Cosa succede alla parte dell’organizzazione che non rientra in nessun piano

Nave logística de noche con tres zonas de trabajo iluminadas por haces cenitales cerrados y todo el resto del piso bajo una luz ambiente tenue y pareja.

Cosa succede alla parte dell’organizzazione che non rientra in nessun piano

C’è un momento nelle implementazioni in cui la conversazione cambia tono. Stiamo rivedendo la segmentazione con qualcuno che porta avanti un programma maturo, con piani distinti per la direzione finanziaria, per l’IT e per il servizio clienti, ognuno con la sua ipotesi di rischio ben argomentata. A un certo punto sommiamo i tre destinatari, li confrontiamo con l’organico completo e compare il numero che nessuno aveva guardato. Quasi metà dell’organizzazione non rientra in nessuno dei tre.

Per quel buco c’è quasi sempre una risposta pronta. A quella popolazione arriva la newsletter mensile.

È una decisione ragionevole. Qualcuno ha messo il budget di gestione dove il rischio lo giustificava. Il problema non sta nella priorità, sta in quello che si dichiara dopo. Quando il comitato chiede la portata del programma, la newsletter viene conteggiata come copertura, e lì la cifra inizia a dire più di quanto il dato regga.

La copertura di un programma di Cybersecurity awareness è la percentuale dell’organico che ha ricevuto e completato almeno un’attività in un periodo determinato. È una misura di portata e non di apprendimento, ed è l’unica che risponde se il programma arriva a tutta l’organizzazione o solo alla parte che si misura.

Perché qualcuno resta fuori da tutti i piani mirati?

Perché i piani mirati si costruiscono su un’ipotesi, e l’ipotesi ha bisogno di un argomento che la sostenga.

La direzione finanziaria entra per la frode al fornitore e per l’accesso ai pagamenti. L’IT entra per i privilegi. Il servizio clienti entra per il volume di posta esterna che riceve e per il contatto con dati personali. Ognuna di queste decisioni si difende da sola davanti a un comitato e davanti a un auditor.

Poi resta il resto. Persone di stabilimento, di logistica, di manutenzione, di amministrazione, ruoli di supporto che non toccano sistemi critici né gestiscono pagamenti. Per quella popolazione nessuno ha un argomento di rischio che giustifichi la progettazione di un percorso dedicato, e costruirlo comunque significherebbe inventare una priorità che non si può difendere.

Il ragionamento è corretto fino all’ultima riga. Dove si piega è quando si traduce nell’idea che quella popolazione non abbia bisogno di niente. Quello che manca è un’ipotesi che orienti i contenuti. L’esposizione continua a esistere, perché quelle persone hanno email aziendale, credenziali e accesso alla rete come tutte le altre.

Cosa dimostra davvero aver ricevuto la newsletter del mese?

Meno di quanto sembri, e questo è un problema di misurazione prima che di contenuto.

Una newsletter di Cybersecurity awareness si misura, per impostazione predefinita, con l’apertura dell’email. Quel dato dipende dal fatto che il client di posta carichi un’immagine remota, quindi un’organizzazione che blocca le immagini per policy si ritrova la statistica di apertura sotto il valore reale. Sulla nostra pagina dedicata alle Newsletter lo diciamo senza giri di parole. Se abbiamo solo l’apertura, non abbiamo la certezza che la persona abbia letto il contenuto, e in alcuni casi nemmeno che l’abbia aperto.

È lo stesso meccanismo che ho spiegato scrivendo di cosa deve essere configurato prima di credere al tasso di click. Ogni metrica di posta misura la persona e l’ambiente allo stesso tempo, e quando l’ambiente non è dichiarato il numero viene letto come se riguardasse solo la persona.

C’è un modo per trasformare quell’invio in un dato dichiarabile, ed è aggiungere una domanda di validazione alla fine. La campagna smette di registrare aperture e inizia a registrare chi ha risposto e se la risposta era corretta. Così si ottiene un’attività completata per persona, che è esattamente l’unità di cui un indicatore di copertura ha bisogno.

Le due situazioni costano lo stesso da produrre. Una permette di dichiarare la portata davanti a un auditor e l’altra lascia il programma senza modo di dimostrarla.

Perché nemmeno costruire loro un piano mirato è la risposta?

Perché replica il costo che li ha lasciati fuori in partenza.

Dietro un piano mirato c’è lavoro di progettazione. Qualcuno decide quali temi entrano, in che ordine, quanto dura ogni tratto e cosa si valuta. Quel lavoro si giustifica quando c’è un’ipotesi di rischio che lo orienti. Senza, la selezione dei temi esce dall’intuito di chi lo costruisce, e il risultato è un piano che non si difende meglio della newsletter che veniva a sostituire.

Poi c’è il costo che torna ogni mese. Un piano in più significa un destinatario in più da rivedere, un elenco di incompleti in più da rincorrere e un’eccezione in più da gestire. È lo stesso lavoro di gestione che già non avanzava quando si è deciso di lasciare fuori quella popolazione.

L’alternativa di infilare tutti nel piano di un altro gruppo ha un costo suo, e si paga in credibilità. Una persona della manutenzione che riceve quattro moduli sulle frodi nei bonifici internazionali impara qualcosa che non riguarda la sicurezza. Impara che il programma non distingue e che si può ignorare senza conseguenze, che è il punto esatto in cui inizia a consolidarsi l’abitudine sbagliata.

Quello che serve a quella popolazione è continuità, e la continuità non si ottiene progettando meglio.

Cosa deve fare uno strato di base per reggersi senza gestione?

Quattro cose, e tutte e quattro sono condizioni di progetto più che di contenuto.

Girare senza che nessuno lo inneschi. Se ogni invio dipende dal fatto che qualcuno se ne ricordi, al primo mese complicato lo strato smette di esistere e nessuno se ne accorge, perché nemmeno quella popolazione reclama. È la stessa dipendenza che ho descritto in cosa si rompe quando se ne va chi portava avanti il programma, con l’aggravante che qui non c’è nessuna area che alzi la mano.

Avere un tetto di tempo esplicito. Uno strato di base compete con il lavoro reale di persone che non sono state consultate sulla sua esistenza. Senza un limite dichiarato in minuti a persona, l’unico modo per sapere di aver passato il segno è che qualcuno si lamenti.

Aggiornare da solo la propria popolazione. Uno strato che gira impeccabile sull’elenco utenti del trimestre scorso non copre nessuno di chi è entrato da allora, e l’indicatore resta verde perché è invecchiato anche il denominatore. È lo stesso problema per cui le nuove assunzioni spostano la conformità tutto l’anno.

Non ripetere ciò che è già stato completato. Se la persona ha già visto quel contenuto in una campagna precedente, riassegnarglielo consuma il suo budget di tempo senza aggiungere nulla e le conferma che il programma non la sta guardando.

Nessuna delle quattro riguarda la scelta di temi migliori. Riguardano il fatto che lo strato esista ancora fra sei mesi.

Manopola metallica incassata in una parete, ruotata fino a una tacca lontana dal fine corsa, con il bagliore sfocato di una striscia di luce ambientale sullo sfondo.

Come viene configurato questo strato in SMARTFENSE?

Con un formato di programma che si definisce per criteri invece che per percorso. In SMARTFENSE si chiama Smart Path, ed è la controparte dei programmi di awareness già progettati, che portano un percorso completo da uno a tre anni e arrivano uguali a tutti nella stessa data.

I due formati risolvono problemi diversi e convivono. Il programma fisso copre ciò che deve essere completato a una data con evidenza di chi lo ha fatto, ed è lì che vivono la formazione normativa dell’anno e l’inserimento dei nuovi assunti. Lo Smart Path copre il resto dell’anno per ogni persona, che è la parte non pianificabile in anticipo perché dipende da cosa ognuna ha già completato, dal tempo che ha e da quando è entrata.

Quello che si definisce una volta sola sono otto criteri. I temi da cui esce il contenuto, i componenti abilitati, se il materiale arriva dal catalogo o anche dal proprio, la difficoltà, i minuti al mese a persona, i giorni e l’orario in cui una campagna può partire, e chi raggiunge. Da lì il programma costruisce il percorso di ogni persona con quello che quella persona ha già completato, fa una valutazione al giorno e non ha data di fine.

Il criterio dei destinatari è quello che risolve la terza condizione dell’elenco precedente. Il programma rivede chi raggiunge tutti i giorni e non solo il giorno in cui è stato creato, quindi chi entra in un gruppo incluso inizia a ricevere contenuti senza che nessuno gli assegni nulla, e chi viene disattivato smette di riceverli.

Conviene dire cosa non risolve. Uno Smart Path non sostituisce un piano mirato dove c’è un’ipotesi di rischio da difendere, non interpreta perché un’area rende diversamente da un’altra e non negozia con nessuno un periodo di carico ridotto. Quello che fa è sostenere una linea di base sulla popolazione che non ha chi le costruisca un piano, con un costo di gestione che dopo la configurazione iniziale è zero.

Cosa si misura?

La percentuale di quella popolazione con almeno un’attività completata negli ultimi novanta giorni.

I tre elementi della frase sono lì di proposito. Quella popolazione e non l’organico completo, perché il numero deve isolare il gruppo che non rientra in nessun piano mirato. Completata e non consegnata, perché una consegna non è un’attività portata a termine. Novanta giorni perché una finestra trimestrale tollera il mese in cui qualcuno era in congedo senza dare per persa la sua copertura.

È un indicatore di copertura e non di performance, e presentarlo dicendolo vale più che lasciarlo ambiguo. Risponde se il programma arriva, non se il comportamento è cambiato. Chi lo riceve in comitato coglierà la differenza, e anche chi lo verifica in audit.

Il pannello dei programmi della piattaforma mostra quale parte dell’organizzazione è coperta, le assegnazioni del mese e quante persone sono in pausa, e tutto questo si esporta in Excel e CSV con filtro per date. Per il resto dell’organizzazione, quel numero di solito è il primo che sia mai esistito. Prima c’era un’affermazione su una newsletter e ora c’è una percentuale con una data di taglio.

Vale la pena leggerlo insieme al resto del cruscotto, perché separa due cose che si confondono spesso quando si discute se il programma sta misurando ciò che conta. Un’organizzazione può avere ottimi risultati di comportamento e una copertura bassa allo stesso tempo. Sono due domande diverse e la seconda è quella a cui risponde questo numero.

Se vuoi vedere come si compone questo strato su una popolazione concreta, nella pagina di Smart Path c’è il dettaglio dei criteri e di quello che mostra il pannello.

Mauro Sánchez

CTO de SMARTFENSE, lidera los equipos de ingeniería y desarrollo. Especialista en materia de ciberseguridad e infraestructura, siendo el encargado de definir y concretar las integraciones y alianzas tecnológicas estratégicas de SMARTFENSE con diferentes soluciones. Más de 20 años avalan su experiencia en la toma de decisión e implementación de medidas de seguridad y tecnología.

Lascia un commento