Question:
Comment puis-je amener une équipe de sécurité de l'information à voir que ses mesures de sécurité excessives ne font que diminuer la sécurité?
cypher
2020-08-11 01:17:56 UTC
view on stackexchange narkive permalink

Résumé: J'ai travaillé pour une petite startup, qui a été acquise par une méga société. Ses politiques de sécurité informatique sont excessives, mais elles n'ajoutent pas plus de sécurité et m'empêchent de travailler. Comment puis-je changer cela?


Premièrement, un peu de contexte: la startup (appelons-la Tinyco) pour laquelle j'ai travaillé a été rachetée l'année dernière par une grande entreprise orientée technologie (des milliers de personnes) (nommons it Megacorp pour une identification plus facile) avec des bureaux dans le monde entier. Je dirige une équipe de développement dans ladite entreprise. Une partie de mes fonctions quand nous étions encore Tinyco incluait beaucoup de travail lié à la sécurité & Je maîtrise ces sujets, mais depuis la vente, ces tâches ont été déléguées à l'équipe de sécurité de l'information dédiée de Megacorp. En raison de la nature de mon poste, je suis encore moins impliqué dans les problèmes de sécurité.

Le problème est que l'équipe de sécurité des informations de Megacorp semble être obsédée par deux choses: dire non et limiter tout ce à quoi ils ne disent pas non à un niveau équivalent à dire non. Par exemple:

  • Nous devons utiliser une solution d'authentification unique (SSO). En soi, c'est une bonne idée, mais le problème est que nous devons utiliser plusieurs solutions SSO. Pour être clair, il n'y a aucune raison technologique à cela; il s'agit simplement de plusieurs comptes sur le même fournisseur SSO, chacun utilisé à un endroit différent.
    • Cela annule tous les avantages de sécurité de SSO tout en augmentant la complexité, ce qui signifie que vous avez plus de mots de passe pour garder une trace et avoir une plus grande chance d'en oublier un / de les réutiliser / d'en faire craquer un.
  • L'équipe de sécurité des informations refuse de fournir une capacité de réinitialisation de mot de passe en libre-service, exigeant à la place que tous les mots de passe soient réinitialisés via des tickets informatiques. Ils ignorent le fait que l'ouverture d'un ticket informatique nécessite le mot de passe qui est souvent celui que vous devez réinitialiser, ce qui entraîne souvent un problème de poule et d'œuf qui n'est résolu qu'une fois que la personne qui a besoin du mot de passe réinitialise demande à son patron (ou au patron de son patron) par téléphone et demandez-leur de travailler dans la bureaucratie du bureau.
    • En conséquence, le service informatique est désormais habitué à ce que des personnes demandent la réinitialisation de mot de passe pour d'autres personnes, ce n'est pas une bonne pratique de sécurité.
  • On nous a récemment dit que tous les ordinateurs portables de travail seraient configurés pour exiger une authentification à deux facteurs (le téléphone de l'utilisateur dans ce cas) pour s'y connecter. Encore une fois, cela semble être une bonne idée, mais lorsqu'on vous demande "que faites-vous si votre téléphone se casse / perd / vol et ne peut pas vous connecter à votre ordinateur portable?" leur réponse est "ouvrir un ticket pour cela". Lorsqu'on leur a demandé à nouveau, assurez-vous qu'ils comprennent que vous ne pouvez pas ouvrir un ticket car vous ne pouvez pas vous connecter sans votre téléphone et vous ne pouvez contacter personne pour ouvrir un ticket pour vous en personne (en raison de COVID- 19, nous travaillons tous à distance) et vous ne pouvez appeler personne (car vous avez perdu votre téléphone), leur réponse a été "nous y avons beaucoup réfléchi" et ils ont refusé de dire comment un employé devrait dans ce cas, informez-les du problème.
    • Si mon téléphone est volé avec les données de l'entreprise, je n'ai aucun moyen de faire savoir à quiconque qu'il doit être effacé à distance et je ne peux pas me connecter à mon ordinateur portable de le faire moi-même.
    • Dans plusieurs cas, ils ont refusé d'apporter des modifications au réseau, etc. pour des «raisons de sécurité», même s'ils ne pouvaient pas expliquer pourquoi ces modifications présentent un risque.
    • Cela a simplement obligé tout le monde à faire un détour qui est souvent moins sûr car le travail doit encore être effectué.
  • Il y a beaucoup plus de cas. Ce ne sont que quelques exemples aléatoires qui me viennent à l'esprit.

J'ai essayé d'en parler plusieurs fois au chef de l'équipe de sécurité de l'information, mais il n'arrête pas de dire que "nous sommes tenus par d'insérer une norme de sécurité aléatoire ici de le faire" même si la majorité des les choses que j'ai mentionnées ci-dessus (et que je lui ai évoquées lors de cet entretien) ne font partie d'aucune norme de sécurité qu'il a mentionnée.

Je ne sais plus trop quoi faire car cela affecte négativement mon travail. J'ai compté plus d'une heure juste aujourd'hui pour ne traiter que des limitations liées à la sécurité et ce n'est pas inhabituel ou rare, ce qui est considérablement plus que ce qu'il était lorsque nous avions Tinyco et en même temps, il se sent beaucoup moins sécurisé. Comment puis-je faire en sorte que l'équipe de sécurité des informations voie cela?

Les commentaires ne sont pas destinés à une discussion approfondie;cette conversation a été [déplacée vers le chat] (https://chat.stackexchange.com/rooms/111721/discussion-on-question-by-cypher-how-to-get-infosec-team-to-see-that-leur-plus).
Dix réponses:
Dan Is Fiddling By Firelight
2020-08-11 01:32:59 UTC
view on stackexchange narkive permalink

Sauf si vous êtes un cadre supérieur, vous ne pouvez vraiment rien faire pour influencer la politique d'une méga société, et les responsables de l'application avec lesquels vous pouvez parler ne peuvent rien changer non plus.

Malheureusement, vos choix sont soit d'accepter de vivre avec le BS ou de chercher un employeur moins Dilbertesque.

Les expériences comme celle que vous vivez actuellement sont d'un côté pourquoi de nombreuses personnes travaillent presque toute leur carrière dans des entreprises de taille similaire. L'autre moitié de cette équation concerne les gens qui aiment la façon de faire des grandes entreprises, ne pouvant pas gérer le chaos en roue libre d'une petite entreprise.

En effet, et le changement de culture est le plus choquant pour quelqu'un qui a l'habitude de travailler dans une startup avec une forte attitude juste-à-faire.Votre mégacorp valorise clairement l'obéissance à la politique plutôt que de faire avancer les choses;soit vous apprenez à vivre avec et devenez un autre juste preneur de commandes jusqu'à ce que vous ayez atteint le sommet, soit vous passez à autre chose.
+1.C'est pourquoi les startups se portent souvent caution après les rachats.Les gros corps en achètent des petits parce qu’ils sont nuls et qu’ils n’innovent plus.Vous êtes maintenant de ce côté du mur.Coup de pied contre cela, certains d’entre vous doivent rester à cause des menottes dorées, mais sinon, c’est une nouvelle heure de démarrage.
@mxyzplk-SEstopbeingevil oui.J'ai travaillé dans des petites et moyennes entreprises, et même si je serais prêt à revenir à une entreprise de taille moyenne à l'avenir, je ne pense pas que je voudrais jamais aller dans une mégacorp.
@mxyzplk-SEstopbeingevil tu as tellement raison sur les menottes dorées, j'aurais abandonné il y a longtemps si ce n'était pas très avantageux financièrement pour moi de rester encore quelques années
Vous pouvez signaler à votre responsable, et à son responsable jusqu'au PDG, comment le système de sécurité vous coûte du temps et des efforts sans en tirer un avantage clair.
@Michael vous pouvez aussi crier dans le vide, et cela fera tout autant de bien.Si les politiques mises en place par la direction en faveur de X plutôt que de Y affectent une grande partie de la main-d'œuvre, la direction est déjà au courant et a décidé que X était plus important pour l'entreprise que Y. Plaintes d'un nouvel employé chezle niveau de gestion des serviteurs ou des juniors n'accomplira rien à moins que vous ne soyez assez persévérant pour les faire passer pour un fauteur de troubles.
@cypher "Repos et gilet".Ou, volé à un commentaire que j'ai oublié ici, "je pensais que Dilbert était une satire. Maintenant, je sais que c'est un documentaire."
option 3: faites ce que vous voulez pour pouvoir faire votre travail.Vous aurez la rencontre occasionnelle avec votre patron et un drone de sécurité ennuyé, dans lequel vous exposerez calmement vos raisons pour contourner leurs mesures, vous obtiendrez peut-être une gifle au poignet, puis vous continuerez comme vous étiez.Tant que vous êtes plus utile que vous êtes ennuyeux, ils ne vous vireront pas.(source: mon illustre 'carrière')
Dilbertesque est un mot que je dois utiliser plus souvent
Chris
2020-08-11 02:24:34 UTC
view on stackexchange narkive permalink

Vous vous plaignez aux mauvaises personnes.

Vous venez d'une start-up, donc je suppose deux choses:

  1. Votre entreprise a été rachetée, grâce à l'expertise de ses employés. Normalement, les start-ups ont très peu de main-d'œuvre par rapport à Megacorp. Megacorp pourrait donc facilement copier votre produit en peu de temps, mais ce n'est pas le cas, car ils seraient toujours en retard.
  2. Les employés de grandes entreprises pensent qu'ils savent mieux, car ils travaillent pour une grande entreprise et vous ne l'avez pas fait. Donc, votre expertise et vos processus seront ignorés.

Si vous essayez d'apporter des changements de bas en haut, votre culture de travail se dissoudra dans la bureaucratie de Megacorp.

Transmettez-le à votre responsable

Vous avez besoin d'aide pour protéger votre façon de travailler, par conséquent, transmettez les problèmes à votre responsable. Ne parlez pas de nous contre eux, mais montrez clairement l'impact. Pas d'enrobage de sucre, pas de "Je peux le faire fonctionner" ou similaire autorisé. Vous n'êtes pas en mesure de résoudre ce problème vous-même.

Le meilleur cas serait si Megacorp accepte d'essayer une nouvelle approche et adopte vos idées. Le deuxième mieux est que vous pouvez gagner du temps pendant lequel vous pouvez travailler de manière autonome jusqu'à ce que "les choses soient réglées".

Continuez d'appuyer sur

changements immédiats. L'approche standard de Megacorp consiste à organiser une réunion, à discuter du problème, à faire un plan, puis à tout oublier, car ils ont d'autres tâches hautement prioritaires. Cela peut créer l’opportunité de prendre les devants en aidant le responsable officiel occupé.

Si vous voulez vraiment changer quelque chose, vous avez besoin d’endurance. Assurez-vous donc de votre motivation, sinon vous pourriez plus tard sentir que vous avez perdu votre temps.

CECI est exactement comment le faire.Poussez-le aux gens qui peuvent faire quelque chose à ce sujet.Une fois que la direction pourra $ comment l'effet $ de la $ e politique $ sur les revenus $ tream, megacorp obtiendra le me $$ age.Nous sommes actuellement dans une situation similaire.
Ce.En particulier, la chose clé ici est de documenter l'effet sur la ligne du bas: combien d'heures / semaine sont perdues à ce sujet.Les autres aspects (rendre les choses moins sûres plutôt que plus) sont beaucoup, beaucoup plus difficiles à faire valoir parce que * personne * ne veut que quelqu'un en dehors de son équipe lui dise qu'il fait mal son travail.Mais cela peut être présenté comme une question de gestion des risques: le risque (l'employé perd son téléphone, ne peut pas appeler, ne peut pas se connecter pour le dire à quelqu'un) vaut-il l'avantage de la sécurité (qui est sa décision, pas les PO).Ensuite, vous entrez dans l'atténuation des risques *: S'assurer que les employés ont un numéro de téléphone ...
... ce n'est * pas * seulement sur leur téléphone qu'ils peuvent appeler depuis le téléphone de quelqu'un d'autre pour signaler le téléphone perdu (et accéder à leur ordinateur portable), probablement en citant une sorte de code PIN spécifique à euxils mémorisent.
@T.J.Crowder vous souvenez-vous du numéro de téléphone de votre patron par cœur pour pouvoir l'appeler en cas de perte de votre téléphone?Je suis sûr que non ... Je le garde sur mon téléphone avec des sauvegardes sur le cloud qui sont accessibles depuis mon ordinateur portable ... les deux je ne pourrai pas utiliser si mon téléphone est perdu / endommagé / volé
@cypher - Non, je ne le fais pas;la plupart des gens ne le font pas.C'est pourquoi j'ai dit que l'atténuation serait * "de s'assurer que" * les employés ont un numéro * "qui * n'est pas * uniquement sur leur téléphone" *.Parce que les gens ne le feront pas autrement.Certains services informatiques ont un numéro de téléphone qu'ils apposent sur l'ordinateur portable lui-même à cette fin ainsi que dans le but «veuillez appeler si vous le trouvez».Le problème n'est pas le mécanisme, c'est le fait qu'une atténuation explicite des risques est nécessaire.
L'escalade est la clé ici.Parfois, cependant, il faudra augmenter de nombreux niveaux pour atteindre une personne qui a l'autorité pour y remédier.En tant que tels, des détails précis sur les risques si les choses ne sont pas fixes et l'impact sur les résultats en dollars (ou dans une autre devise locale) sont importants lors de l'escalade.
Oui, c'est la réponse.J'ai également été dans une situation similaire (mais heureusement pas aussi absurde) l'année dernière et c'est ainsi que cela se fait.Me plaindre à l'informatique de megacorp ne ferait rien.J'explique au président de tinyco pourquoi les politiques x, y et z m'empêchent de faire mon travail et, par conséquent, que le produit lucratif a et b soit développé, en revanche, les politiques x, y et z sont suspendues (àle moins pour nous) assez rapidement.
thieupepijn
2020-08-11 02:11:43 UTC
view on stackexchange narkive permalink

Lorsque vous remplissez vos feuilles de temps (parce que vous travaillez maintenant pour big megacorp, je suppose que vous devez le faire maintenant), assurez-vous d'enregistrer toutes les heures pendant lesquelles vous ne faisiez pas de travail réel mais étiez occupé par les problèmes que vous mentionnez. Cela ne résoudra certainement pas vos problèmes immédiatement, mais si quelque chose est réellement fait avec ces feuilles de temps, peut-être que quelqu'un en haut de la chaîne le remarquera et agira.

Je ne pense pas que la plupart des systèmes de feuilles de temps permettent d'utiliser des codes personnalisés, donc, sauf si vous utilisez un code que vous n'êtes pas censé utiliser ou surbookez sur un code, il est susceptible de passer inaperçu.
Tinyco a peut-être eu des rapports horaires gratuits (voire pas du tout), mais megacorp a presque certainement des codes horaires fixes sans une telle flexibilité.
Une fois cela fait, il est fort probable que votre supérieur immédiat vous demande de réserver uniquement avec des codes approuvés spécifiques, car les codes que vous réservez ne sont pas associés à un budget.Le problème ne sera pas escaladé plus haut que cela.Les feuilles de temps sont toujours des mensonges et reflètent toujours le budget alloué aux projets, plutôt que le travail réel effectué.
Les feuilles de temps sont généralement nécessaires pour refléter la «facturation» de l'effort vers les objectifs, y compris toutes sortes d'activités «indirectes» (réunions, problèmes techniques, etc.) qui étaient nécessaires.Il ne devrait pas y avoir de "toutes les heures pendant lesquelles vous ne faisiez aucun travail réel" car, par exemple, si ces mesures de "sécurité" signifient qu'il vous a fallu quatre heures pour effectuer un (ce qui devrait être) un changement de cinq minutes,alors la feuille de temps doit indiquer que le changement «coûte» quatre heures, ces heures étaient du travail réel que vous deviez faire pour que ce changement se produise.
Anthony
2020-08-11 08:54:30 UTC
view on stackexchange narkive permalink

Moi-même, je travaille dans le domaine de la cybersécurité depuis près de 7 ans. Je conviens avec vous que les contrôles de sécurité que vous mentionnez, tels que l'authentification unique (SSO) et l'authentification multifacteur (MFA), sont une bonne idée lorsqu'ils sont correctement déployés .

Je voudrais commencer par reconnaître qu'une sécurité adéquate est essentielle et que les contrôles de sécurité que vous avez mentionnés sont une bonne idée en théorie. Lancez la conversation sur les sujets d'accord - celui du "quoi". Cela montrera que vous, en tant que professionnel de la sécurité, n'êtes pas contre l'idée d'un niveau approprié de cybersécurité. Là où il semble que vous n'êtes pas d'accord, c'est la façon dont ces contrôles de sécurité sont mis en œuvre

Comme vous semblez être dans un rôle technique, je ferais appel à votre expertise technique pour obtenir les changements tu désires. Montrez-leur comment un fournisseur SSO approprié avec les différents protocoles d'identité (par exemple: SAML) est censé fonctionner. Montrez-leur le scénario d'attaque possible dans lequel un acteur menaçant, tel qu'un employé informatique malveillant, peut compromettre le compte d'un autre utilisateur, puis se faire passer pour lui, en utilisant le processus actuel de réinitialisation de mot de passe rompu. En fin de compte, vous voulez que la direction soit absolument claire que vos préoccupations ont de réelles conséquences tangibles qui ont un impact négatif sur votre travail. Être en mesure de démontrer que vos préoccupations sont réellement réalisables, et pas seulement fantaisistes, est essentiel.

Vous pourriez même être en mesure de démontrer ces conséquences tangibles, si vous pouvez convaincre la direction de vous laisser «pirater» le système."Donnez-moi votre ordinateur portable? Faisons semblant que j'étais un employé malveillant qui l'a volé."
Le plus proche que je connaisse est un e-mail que j'ai envoyé une fois à la sécurité de l'entreprise disant "J'ai reçu cet e-mail prétendant provenir de la sécurité de l'entreprise et me demandant de faire XXXX. Cela ne semble pas très sûr car YYYY. L'e-mail vient-il réellement de vous, ou était-ce un pirate informatique? Et au fait, pour la prochaine fois, comment saurais-je que les e-mails prétendant provenir de la sécurité de l'entreprise sont authentiques? ".
JazzmanJim
2020-08-11 01:58:39 UTC
view on stackexchange narkive permalink

Documentez tout. Combien de temps vous passez sur «X» ou «Y» ou «Z». Mettez tout en termes commerciaux - combien de temps est passé et ce que cela coûte à l'entreprise.

Vous ne pourrez pas apporter de modifications rapides. Les grandes organisations sont comme un cuirassé qui met une éternité à changer de direction.

wberry
2020-08-11 22:26:24 UTC
view on stackexchange narkive permalink

Vous découvrez ce que c'est que de travailler dans une grande entreprise. Les problèmes que vous décrivez se poursuivront jusqu'à ce que le dirigeant qui supervise l'équipe de sécurité et l'architecte de cette équipe conviennent tous deux qu'il y a un problème, obtiennent un projet financé pour résoudre le problème et soient en mesure de déployer une solution au cours du cours. au moins plusieurs mois.

Alors, habituez-vous à votre situation, car ça va être comme ça pendant un moment, peu importe à quel point vous avez raison. En attendant, ne vous faites pas de douleur dans les fesses de quelqu'un d'autre. Ce serait un excellent moyen de limiter vos perspectives de promotion ou même de changements latéraux de rôle chez MegaCorp.

Au lieu de cela, trouvez un défi que vous souhaitez résoudre, que la direction souhaite que vous résolviez, et acceptez ce défi et allez-y. Les politiques de sécurité ne sont qu'une partie de l'environnement dans lequel vous devez opérer. Si elles vous posent des problèmes, assurez-vous que vos parties prenantes les connaissent et comment vous comptez travailler avec elles. Et puis continuez.

Ces problèmes ne sont pas spécifiques aux grandes entreprises, les startups peuvent et doivent également avoir des procédures strictes de réinitialisation de mot de passe, des séparations de rôle et la nécessité d'éviter l'authentification par mot de passe.
@eckes alors que les startups peuvent avoir les mêmes problèmes, l'espace des solutions réalisables et les possibilités de changement organisationnel sont complètement différents.Dans une petite organisation, vous devriez être en mesure de discuter et de corriger les failles des politiques qui vous affectent, souvent dans les grandes organisations (en fonction de votre rôle dans la hiérarchie), cela ne sera pas possible.
fraxinus
2020-08-11 16:28:41 UTC
view on stackexchange narkive permalink

Dans la plupart des cas, vous ne pouvez pas.

Ces personnes "infosec" sont payées, félicitées et promues pour ne pas avoir de violations qui sont traçables jusqu'à leurs propres échecs.

Les infractions en général ne sont pas mauvaises pour eux - tant qu'ils peuvent rejeter la faute sur quelqu'un d'autre. De plus, ils peuvent abuser de la brèche pour obtenir plus de budget et plus de puissance.

Réduire de moitié (ou pire) la prodictivité de tous les autres n'est pas leur problème. La haute direction jure généralement de la prochaine «mesure de sécurité» imposée à tout le monde et assouplit la politique pour eux. Ils ne voient pas le fardeau de tout se conformer à la fois. L'employé ordinaire n'a pas le même luxe et la productivité souffre de l'effet grenouille bouillie.

* "Les violations en général ne sont pas mauvaises pour eux - tant qu'ils peuvent rejeter le blâme sur quelqu'un d'autre." * - Je me demande si c'est pourquoi le type infosec au travail a fulminé une fois quand je lui ai envoyé des informations par e-mail montrant que la sécurité de l'EtatLes services avaient déconseillé l'utilisation de mots de passe déraisonnablement complexes avec des changements constants, qu'il cherchait à mettre en œuvre, car ils réduisaient la sécurité et obligeaient les gens à utiliser des modèles ou à les écrire.À l'époque, je considérais cela comme de la pure arrogance, mais avec le recul, c'est peut-être parce que j'avais consigné et écrit quelque chose qui l'empêcherait de blâmer le personnel plus tard.
@Steve C'est * encore * de l'arrogance;juste d'un genre différent.
Old Nick
2020-08-11 19:14:49 UTC
view on stackexchange narkive permalink

Ne vous méprenez pas, je suis aussi développeur et j'ai moi-même travaillé dans des organisations comme celle-ci, mais vous avez très peu de chances de changer les choses (d'après ma propre expérience, vous pourrez peut-être faire de petits changements, mais en général, vous ne serez pas en mesure d'apporter des changements fondamentaux) alors apprenez à vivre avec ou peut-être trouvez-vous quelque chose de plus à votre goût.

Les grandes entreprises ont tendance à mettre en place des politiques de sécurité restrictives en raison des pénalités financières de se tromper sont si graves. En plus de la menace d'attaques malveillantes, selon votre secteur d'activité, il peut y avoir des sanctions réglementaires extrêmement lourdes pour les failles de sécurité.

Les organisations se soucient de gagner de l'argent et il est préférable d'interrompre la journée d'un développeur de logiciel, disent payer un milliard de dollars en ransomware.

Dans une mégacorp dans laquelle j'ai travaillé, on m'a dit que nous ne pouvions pas passer d'une solution de base de données bien connue mais inutilement coûteuse et obsolète à une solution open source plus moderne car «si nous sommes poursuivis, un juge sera plus susceptible de se ranger du côténous si nous utilisons X mais nous pénalisons si nous utilisons Y »fut la réponse que j'ai obtenue.
chasly - reinstate Monica
2020-08-12 16:28:19 UTC
view on stackexchange narkive permalink

Je suis partisan d'aller aussi haut que possible et vers la personne la plus bienveillante que vous puissiez trouver.

Soyez conscient lorsque vous utilisez le courrier électronique interne que quelqu'un le surveille presque certainement. J'approcherais via l'AP de la personne, avec un simple mémo imprimé montrant le point proposé que vous souhaitez faire valoir. Copiez-le aux personnes requises avant de l'envoyer afin de ne pas y aller dans leur dos. S'ils s'y opposent, dites: "Écoutez, c'est important et nous n'allons nulle part. À moins que quelqu'un ne le remarque, je vais devoir monter plus haut."

Voici ce que je pourrais écrire:

Cher VIP

Je comprends que TinyCo a été repris en raison de l'expertise que nous avons en insécurité, mais il y a un domaine dans lequel cette expertise n'est pas encore pleinement utilisé.

Plus précisément, il y a une ou deux exigences de sécurité importantes qui doivent être mises à jour pour le monde d'aujourd'hui. Cependant, j'ai rencontré des règles héritées de MegaCorp qui m'empêchent de faire avancer ces mesures. Non seulement ils amélioreraient la sécurité des données, mais ils permettraient à mon avis d'économiser beaucoup de temps et d'argent.

Je me demande si vous envisagez de me mettre en contact avec un expert de Megacorpsecurity afin que je puisse soumettre officiellement ces idées et nous pouvez vous faire un rapport?

Cordialement

chiffrement


Qu'est-ce que cela fait

Cela le signale à la personne importante sans créer de travail pour elle .

Le seul expert en sécurité de MegaCorp qu’elle connaîtra par son nom être le meilleur gars / gal. Tout ce que le VIP a à faire est de leur envoyer un message disant: "Veuillez examiner ceci et faire un rapport." Ensuite, il est hors de leur bureau.

Attention

Vous ne devez à aucun moment bombarder le VIP avec des discussions techniques sur les tickets SSO ou IT - Ils n'en ont probablement pas idée de ce que ce sont. S'ils ont l'esprit technique, ils peuvent vous demander un résumé technique s'ils le souhaitent.

Ce qui pourrait bien aller

  1. Vous pourriez finir par accélérer considérablement votre carrière si vos suggestions s'avéraient faire gagner beaucoup de temps et d'argent à l'entreprise. Le VIP connaît maintenant votre nom.

  2. Cela sème la graine dans l'esprit du grand corps que vous n'êtes pas un laquais junior mais que vous êtes un égal dont les idées comptent.

  3. Cela peut même amener les gens de MegaCorps à vous consulter vous avant de procéder à quoi que ce soit de nouveau.

Ce qui pourrait mal tourner

Je ne pense pas qu'il y ait beaucoup de risque car si le VIP vous ignore ou dit simplement "Parlez à votre supérieur immédiat", vous n'avez pas perdu n'importe quoi. Si toutefois le VIP est bienveillant et intelligent et vous facilite, personne ne va discuter.

Clause de non-responsabilité

Chaque action ou inaction comporte des risques et des conséquences . Personnellement, je ne pense pas qu'il y ait un inconvénient à ma suggestion, mais vous devez peser les risques pour vous-même. Est-ce que des années de frustration valent mieux que de prendre une action légèrement risquée?

Pensées aléatoires

N'utilisez peut-être pas de mémo privé, mais évitez de dépasser la tête de qui que ce soit en leur disant que vous allez communiquer directement avec le VIP car il n'y a pas de progrès actuellement à cause des règles . Encore une fois, s'ils s'y opposent, dites "Mais c'est vraiment important et nous n'allons nulle part". S'ils s'objectent toujours, alors adoptez la morale élevée, "Je suis désolé mais la situation actuelle coûte du temps et de l'argent à l'entreprise. Je ne ferais pas mon devoir si je ne le conteste pas. Je n'ai pas le choix"

Ne blâmez jamais une personne ou un service - Vous n'essayez pas de causer des ennuis aux gens. Présentez toujours les avantages et les améliorations que votre programme offrira.

Faire cela est très long, mais vous amélioreriez considérablement ces chances en joignant un calcul pour le temps et l'argent perdus.Par exemple, combien de personnes ont besoin de réinitialisation de mot de passe, combien de temps est perdu (personnes incapables de travailler) chaque fois que cela est nécessaire et quel est le coût de ce temps en heures d'ingénieur?
X X
2020-08-13 13:19:10 UTC
view on stackexchange narkive permalink

Préparez-vous à parler aux responsables de la gestion et de la sécurité.
Mais avant tout, assurez-vous de parler avec tout le monde avec la "langue" qu'ils comprennent le plus.

Temps de conversation " et de l’argent »avec votre haute direction . Ne parlez pas beaucoup de comment / pourquoi il n'est pas sûr. Ils peuvent ne pas s'en préoccuper. La direction est plus préoccupée par le temps / l'argent que cela coûte ou combien est perdu - et c'est ainsi que vous devez parler.Pour vous y préparer, répondez d'abord à ces questions.

  • Combien de temps cela prend de vous par mois? (incluez également le temps "bloqué")
  • Combien de temps cela prend à l ' équipe (ou organisation) par mois ?
  • Combien de travail peut être fait au lieu de cela? (par exemple, tâches, fonctionnalités, points d'histoire)

Si le temps / mois est très petit, il vaut peut-être mieux ne pas y aller.
Mais s'il est sensiblement grand et / ou bloque l'équipe - foncez!
Assurez-vous de traduire le temps en unités de travail ou d'argent visibles, avant de parler à vos responsables.
Par exemple: les problèmes sont vus par chaque membre de l'équipe une fois par mois. Cela prend 2-3 heures pour réparer. Si l'équipe compte 10 membres, cela ferait 20 à 30 heures par mois, soit 2 à 4 jours ouvrables complets. Cela peut donc se traduire par:
"L'équipe perd 3 jours ouvrables complets par mois pour avoir été bloquée sur ces problèmes. "
" Nous pouvons mettre en œuvre 5 autres fonctionnalités de priorité plus élevée par mois si nous ne rencontrons pas ces problèmes. "

Parlez de la" sécurité "avec vos responsables de la sécurité . Ne parlez pas beaucoup de la façon dont cela est gênant pour vous ou votre équipe. Ils ne s'en soucient peut-être pas, la sécurité n'est pas une question de commodité. Ils sont préoccupés par le degré de sécurité / non-sécurité, le moindre (ou pas) travail qu'ils devraient faire pour y remédier.

  • Rechercher des solutions. Notez les problèmes. Recherchez ensuite chacun d'eux et préparez des solutions (dans votre esprit ou écrites) sur la façon dont cela devrait être fait. Vous devez avoir une représentation claire des problèmes que vous souhaitez résoudre et de la manière dont ils peuvent être résolus afin d'avoir des conversations constructives.
  • Estimations. Si possible, comptez le temps nécessaire pour implémenter chaque correctif. Si possible, consultez des partenaires qui sont bons en sécurité (dans votre équipe ou dans un autre corps) Si le temps de mise en œuvre est petit, inférieur au temps qu'il vous faut / à l'équipe (par mois), utilisez ce point dans vos conversations . Assurez-vous que les estimations sont réalistes. Cela peut devenir un argument de décision.

Organiser des réunions . Parlez avec le responsable, l'équipe de sécurité, puis organisez une réunion avec les parties concernées. En fin de compte, tout se résumera à ces questions: "Combien cela coûtera-t-il?", "Cela vaut-il le coût?", "Aurons-nous plus de valeur commerciale si nous le faisons?" Soyez prêt pour ces questions. Et si cela en vaut vraiment la peine, la direction commencera à pousser l'équipe de sécurité après un certain temps .

Après tout, vous aurez besoin de patience. Soyez prêt à suivre les étapes ci-dessus plusieurs fois. En outre,

  • Continuez à compter les statistiques . Notez le temps que vous (ou vos coéquipiers) êtes bloqué - dans vos notes et dans vos rapports. Vous en aurez besoin lors de vos prochains entretiens. Dès que vous aurez suffisamment de "chiffres", vos propositions commenceront à être remarquées. Le contraire est également possible - vous remarquerez peut-être que du point de vue commercial, cela ne vaut pas le "coût" (selon le problème).
  • N'allez pas "contre", optez pour "réparer" . N'utilisez pas de reproches et de plaintes destructeurs. De tels actes sont considérés comme des indicateurs d'incompétence, de non-professionnalisme et peuvent avoir un impact négatif sur votre carrière.
  • Continuez à la soulever - de manière cohérente et constructive . Le changement ne se produira pas le lendemain. Cela peut prendre des mois selon la taille de votre entreprise.

En fin de compte, si vous réussissez, cela sera considéré comme un acte de leadership et aura un impact positif sur votre carrière. N'oubliez pas de partager les résultats dans quelques mois :)



Ce Q&R a été automatiquement traduit de la langue anglaise.Le contenu original est disponible sur stackexchange, que nous remercions pour la licence cc by-sa 4.0 sous laquelle il est distribué.
Loading...