Precisamos de um novo tipo de produto de segurança cibernética

Precisamos de um novo tipo de produto de segurança cibernética


Acho que nós, da segurança cibernética, falhamos em mostrar o seu valor para as empresas nas últimas décadas. E acho que precisamos de um tipo de produto completamente novo para resolver isso.

E antes que você fique entusiasmado com uma proposta ou lançamento de produto, não estou interessado em criar este produto fora de implementações personalizadas para meus clientes de consultoria. Minha razão para escrever isso é que Quero que outras empresas façam isso. E, de forma mais ampla, orientar-se para esta abordagem no futuro.

Mas primeiro, qual é o problema real?

Nosso problema é a comunicação. Acho que estamos comunicando coisas erradas às pessoas erradas dentro da organização. Nem sempre, mas geralmente.

Em vez de fornecer às empresas uma interface que as faça sentir seguras e garanta que o seu dinheiro foi bem gasto, estamos documentando caoticamente as atividades estamos fazendo por eles.

Se eu tivesse que capturá-lo com um único push, seria algo como:

Os produtos do programa de segurança cibernética devem comunicar segurança. A própria palavra “Segurança” é na verdade latina para se – “sem” e “cura” – preocupação. Sem preocupação. É literalmente o que deveríamos fornecer.

Os produtos CPP devem fornecer uma interface que, ao visualizá-los, o espectador experimente uma sensação de tranquilidade em relação ao estado dos dados e da infraestrutura de seus clientes e negócios.

Os produtos não podem ser totalmente dizer esse. Eles têm que mostrá-lo através de uma combinação de narrativa e apresentação de evidências que invoquem o sentimento no espectador.

Algumas ideias sobre componentes

  • Foco na apresentação do nível certo de narrativa e dados, no momento certo, para as pessoas certas. IA (suspiro profundo) pode, é claro, ajudar extensivamente com narrativas dinâmicas e direcionadas ao público e apresentação de dados
  • Uma narrativa de cima para baixo sempre atualizada dos objetivos, métricas, desafios, estratégias, orçamento, equipe, projetos e cronogramas do Programa de Segurança. Por exemplo:

Atualmente estamos perseguindo esses metas, que monitoramos por esses métricas, e estamos enfrentando esses desafios, que estamos superando com essas estratégias, é por isso que estamos fazendo esses projetos, que é como estamos gastando esse orçamento, usando essa equipe, tudo isso está rendendo esses resultados…

  • Articulação clara do que os invasores estão tentando fazer atualmente, o que não podem porque estamos fazendo X e Y (atualizado dinamicamente com (outro suspiro) IA, é claro)
  • Articulação clara de quanto provavelmente custaria se esses invasores tivessem sucesso (atualizado dinamicamente com dados/evidências de notícias/indústria)
  • Uso primário de narrativa curta e clara que descreve nosso estado, o que os invasores estão fazendo atualmente e como estamos combatendo esses esforços de forma proativa e ativa
  • Ligação clara de como estamos gastando nosso dinheiro com os programas que fornecem essa segurança proativa.



Source link

Postagens Similares

  • Как облегчить себе будущие привычки

    Эта статья представляет собой отрывок из книги «Атомные привычки», моего бестселлера по версии New York Times. Исследуя «Атомные привычки», я наткнулся на историю, которая сразу поразила меня своей простотой и силой. Это была история Освальда Наколса, ИТ-разработчика из Натчеза, штат Миссисипи, и его простой стратегии, позволяющей облегчить формирование будущих привычек. Наколс называет этот подход «перезагрузкой…

  • 在 Go 中使用 TCP keepalive · Felix Geisendörfer

    发表: 2014 年 8 月 26 日 如果您曾经编写过一些 TCP 套接字代码,您可能会想:“如果拔掉网线或远程计算机崩溃,我的连接会发生什么情况?”。 简短的回答是:什么也没有。连接的远端将无法发送 FIN 数据包,本地操作系统也不会检测到连接丢失。因此,由您作为开发人员来解决这种情况。 在 Go 中,您可以使用多种方法来帮助解决此问题。也许第一个要考虑的是 SetReadDeadline net.Conn 接口的方法。假设您的连接预计会定期接收数据,您可以简单地将超时读取视为相当于 io.EOF 错误和 Close 连接。许多现有的 TCP 协议通过定义某种心跳机制来支持这种错误处理方式,该机制要求每个端点定期发送 PING/PONG 探测,以便检测网络问题以及服务运行状况1。此外,此类心跳还可以帮助处理寻找网络活动以确定连接健康状况的代理服务器。 因此,如果您的协议支持心跳,或者您有能力将心跳添加到自己的协议中,那么这应该是解决未插入网线场景的首选。 但是,如果您无法控制协议并且不支持心跳,会发生什么情况? 现在是时候了解 TCP keepalive 以及如何在 Go 中使用它了。 TCP keepalive 在 RFC 1122 中定义,并不是 TCP 规范本身的一部分。可以为单个连接启用它,但默认情况下必须关闭。启用它将导致网络堆栈在默认持续时间(必须不少于两个小时)后探测空闲连接的运行状况。探测数据包将不包含任何数据2,并且未能回复单个探测不能被解释为死连接,因为单个探测数据包没有可靠地传输。 Go 允许您使用以下命令启用 TCP keepalive net.TCPConn的 SetKeepAlive。在 OSX 和 Linux 上,这将导致在连接空闲 2 小时后以…

  • RECENZJA: Odyseja – ojciec, syn i epopeja (Daniel Mendelsohn)

    Daniela Mendelsohna Odyseja – ojciec, syn i epopeja to hybryda pamiętników i krytyki literackiej, która splata ze sobą różne narracje, w tym seminarium licencjackie na temat Odysei, rejs po Morzu Śródziemnym „Śladami Odysei”, relacje Mendelsohna z ojcem Jayem i uważne lektury epickiego poematu Homera. Jak Dwight Garner zgrabnie podsumowuje w swojej recenzji: a) Jest to…

  • 📝 26-06-2026 09:57 – ਕੇਵ ਕੁਇਰਕ

    📝 26-06-2026 09:57 – ਕੇਵ ਕੁਇਰਕ 2013 ਤੋਂ ਮਾਣ ਨਾਲ ਵੈੱਬ ਨੂੰ ਬਰਬਾਦ ਕਰ ਰਿਹਾ ਹੈ। 26 ਜੂਨ 2026 @ 09:57 ਕੀ ਤੁਸੀਂ ਜਾਣਦੇ ਹੋ ਕਿ ਕੀ ਮਜ਼ੇਦਾਰ ਨਹੀਂ ਹੈ? ਇੱਕ 200 ਸਾਲ ਪੁਰਾਣੇ ਪੱਥਰ ਦੇ ਘਰ ਵਿੱਚ ਰਹਿਣਾ, ਬਿਨਾਂ ਕਿਸੇ ਇਨਸੂਲੇਸ਼ਨ ਦੇ, ਗਰਮੀ ਦੀ ਲਹਿਰ ਦੌਰਾਨ। ਹਰ ਜਗ੍ਹਾ ਢਹਿ-ਢੇਰੀ ਹੋਏ…

  • 文本即思想,思想是神聖的

    Anthropic 的 Thariq Shihipar 最近發表了一篇發人深省的文章,他認為對於大多數人工智慧用例,我們從 Markdown 轉向 HTML。 我理解他的觀點並在某種程度上同意,但我不同意所提出的解決方案。 以下是我對他的論點的理解: 我完全明白為什麼他喜歡這些可作為簡報的可共享 HTML 檔案。 Markdown 很難閱讀和分享長文檔 純文字無法像格式、圖像和視覺層次結構那樣傳達思想 因此,我們應該將主要規範格式從 Markdown 轉移到 HTML。 他指出 Markdown 更難以分享和交流想法,因為格式和視覺效果可以讓事情變得非常容易理解。 我對這種方法的問題是,透過以可編輯性換取可讀性,我們將人類與創作過程進一步分開。 我重視 Markdown 因為我重視文本。我重視文本,因為我認為它是遠離思想的一步。 我相信思考是我們應該小心不要外包的一件事,而且我擔心這個想法偷偷帶入的東西是朝著使我們的創造對人類不透明邁出的重要一步。不僅是人工智慧的創造,也是我們的創造。 我之所以如此重視保羅·格雷厄姆,是因為在寫出超級乾淨的散文時需要進行思想壓縮工作。寫清楚很難,因為它需要清晰的思考。 文字讓你的想法赤裸裸,我喜歡這一點。 到底是什麼問題? 我們該怎麼做才能解決呢? 為什麼我們的解決方案比其他解決方案更好? 我喜歡在涉及任何技術之前將此類關鍵內容具體化為純文字的挑戰。 如果我們不是自己編寫文本,然後對其進行編輯,那麼感覺就像將一個強大的機器人帶到健身房一樣。 我擔心,如果我們對人工智慧產生共鳴並讓它吐出令人驚嘆的 HTML,我們會立即與這個想法脫節。例如這個想法到哪裡去了?它一開始只是共鳴,然後透過木材削片機變成了別人的 HTML。 我可以用 4 個簡單的項目符號來了解它嗎?我可以盯著它看嗎?我能對付它嗎?我可以調整一下嗎?這是一個想法。我需要與它聯繫。 當然,我們可以要求人工智慧將其出色的 HTML 文件總結為四個項目符號,但透過壓縮和擴展,我們會損失原始文件的一定比例。 也許我在這裡過於情緒化了。 我只是覺得,如果你沒有將艱苦的思考和寫作工作融入到最初的想法中,然後以人類易於閱讀和編輯的格式維護它,那麼你就以某種方式將一些神聖的東西交給了機器。我是作為一個徹底的人工智慧最大化主義者這麼說的。 但我明白他的觀點,而且我認為這是非常正確的。 使用巨大的文本文件很難解釋或說服人們相信事情。格式化有很大幫助。圖片有很大幫助。甚至是一個介面或一個影片什麼的。 所以我們在這方面是同步的。我只是認為以不同的方式得到結果可能會更好。 降價:人類書寫容易,人類閱讀困難。 超文本標記語言:對人類來說很難書寫,對人類來說很容易閱讀。 也許解決方案並不是將第一步轉移到 HTML,因為 HTML 對代理程式和人類來說都變得更加不透明(加上…

  • ਮਾਰਕਸ ਏਆਈ ਬਾਰੇ ਗਲਤ ਕਿਉਂ ਹੈ

    ਮੇਰੇ ਦੋਸਤ ਮਾਰਕਸ ਹਿਚਿਨ ਨੇ ਏਆਈਪੀਐਸ ਨੂੰ ਸੋਚਣ ਵਾਲੇ ਸਾਰੇ ਕਾਰਨਾਂ ਬਾਰੇ ਇੱਕ ਲੰਮੀ, ਚੰਗੀ ਤਰ੍ਹਾਂ ਲਿਖਿਆ ਅਤੇ ਲਿਖਣ ਵਾਲਾ ਟੁਕੜਾ ਬਾਹਰ ਕੱ .ਿਆ. ਮੈਨੂੰ ਲਗਦਾ ਹੈ ਕਿ ਇਹ ਬਹੁਤ ਚੰਗਾ ਸੀ, ਅਤੇ ਮੈਨੂੰ ਲਗਦਾ ਹੈ ਕਿ ਉਹ ਬਹੁਤ ਗਲਤ ਹੈ. ਮੈਂ ਸ਼ਾਇਦ ਇਸ ‘ਤੇ ਇਕ ਹੋਰ ਵੀਡੀਓ ਕਰਾਂਗਾ ਕਿਉਂਕਿ ਮੈਂ ਇਸ ਨੂੰ ਅਜਿਹਾ ਮਹੱਤਵਪੂਰਣ…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *