Obowiązkiem kierownika jest zarządzanie ryzykiem.
Kiedy w Gmailu wykryto lukę w zabezpieczeniach związaną ze skryptami, stanowiło to bardzo krytyczne ryzyko, które zespół szybko pracował nad rozwiązaniem. Ponieważ istnieją miliony użytkowników Gmaila, gdybym napisał aplikację internetową wykorzystującą tę lukę, istnieje duża szansa, że użytkownicy mojej aplikacji internetowej mogą korzystać z Gmaila i mieć otwartą na innej karcie. Tak więc, jako phisher, może być dla mnie warte zbudowania takiej aplikacji, aby uzyskać dostęp do danych użytkownika.
Pytanie, które może zadać sobie sam kierownik, brzmi: jak ryzykowna jest ta dziura w zabezpieczeniach? Jakie jest prawdopodobieństwo, że istnieje aplikacja sieciowa atakująca tę lukę w zabezpieczeniach w tej konkretnej witrynie? Jakie ryzyko wiąże się z tym, że pracownicy odwiedzający naszą Witrynę korzystają również z tej strony trzeciej?
Z mojego doświadczenia wynika, że jeśli Twoja witryna nie generuje dużego ruchu, to nie ma żadnego ryzyka.
Twój szef może myśleć, że koszt alternatywny nie naprawienia tej konkretnej dziury w zabezpieczeniach, który może, ale nie musi stanowić problemu, polega na tym, że zamiast tego może skoncentrować zasoby na działaniach, które pomogą rozwijać biznes i generować przychody.
To powiedziawszy, był problem bardzo podobny do tego, w którym Github został zhakowany, a na Project Management SE jest pytanie, które obejmuje ten temat z perspektywy zarządzania projektami. Użytkownik, który zhakował Githuba, był w podobnej sytuacji jak Ty, a jego uprawnienia do Githuba zostały zawieszone na pewien czas.
Moje pytanie do Ciebie brzmi: co stanie się z Twoją firmą, jeśli strona nie działa? Jakie jest prawdopodobieństwo wykorzystania tej luki w zabezpieczeniach?
Jeśli zdecydujesz się na to, musisz obiektywnie uzyskać dowody, że jest to bardzo realne, bezpośrednie zagrożenie dla rentowności firmy.
Oto kilka sugestii dotyczących uzyskania dowodów, że jest to prawdziwy problem:
Przeszukuj Google, szukając artykułów prasowych, blogów lub innych doświadczeń firm, które miały poważne problemy z powodu podobnej luki w zabezpieczeniach. Zademonstruj, że rzeczywiście jest to ryzyko, które warto zająć zamiast innych możliwości biznesowych.
Porozmawiaj z innym personelem technicznym w zespole i uzyskaj ich wgląd. Jeśli problem jest naprawdę poważny, powinieneś być w stanie znaleźć innych, którzy również mogą cię poprzeć. Jeśli nie, to albo twoje obawy nie są uzasadnione, albo masz poważne problemy z bezpieczeństwem w kulturze firmy.
Przedyskutuj z działem IT inne opcje załatania dziury, które wymagają szybszych rozwiązań, które - choć nie idealne - mogą zmniejszyć ryzyko i dać ci spokój bez rozbijania korporacyjnej skarbonki. Czasami niewielka ilość pracy może pomóc wyeliminować część ryzyka, jeśli nie całość.
Jeśli powyższe punkty nie działają, zastanawiam się nad odpuszczeniem tego i wiem, że te problemy będą po prostu normalną częścią zarządzania ryzykiem biznesowym.