Il cyber papillon
TL; DR
Un breve riepilogo del papillon e del suo potenziale caso d'uso nella sicurezza informatica:
- Il papillon è un concetto che deriva dall'industria della sicurezza. È usato come un modo per presentare i rischi per la sicurezza ei loro controlli. È qualcosa che può essere applicato anche nella sicurezza informatica.
- È una rappresentazione visiva, con al centro l'evento negativo (come il ransomware). Le cause sono presentate a sinistra dell'evento; e gli impatti sono sulla destra.
- I papillon non riguardano solo la prevenzione, ma anche il recupero.
- I controlli sono inclusi nei diagrammi e possono essere stratificati per mostrare la difesa in profondità.
- Il papillon è uno strumento fantastico per coinvolgere le parti interessate senior, altre parti dell'azienda. Può anche essere utilizzato come elemento centrale per qualsiasi strategia di sicurezza informatica e programmi di cambiamento.
Una delle cose che ho capito nella mia carriera di Cyber Security è che sviluppare e trasmettere un'immagine del rischio agli stakeholder senior in modo conciso e facile da digerire può essere piuttosto impegnativo.
Alcuni anni fa, cercando di capire se ci fosse un modo migliore, mi sono imbattuto in una tecnica che offriva grandi promesse, originata dall'industria della sicurezza: chiamata diagramma Bow Tie.
È un concetto interessante che nasce dalla sicurezza nell'industria chimica negli anni '70. C'è un bell'articolo sull'argomento, qui:https://www.gov.uk/government/news/bowtie-a-visual-tool-to-keep-an-overview-of-risk-management-practices.
Al suo centro, e uno dei motivi per cui lo adoro, c'è un semplice modo visivo di trasmettere le cause e gli effetti di un rischio, insieme ai controlli necessari sia per prevenire che per riprendersi da un incidente. Se stai cercando un modo carino e semplice per trasmettere il rischio al Consiglio e aiutare a costruire una strategia di sicurezza informatica, il Papillon è un ottimo aiuto visivo da usare.
In questo documento, vi presenterò il concetto del diagramma del papillon, dimostrerò come può essere applicato alla sicurezza informatica e metterò in evidenza alcuni dei principi sottostanti che possono essere utilizzati con grande efficacia quando si comunica tra le parti interessate o si aiuta per sviluppare strategie.
Che cos'è un diagramma papillon?
Il diagramma Bowtie contiene 6 parti: il pericolo, l'evento, le cause, gli impatti, i controlli preventivi e i controlli di recupero.
Al suo centro si trova un pericolo e un evento negativo. Data l'associazione del diagramma Bow Tie con l'industria della sicurezza, un classico esempio è il rischio di 'lavorare in quota', dove l'evento negativo è: 'caduta', per esempio. Dal punto di vista della gestione del rischio, se le persone lavorano in quota, c'è il "rischio di caduta".
A sinistra del diagramma ci sono tutte le potenziali cause che potrebbero portare al verificarsi dell'evento. Ciò potrebbe includere: lavorare su una scala non fissata, scivolare, inciampare su una piattaforma, ecc.
La parte destra del diagramma elenca tutti i potenziali impatti. La caduta dall'alto potrebbe causare morte o lesioni; ma potrebbe anche comportare l'arresto di uno o più dirigenti, multe punitive, chiusura dell'attività, perdita di reputazione, ecc. Mettendo tutto insieme, ora esiste un unico diagramma che cattura le cause e gli effetti di un incidente.
Con le cause e gli effetti disposti, possiamo quindi iniziare a sovrapporre i controlli preventivi e di recupero sul diagramma. Per evitare che le cause portino ad un effetto, applichiamo controlli preventivi – a sinistra del diagramma – come il divieto di utilizzo di scale, l'uso di imbracature e funi, l'adeguata formazione di chi lavora in quota, ecc.
I controlli che si trovano a destra dell'evento negativo sono i controlli di ripristino, quelli necessari per garantire una risposta appropriata (o una serie di risposte) per apprendere gli impatti di un evento. Ciò può includere assicurazione, procedure di risposta alle emergenze documentate, formazione di primo soccorso, ecc.
Il risultato finale è un diagramma che delinea tutte le cause e gli impatti di un evento indesiderato, oltre ai controlli a più livelli necessari sia per prevenirlo che per ripristinarlo, il tutto in un unico diagramma.
Esempio di sicurezza informatica
Per dimostrare il papillon nel contesto della sicurezza informatica, ecco un esempio di ransomware utilizzato come evento negativo centrale.
Questa non è in alcun modo una visione completa e con un po' più di analisi, ne sono sicuro si possono ricavare ulteriori cause, impatti e controlli. Tuttavia, ai fini di questa introduzione ai diagrammi Bow Tie, è sufficiente un esempio per dimostrare i concetti ai fini della sicurezza informatica.
Il pericolo e l'evento
Al centro c'è l'evento negativo (realizzazione del rischio) che ci interessa. In questo caso si tratta di Ransomware: la piaga dell'impresa moderna.
Tuttavia, il ransomware è possibile solo se il tuo personale e i tuoi sistemi sono connessi a Internet. Ciò evidenzia che il pericolo in questo caso è la connettività Internet.
Il pericolo di per sé non aggiunge molto quando si considerano i rischi (ad esempio il rischio rappresentato dal ransomware). Tuttavia, ciò che aiuta è iniziare ad applicare ai rischi una struttura simile a una tassonomia. Dopo aver fatto alcuni di questi, potresti ritrovarti con una serie di modelli comuni di papillon per diversi pericoli. Ad esempio, potrebbero esistere una serie di diagrammi comuni di papillon associati alla "connettività Internet". Allo stesso modo, potrebbe esserci un elenco di papillon rilevanti per qualcosa come "Lavoro a domicilio".
Con un po' di lavoro iniziale per identificare i pericoli e gli eventi negativi, puoi iniziare molto rapidamente a sviluppare un modello di sicurezza per le modalità di lavoro per le tue organizzazioni. Se un progetto afferma di voler implementare un nuovo set di strumenti per supportare il lavoro da casa: tutto ciò che devi fare è consegnare loro i relativi modelli di papillon e dire loro che questi sono i controlli che devono essere messi in atto. Sebbene l'obiettivo di questo documento sia come trasmettere un'immagine di rischio ai dirigenti senior, il concetto di papillon può essere utilizzato anche come una forma di binario guida dell'architettura per garantire che i progetti stiano facendo la cosa giusta.
Cause e impatti
Le cause sono le cose che possono portare a un evento negativo. L'apertura di una "e-mail di phishing" e il clic su un collegamento incorporato possono portare il ransomware a entrare nell'organizzazione.
Ci sono molte informazioni open source che possono darti un'indicazione del tipo di cause che possono portare agli eventi negativi identificati. Allo stesso modo, un po 'di generazione di idee con gli esperti in materia dei tuoi sistemi è un buon modo per elaborare un buon elenco di possibili cause.
Dall'altro lato del Papillon ci sono gli impatti. Questo cattura il potenziale impatto di un evento negativo che si sta verificando. Se il ransomware si scatena nei tuoi sistemi, è probabile che tu finisca con una perdita di dati dei clienti, una perdita di sistemi e sicuramente una perdita di reputazione.
Gli impatti tendono ad essere più standardizzati quando si considerano gli eventi informatici. Potresti avere una libreria di impatto già definita e quindi l'unico requisito di qualsiasi sessione di "generazione di idee" è capire quale di esse si applica a situazioni particolari.
Controlli preventivi e di risposta.
Se stiamo osservando un Papillon nudo, con le cause a sinistra, l'evento al centro e gli impatti a destra, ciò che rappresenta è un elenco di potenziali percorsi da sinistra a destra (un insieme di permutazioni di causa-effetto per mancanza di una migliore definizione). Nel caso del Papillon nudo, stiamo riconoscendo cosa può andare storto e quale potrebbe essere la ricaduta, tuttavia, non stiamo considerando come controllarli.
È qui che vengono applicati i controlli preventivi e di recupero. L'obiettivo è rendere il più difficile possibile il verificarsi degli eventi in primo luogo; e se lo fanno, vogliamo provare anche a insegnare l'impatto il più possibile.
L'approccio nell'applicare questi controlli (pittoricamente) è quello di posizionarli essenzialmente sui percorsi dalle cause all'evento, e quindi dall'evento agli impatti.
Con il concetto di Bow Tie, non ci limitiamo ai singoli controlli. Possiamo sovrapporli da sinistra a destra! In questo modo, dimostriamo la difesa in profondità; cioè possiamo aggiungere livelli di controllo per ridurre la probabilità e limitare l'impatto quando si verificano eventi e per mantenere il controllo nel caso in cui uno qualsiasi dei nostri controlli fallisca.
Un'altra cosa da notare è che possiamo anche imporre controlli su eventi e impatti. Visivamente questo è fantastico in quanto è facile dimostrare ai dirigenti senior quale dei controlli avrà probabilmente il maggiore effetto di riduzione del rischio. Inoltre, dal punto di vista dell'architettura aziendale, gli architetti possono anche sfruttare gli stessi papillon per iniziare a costruire una strategia e una roadmap più complete che alimentano il programma di cambiamento della sicurezza informatica delle organizzazioni.
Cosa non sono i papillon...
I papillon sono ottimi aiuti visivi. Sono strumenti brillanti per fornire una rappresentazione visiva di ciò che potrebbe andare storto e di come potremmo impedire che accada in primo luogo o cercare di limitare le conseguenze se dovesse accadere. Sono progettati per aiutare le persone ad avere conversazioni a rischio. Nella mia esperienza, sono anche un grande aiuto "architettonico" nell'aiutare a costruire una strategia.
I papillon però non sono strumenti di rischio. Non mostrano naturalmente la probabilità delle cause e l'entità degli impatti (almeno non senza molte modifiche). Girando la maniglia del papillon, non otterrai un elenco di priorità o rischierai dall'altra parte.
I papillon, invece, devono essere utilizzati in aggiunta a qualsiasi strumento di gestione del rischio che utilizzi (che sia un costoso strumento di gestione del rischio aziendale o solo un foglio di calcolo). Il Papillon aiuta a completare questi strumenti aggiungendo un modo per fornire un aiuto visivo più umano e intuitivo al rischio e ai controlli.
Conclusioni
Il papillon è un ottimo modo per trasmettere visivamente i rischi. Sono anche ottimi per integrare anche gli strumenti di gestione del rischio esistenti (in particolare quelli che tendono a generare risme di tabelle di rischio). Puoi costruire molto rapidamente una serie di immagini dei peggiori rischi dell'organizzazione (insieme ai controlli), per iniziare a dialogare con le principali parti interessate.
È un ottimo strumento di coinvolgimento che può essere utilizzato con grande efficacia quando si lavora su:
- Sviluppare la strategia di sicurezza informatica delle imprese;
- Sviluppare l'architettura di sicurezza;
- Fornire comunicazioni agli stakeholder interni ed esterni; e
- Agendo come stella polare per il programma di sicurezza informatica dell'azienda.

![Che cos'è un elenco collegato, comunque? [Parte 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































