgärda inför nästa år.
Kan du gissa vilket tillvägagångssätt vi valde?
- DevOps
- Efilife
- Security
Subscribe to our newsletter
Related blogs