Вразливість не завжди говорить сама за себе. Технічній команді потрібні причина й виправлення. Керівництву - вплив, пріоритет і рішення. Якщо ці рівні не з’єднати, знахідку легко або перебільшити, або недооцінити.
Мінімальний переклад
Технічне спостереження: що саме знайдено.
Зачеплений актив: яка система, сервіс або процес зачеплений.
Бізнес-вплив: що може статися з користувачами, операціями, даними, compliance або репутацією.
Ймовірність: наскільки реалістичний сценарій з огляду на exposure, засоби контролю і зусилля атакувальника.
Засіб контролю: що зменшує ризик.
Рішення: що робимо зараз, що плануємо пізніше, що приймаємо як залишковий ризик.
Приклад формулювання
Не так:
У нас критична вразливість, треба терміново все виправити.
Краще:
Знахідка зачіпає public-facing компонент. Поточний ризик - розкриття технічної інформації, яка може покращити розвідку. Рекомендований засіб контролю - зменшити докладність помилок і додати перевірку до чекліста релізу. Пріоритет: середній, якщо немає додаткового exposure.
Чому це важливо
Добре сформульований бізнес-ризик не лякає і не заспокоює штучно. Він допомагає вибрати дію: виправити зараз, запланувати, моніторити, прийняти або дослідити.
Наступний крок
Для кожної знахідки з безпеки додайте один абзац про бізнес-вплив. Якщо такий абзац не виходить написати, можливо, знахідка ще недостатньо зрозуміла.