chiudere
chiudere
""
Il manuale della "AI Security"
Questo manuale esplora sei sfide fondamentali per la sicurezza che le organizzazioni devono affrontare quando adottano l'intelligenza artificiale, insieme a strategie comprovate e concrete per affrontarle.
Experience Netskope
Prova direttamente la piattaforma Netskope
Ecco la tua occasione per sperimentare in prima persona la piattaforma single-cloud di Netskope One. Iscriviti a laboratori pratici e a ritmo autonomo, unisciti a noi per dimostrazioni mensili di prodotti dal vivo, fai un test drive gratuito di Netskope Private Access o partecipa a workshop dal vivo guidati da istruttori.
Un leader in SSE. Ora è un leader nel settore SASE a singolo fornitore.
Netskope è riconosciuto come Leader Più Lontano in Visione sia per le piattaforme SSE che SASE
2 volte leader nel Quadrante Magico di Gartner® per piattaforme SASE
Una piattaforma unificata costruita per il tuo percorso
""
Netskope One AI Security
Le aziende hanno bisogno di un’AI sicura per far crescere il proprio business, ma i controlli e i guardrail non devono richiedere sacrifici in termini di velocità o esperienza d’uso.Netskope ti aiuta a dire di sì a tutti i vantaggi dell'AI.
""
Netskope One AI Security
Le aziende hanno bisogno di un’AI sicura per far crescere il proprio business, ma i controlli e i guardrail non devono richiedere sacrifici in termini di velocità o esperienza d’uso.Netskope ti aiuta a dire di sì a tutti i vantaggi dell'AI.
eBook sulla Modern Data Loss Prevention (DLP) for Dummies
Modern Data Loss Prevention (DLP) for Dummies
Ricevi consigli e trucchi per passare a un DLP fornito dal cloud.
Modern SD-WAN for SASE Dummies Book
Modern SD-WAN for SASE Dummies
Smettila di inseguire la tua architettura di rete
Comprendere dove risiede il rischio
Advanced Analytics trasforma il modo in cui i team di operazioni di sicurezza applicano insight basati sui dati per implementare policy migliori. Con l'Advanced Analytics, puoi identificare tendenze, concentrarti sulle aree di interesse e utilizzare i dati per agire.
The Lens
""
Leggi le ultime notizie e opinioni della squadra su Netskope. The Lens combina i nostri blog, i nostri podcast e casi di studio, con New contenuti aggiunti ogni settimana.
Supporto tecnico Netskope
Supporto tecnico Netskope
I nostri ingegneri di supporto qualificati sono dislocati in tutto il mondo e possiedono competenze diversificate in sicurezza cloud, networking, virtualizzazione, content delivery e sviluppo software, garantendo un'assistenza tecnica tempestiva e di qualità.
""
IA nella corsia veloce
Il roadshow AI in the Fast Lane di Netskope riunisce professionisti della sicurezza per discutere di come le organizzazioni utilizzano oggi l'IA e di come una strategia di sicurezza completa possa creare un modello più intelligente, sicuro e a prova di futuro.
Video Netskope
Formazione Netskope
La formazione Netskope ti aiuterà a diventare un esperto di sicurezza cloud. Siamo qui per aiutarti a proteggere il tuo percorso di trasformazione digitale e a sfruttare al meglio le tue applicazioni cloud, web e private.

In questa puntata è presente un'intervista con Dan Lohrmann, Field CISO di Presidio, un fornitore globale di servizi e soluzioni digitali che accelera la trasformazione aziendale attraverso una modernizzazione tecnologica sicura. Dan vanta oltre 30 anni di esperienza nel settore informatico ed è un leader della sicurezza informatica, tecnologo, oratore principale e autore riconosciuto a livello internazionale.

In questo episodio, Dan spiega perché ogni leader della sicurezza dovrebbe consultare il suo libro New , la vulnerabilità più grande di cui il governo potrebbe non essere a conoscenza, e il suo consiglio principale per la prima volta CISO.

Proprio come una squadra dei vigili del fuoco si esercita a spegnere incendi, non vuoi che la prima volta che qualcuno indossa la tuta venga a casa tua quando la casa sta bruciando. Vuoi che sappiano cosa stanno facendo, dove andare, cosa fare e come farlo in base alle diverse situazioni.

Dan Lohrmann, CISO sul campo del Presidio

 

Timestamp

*(2:54) - Il primo lavoro di Dan nella sicurezza
*(4:42) - L'attuale ruolo di Dan come Field CISO del Presidio
*(5:44) - La prospettiva di Dan sulla velocità di cambiamento
del governo
*(7:19) - La più grande vulnerabilità di cui il governo
potenzialmente non è a conoscenza

*(11:43) - Segmento: L'immersione approfondita
*(25:44) - Le previsioni di Dan per il futuro
*(30:12) - Il dominio di sicurezza preferito di Dan
*(34:16) - Consigli principali per un CISO per la prima volta
*(37:01) - Se Dan potesse tornare indietro nel tempo, cosa farebbe diversamente

 

Altri modi per ascoltare:

In questo episodio

Dan Lohrmann
Field CISO del Presidio

gallone

Dan Lohrmann

Dan ha servito organizzazioni globali nei settori pubblico e privato in vari ruoli di leadership esecutiva, ricevendo numerosi premi nazionali tra cui: CSO dell'Anno, Funzionario Pubblico dell'Anno e Computerworld Premier 100 IT Leader. Lohrmann ha guidato i team di cybersecurity e infrastruttura tecnologica del governo del Michigan da maggio 2002 ad agosto 2014, includendo ruoli di Chief Security Officer (CSO) a livello aziendale, Chief Technology Officer (CTO) e Chief Information Security Officer (CISO) in Michigan. Collabora con aziende di tecnologia della cybersecurity per fornire approfondimenti e supporto strategico a lungo termine. Dan è Senior Fellow presso il Center for Digital Government e collaboratore della rivista Government Technology. Ha consigliato alti dirigenti alla Casa Bianca, alla National Governors Association (NGA), alla National Association of State CIOs (NASCIO), al Dipartimento della Sicurezza Interna degli Stati Uniti (DHS), a agenzie governative federali, statali e locali, a società Fortune 500, piccole imprese e istituzioni senza scopo di lucro. Dan ha più di 30 anni di esperienza nell'industria informatica, avendo iniziato la sua carriera presso la National Security Agency. Ha lavorato per tre anni in Inghilterra come ingegnere di rete senior per Lockheed Martin (precedentemente Loral Aerospace) e per quattro anni come direttore tecnico per ManTech International in una struttura militare USA/Regno Unito. È stato relatore principale a conferenze globali sulla sicurezza e la tecnologia, dal Sudafrica a Dubai e da Washington D.C. a Mosca. Lohrmann è coautrice di Cyber Mayday and the Day After: A Leader's Guide to Preparing, Managing, and Recovering from Inevitable Business Disruptions, pubblicato da Wiley nel novembre 2021. È anche autore di due libri precedenti: Virtual Integrity: Faithfully Navigating the Brave New Web e BYOD For You: The Guide to Bring Your Own Device to Work. Lohrmann ha conseguito un Master in Informatica (CS) presso la Johns Hopkins University di Baltimora, Maryland, e una laurea in Informatica presso la Valparaiso University in Indiana.

Connettiti con Dan su LinkedIn

Segui Dan su Twitter

Scopri New libro di Dan!

Jason Clark
Chief Strategy and Marketing Officer presso Netskope

gallone

Jason Clark

Jason porta con sé a Netskope decenni di esperienza nella creazione e nell'esecuzione di programmi di sicurezza strategica di successo.

In precedenza è stato responsabile della sicurezza e della strategia per Optiv, sviluppando una suite completa di soluzioni per aiutare i dirigenti CXO a migliorare le loro strategie di sicurezza e ad accelerare l'allineamento di tali strategie con l'azienda. Prima di Optiv, Clark ha ricoperto un ruolo dirigenziale presso Websense, dove è stato una forza trainante nella trasformazione dell'azienda in un fornitore di tecnologie critiche per i responsabili della sicurezza informatica (CISO). Nel suo precedente ruolo di CISO e vicepresidente delle infrastrutture per Emerson Electric, Clark ha ridotto significativamente il rischio dell'azienda sviluppando e implementando un programma di sicurezza di successo per 140.000 dipendenti in 1.500 sedi. In precedenza è stato CISO per il New York Times e ha ricoperto ruoli di leadership e tecnici in ambito di sicurezza presso EverBank, BB&T e l'esercito statunitense.

Dan Lohrmann

Dan ha servito organizzazioni globali nei settori pubblico e privato in vari ruoli di leadership esecutiva, ricevendo numerosi premi nazionali tra cui: CSO dell'Anno, Funzionario Pubblico dell'Anno e Computerworld Premier 100 IT Leader. Lohrmann ha guidato i team di cybersecurity e infrastruttura tecnologica del governo del Michigan da maggio 2002 ad agosto 2014, includendo ruoli di Chief Security Officer (CSO) a livello aziendale, Chief Technology Officer (CTO) e Chief Information Security Officer (CISO) in Michigan. Collabora con aziende di tecnologia della cybersecurity per fornire approfondimenti e supporto strategico a lungo termine. Dan è Senior Fellow presso il Center for Digital Government e collaboratore della rivista Government Technology. Ha consigliato alti dirigenti alla Casa Bianca, alla National Governors Association (NGA), alla National Association of State CIOs (NASCIO), al Dipartimento della Sicurezza Interna degli Stati Uniti (DHS), a agenzie governative federali, statali e locali, a società Fortune 500, piccole imprese e istituzioni senza scopo di lucro. Dan ha più di 30 anni di esperienza nell'industria informatica, avendo iniziato la sua carriera presso la National Security Agency. Ha lavorato per tre anni in Inghilterra come ingegnere di rete senior per Lockheed Martin (precedentemente Loral Aerospace) e per quattro anni come direttore tecnico per ManTech International in una struttura militare USA/Regno Unito. È stato relatore principale a conferenze globali sulla sicurezza e la tecnologia, dal Sudafrica a Dubai e da Washington D.C. a Mosca. Lohrmann è coautrice di Cyber Mayday and the Day After: A Leader's Guide to Preparing, Managing, and Recovering from Inevitable Business Disruptions, pubblicato da Wiley nel novembre 2021. È anche autore di due libri precedenti: Virtual Integrity: Faithfully Navigating the Brave New Web e BYOD For You: The Guide to Bring Your Own Device to Work. Lohrmann ha conseguito un Master in Informatica (CS) presso la Johns Hopkins University di Baltimora, Maryland, e una laurea in Informatica presso la Valparaiso University in Indiana.

Connettiti con Dan su LinkedIn

Segui Dan su Twitter

Scopri New libro di Dan!

Jason Clark

Jason porta con sé a Netskope decenni di esperienza nella creazione e nell'esecuzione di programmi di sicurezza strategica di successo.

In precedenza è stato responsabile della sicurezza e della strategia per Optiv, sviluppando una suite completa di soluzioni per aiutare i dirigenti CXO a migliorare le loro strategie di sicurezza e ad accelerare l'allineamento di tali strategie con l'azienda. Prima di Optiv, Clark ha ricoperto un ruolo dirigenziale presso Websense, dove è stato una forza trainante nella trasformazione dell'azienda in un fornitore di tecnologie critiche per i responsabili della sicurezza informatica (CISO). Nel suo precedente ruolo di CISO e vicepresidente delle infrastrutture per Emerson Electric, Clark ha ridotto significativamente il rischio dell'azienda sviluppando e implementando un programma di sicurezza di successo per 140.000 dipendenti in 1.500 sedi. In precedenza è stato CISO per il New York Times e ha ricoperto ruoli di leadership e tecnici in ambito di sicurezza presso EverBank, BB&T e l'esercito statunitense.

Trascrizione dell'episodio

Aperto per la trascrizione

Dan Lohrmann: Voglio dire, è sempre una questione di comunicazione e di come si comunica. Chi parlerà con chi? Quando? Cosa fai per prima? In che ordine? Come fai? Sei pronto? Come funzionano i vostri manuali di gioco? Porti a quegli esercizi, quei tavoli, quegli esercizi a grandezza reale, i tuoi manuali per quasi mettere in pratica la perfezione, giusto?

Dan Lohrmann: E quindi, proprio come una squadra dei vigili del fuoco si esercita a spegnere incendi, non vuoi che qualcuno che si mette la tuta per la prima volta venga a casa tua quando la casa sta bruciando, vuoi che sappia cosa sta facendo, dove andare, cosa fare e come farlo in base alle diverse situazioni.

Speaker 2: Ciao e benvenuti a Security Visionaries ospitato da Jason Clark, CSO di Netskope. Avete appena sentito l'ospite di oggi, Dan Lohrmann, responsabile della sicurezza informatica di campo del Presidio.

Speaker 2: L'idea di essere pronti a tutto non succede magicamente dall'oggi al domani, richiede pratica, ripetizione e diligenza. E i malintenzionati saranno sempre lì, con New modi per testare quanto sei preparato. Come leader della sicurezza, è nostro compito essere pronti anche alle sfide più inaspettate. Così come un vigile del fuoco non correrebbe dentro un edificio in fiamme senza una preparazione adeguata, i responsabili della sicurezza devono vedere gli incendi digitali allo stesso modo. Mettersi nella mente dell'hacker richiede addestramento e gioco di ruolo, punta sempre a essere avanti di diversi passi, perché nessuna azienda vuole essere coinvolta nel primo incendio senza aver mai provato la tuta. Quindi, prima di entrare nell'intervista di Dan, ecco una breve parola dal nostro sponsor.

Speaker 3: Il podcast Security Visionaries è gestito dal team di Netskope. Netskope è il leader SASE , offrendo tutto ciò di cui hai bisogno per offrire un'esperienza utente rapida, data center e cloud smart alla velocità del business di oggi, scopri di più su Netskope.com.

Relatore 2: Senza ulteriori indugi, vi invitiamo a godervi l'episodio di sei Security Visionaries con Dan Lohrmann, chief information security officer di Presidio, e il vostro conduttore, Jason Clark.

Jason Clark: Benvenuti a Security Visionaries. Sono il vostro conduttore, Jason Clark, capo responsabile della strategia e della sicurezza di Netskope. Oggi sono con me un ospite molto speciale, Dan Lohrmann. Dan, come va?

Dan Lohrmann: Sto andando benissimo. Grazie, Jason.

Jason Clark: Penso che tu ed io ci conosciamo probabilmente da circa 15 anni.

Dan Lohrmann: Esattamente. Ricordo che ti ho incontrato per la prima volta ai tempi di Websense. E quando ero chief information security officer del Michigan, e tu eri un ottimo dirigente orientato al cliente, so che lo sei ancora oggi, quindi è bello essere con te.

Jason Clark: Questa è una cosa che amo di fare tutti questi podcast, è come riconnettermi con tutti. E soprattutto durante i tempi folli della pandemia. Quindi, inizieremo con: qual è stato il tuo primo lavoro nella cybersecurity, Dan?

Dan Lohrmann: Quindi ho finito l'università alla Valparaiso University, ho preso una laurea in informatica e ho iniziato alla National Security Agency. Il vecchio cliché che usiamo è: se ti dico cosa ho fatto, dovrei ucciderti. Ma lavoravo nelle reti informatiche e questo è reperibile non classificato, ma il mio primo lavoro alla fine degli anni '80 era davvero lavorare con diversi fornitori e l'interoperabilità.

Dan Lohrmann: Quindi a quei tempi non era tutto TCP/IP o IP versione quattro, IP versione sei e tutto il caos. Ma era come S&A, avevamo DECnet, e avevamo tutte quelle cose. Quindi, fondamentalmente, portare le reti tra loro da IBM a DEC, al digitale, alle Sun SPARCstations e tutte quelle cose. E stavo gestendo quel laboratorio. E stavano effettivamente distribuendo reti in tutto il mondo prima che esistesse internet, il che era davvero interessante.

Jason Clark: Sembra molto simile al mio lavoro quando ho iniziato nell'esercito. Era tutto una questione di far parlare le reti televisive. Era un pesante albero banian. Poi stavamo convertendo in NT 4.O e Active Directory. Ed è stato molto divertente. È molto diverso quando gestisci la tecnologia rispetto a fare il CSO. Ci sono giorni in cui probabilmente ti manca, ne sono sicuro. Gli dici cosa fare e non lo fa.

Dan Lohrmann: Sono d'accordo. E un pezzo pratico, mi è mancato. Ma poi siamo andati in Inghilterra, non racconterò tutta la storia, ma come tutte le reti sono state coinvolte e alcune storie assurde su come abbiamo quasi fatto cadere un satellite. E quella roba era piuttosto spaventosa, ma andava tutto bene. E adoro anche le attività pratiche, mi manca un po'.

Jason Clark: Ho visto le notizie sul ruolo New al Presidio. Quindi, mi piacerebbe davvero saperlo.

Dan Lohrmann: Sì. Grazie. Sono il chief information security officer sul campo, concentrandomi molto sul settore pubblico. Come sapete, ho ricoperto molti ruoli diversi come CSO nel governo del Michigan e CTO nel governo del Michigan. Negli ultimi sei, sette anni sono stato con Security Mentor come chief security officer.

Dan Lohrmann: Quindi questo ruolo è davvero Presidio collaborando con Netskope e altre aziende, fornendo una vera guida ai vertici principalmente focalizzati su SLED, statali, locali, istruzione governativa, ma ho lavorato anche con altri governi. E soprattutto ascoltare quali sono i loro problemi e fornire soluzioni, lavorare con i partner per fornire una soluzione end-to-end alle loro esigenze cibernetiche.

Dan Lohrmann: E quindi, sono davvero entusiasta. Sto bevendo da una pompa antincendio in questo momento. Sono qui da solo circa cinque settimane, ma sto semplicemente amando il lavoro, amo le persone e sto già imparando molto. Quindi, sì. È davvero interessante.

Jason Clark: Quindi i governi, specialmente SLED, sono sempre stati storicamente noti per muoversi molto più lentamente nell'adozione della tecnologia e nella trasformazione. Com'è adesso? Come sta cambiando questo, soprattutto con alcuni degli ordini esecutivi New riguardanti la cybersecurity, in generale? Mi piacerebbe avere il tuo punto di vista.

Dan Lohrmann: Sì. Voglio dire, proprio come tutti gli altri che stanno ricevendo, prima di tutto, il panorama delle minacce sta impazzendo. Quindi, essere colpiti duramente da ransomware e altre cose simili, e attacchi informatici. Ed è emozionante, la buona notizia. Voglio dire, non riceviamo molte buone notizie nel cyber. Ma la buona notizia è che abbiamo appena ottenuto il New finanziamenti dedicati al cyber per i governi statali e locali, sono stati un miliardo di dollari in cinque anni. Penso che questo aiuterà molto i governi statali e locali.

Dan Lohrmann: Onestamente, in questo momento, il problema più grande che lo sta uccidendo è questo governo statale e locale sanguinante, non riescono a trattenere il talento delle persone. Ed è qui che si trovano a decidere. Lo vediamo anche nel settore privato. Ma sento il CSO dire: "Dan, semplicemente non possiamo."

Dan Lohrmann: Voglio dire, un team che conosco, un grande stato, ha perso metà delle loro persone nel team cyber dall'inizio di quest'anno. Quindi è una sfida enorme. Penso che stiano capendo, devono davvero capire perché con il Colonial Pipeline, tutte le diverse cose sono successe quest'anno, è tutto così al centro e la trasformazione digitale che abbiamo visto durante il COVID è stata enorme.

Dan Lohrmann: Quindi, il bisogno c'è, il passaggio al lavoro da casa c'è, tutto questo c'è, è ancora una sfida davvero, davvero difficile al momento.

Jason Clark: Quindi quando parliamo del miliardo di dollari, giusto? Quando guardi a SLED e al governo federale in generale, qual è secondo te la maggiore vulnerabilità che hanno e di cui non sono ancora a conoscenza? È una questione in due parti, o non ne sono a conoscenza, oppure dove dovrebbero investire la maggior parte di quei soldi?

Dan Lohrmann: Penso alla visibilità. Il vecchio cliché che dicevamo sempre alla NSA, non sai cosa non sai. E quindi, sapendo che c'è stato un grande passaggio al cloud, che è stato fantastico, e ora tutto sta andando al cloud.

Dan Lohrmann: Voglio dire, la resistenza al cloud non è più come quella di dieci anni fa. Voglio dire, tutto sta andando nel cloud ed è fantastico. Penso solo che la sfida sia non sapere dove si trovano tutti i loro dati. Quindi la visibilità nei dati, non conoscere tutti i diversi tipi di pezzi da un capo all'altro di quel percorso. E penso che la gente voglia fare zero trust. Vogliono fare SASE. Vogliono farlo. E posso dire che penso che le sfide che stanno affrontando in questo momento riguardino il lato umano. Sono sempre persone che elaborano la tecnologia. È sempre così.

Dan Lohrmann: Ma come sai benissimo per quello che fai, dire: "Lo metteremo nel cloud e lo consegneremo a Microsoft. Lo consegneremo ad AWS." Non risolve il problema. È come se lo sentissino spesso. Beh, conosco AWS o Microsoft, e sono buone aziende. Non sto criticando nessuno. Sto solo dicendo. Pensano, beh, sono più grandi e potenti, quindi possono farlo meglio di noi, e forse possono, ma bisogna davvero pensare alle configurazioni. Devi davvero pensare da un capo all'altro. Devi davvero pensare al tutto, ai punti finali e ovviamente alla gestione dell'identità, tutto il pezzo capo a capo. E penso che siano davvero lì che ci sono le sfide. E alcuni lo fanno bene, ci sono sempre leader, seguaci e ritardatari. Ci sono tre gruppi. Ci sono persone che stanno andando molto bene, e altre che stanno davvero faticando con me.

Jason Clark: Sì. Voglio dire, come hai appena detto, hai appena parlato delle grandi aziende mentre stiamo passando al cloud. C'è questa strana cosa, a volte ti capita il CIO, è quello che chiamo. Beh, presumiamo che abbiano la sicurezza, giusto? Contro no, sei tu il responsabile dei tuoi dati. Non si assumono la responsabilità della sicurezza dei tuoi dati, ad esempio per le tue configurazioni.

Jason Clark: E penso che ci sia molta più consapevolezza su questo. Quindi spero che gran parte del, come hai detto tu, sia la visibilità. Sta ottenendo la massima visibilità, soprattutto man mano che le cose si spostano nel cloud.

Jason Clark: Quanto dell'impegno è concentrato sulle persone? Di quel miliardo di dollari, qualcosa è rivolto a, beh, paghiamo di più le persone, o aiutiamoci a esternalizzare di più? Voglio dire, come hai detto tu, è il problema numero uno. Allora, come vanno i miliardi di dollari a questo?

Dan Lohrmann: Beh, e penso che le linee guida stiano arrivando. L'unica cosa che dice la legge, l'atto firmato dal presidente, è che devi avere un piano. Il che è positivo. Molte persone non hanno programmi. Quindi, non è chiaro se ogni stato debba avere un piano e poi i municipali potranno integrare il piano statale, oppure se ogni città, ogni contea, ogni township debba avere il proprio piano. Non è ancora chiaro da parte di DHS e CSA, la questione sta ancora arrivando.

Dan Lohrmann: Penso che si baserà sui risultati. E penso che una parte sarà suddivisa per popolazione, e ci saranno liste di cose su cui puoi spendere i soldi, e cose che sono idonee e quelle che non lo sono. E ci saranno parti competitive per dire: "Ok, lo stato che ha il piano migliore per X, Y, Z può ottenere più soldi."

Dan Lohrmann: Quindi, penso che molti di quei dettagli arriveranno. Lo applaudo. Perché è dedicato al cyber. E so che in passato altri finanziamenti nel corso degli anni potevano essere usati per la cyber, ma molti stati non potevano ottenere quei fondi. Veniva usato per altre cose. Penso anche che sia davvero un acconto, Jason, perché penso che questo sarà, direi un decennio, probabilmente il resto della nostra vita, è questo il problema. Sarà là fuori, e anche gli stati e i cittadini dovranno contribuire in parte. Dovranno avere 90, 10, 80, 20 match ogni anno. Aumenta del 10% quanto i locali devono cedere.

Dan Lohrmann: Ma non sarà nemmeno un vero lavoro operativo per pagare questo dopo che il New sarà installato. Quindi penso che aiuterà. Penso che farà avanzare la palla lungo il campo da football. Probabilmente non sarà tutto il progetto.

Jason Clark: Cambiando un po' argomento, Dan. Voglio parlare di qualcosa che ti entusiasma, ed è il tuo libro New . E questo è uscito solo a novembre con Wiley. E si chiama Cyber Mayday and the Day After. Adoro il nome. Lo leggerò sicuramente. Non ancora. Farò la versione Audible, come abbiamo detto. Ma voglio solo avere il vostro punto di vista su cosa parla e perché tutti dovrebbero leggerlo.

Dan Lohrmann: Sì. Grazie mille. E sono davvero entusiasta di tutto questo. È Cyber Mayday e il giorno dopo, e poi la seconda parte, il titolo in piccolo tipo, Guida del leader per prepararsi, gestire e recuperare dalle inevitabili interruzioni aziendali.

Dan Lohrmann: E quindi, un rapido contesto del libro. Sono coautrice con Shamane Tan. Shamane si trova in realtà a Sydney, Australia. È davvero la star della Donna dell'Anno nel Cyber. Ha appena vinto di nuovo, un altro premio in Australia per la leadership informatica. E ha iniziato incontri online in tutta Australia, Giappone e Singapore. Quindi è davvero molto importante in Asia. E ha scritto il suo primo libro. Ho contribuito a questo, con un sacco di storie dei miei giorni da CSO. E lei ha detto: "Dan, lavoriamo insieme a qualcosa."

Dan Lohrmann: Circa un anno fa, in realtà era il 20 agosto, proprio nel pieno del COVID. Lei si avvicinò. Ne abbiamo parlato, ma questo è prima che arrivasse SolarWinds, questo è prima che arrivasse Colonial Pipeline, prima che JBS si muovesse. Di cosa vogliamo scrivere? E ciò che pensavamo mancasse davvero anche in quel periodo, con tutti gli attacchi ransomware, cyber, erano storie vere su cosa succede davvero, non solo ai CSO, ai dirigenti della sicurezza o ai CTO, ai dirigenti tecnologici, ma anche ai leader aziendali C-level? Cosa succede quando vieni colpito da ransomware, quando hai un attacco informatico, quando sei nel mezzo?

Dan Lohrmann: Quindi ci sono molte checklist là fuori. Ci sono molte risorse gratuite. In realtà facciamo riferimento a tutti questi aspetti alla fine del libro. Non tutti. Non posso dire tutto. Molti dei grandi che ci sono, quindi risorse gratuite. E ci sono molte ottime checklist, guide e white paper. Cerchiamo di fare riferimento a quanti più possibili di questi e di indirizzarti nella direzione giusta.

Dan Lohrmann: Ma pensavamo che l'idea qui fosse unire tre parti prima, durante e dopo un incidente. Quindi, cosa puoi fare prima? Quattro capitoli del libro parlano di preparazione, e di tutto, dall'avere playbook e fare esercizi, esercizi da tavolo fino a storie vere. Cosa imparavano le persone, il buono, il brutto.

Dan Lohrmann: Poi, durante gli incidenti, nel mezzo, storie vere su questo. E poi, alla fine, che dire del dopo? Come l'ultimo capitolo, sta trasformando i limoni informatici in limonate organizzative. Quindi, in realtà, l'idea di come possiamo prendere ciò che abbiamo imparato e poi integrarlo nel nostro piano, nei nostri playbook, nei nostri scenari, e migliorare e migliorare? E l'obiettivo era davvero aiutare le persone a imparare da ciò che altri hanno vissuto: 35 storie vere da tutto il mondo, circa metà sono governi, metà sono organizzazioni private, piccole, medie, grandi. E davvero l'obiettivo è aiutare le persone a camminare un miglio sulle scarpe di qualcun altro, se vogliamo, ma in realtà piccoli frammenti di cosa è successo quando sei stato investito?

Jason Clark: È incredibile. Beh, tra tutte le organizzazioni là fuori, giusto? Chiamiamolo semplicemente uno che è grande. Quale percentuale, se sparassi semplicemente dal fianco, che percentuale pensi sia ben preparata?

Dan Lohrmann: Ben preparato. Wow. È davvero difficile... E questa è un'organizzazione grande, o è solo questo?

Jason Clark: Direi qualsiasi organizzazione con più di 5.000 persone.

Dan Lohrmann: Direi solo metà, tirando dal fianco.

Jason Clark: Penserei che sia meno. In realtà probabilmente penso che sia anche meno.

Dan Lohrmann: Beh, dipende anche da cosa intendi per ben preparati, perché pensi di essere pronti, ma non sei mai pronto per esattamente ciò che accade. E ci sono così tante storie di... Racconto persino la storia, un paio di storie sono mie personalmente. Io conosco molto tempo fa e la maggior parte sono più recenti. Ma anche tornando al blackout del 2003, e a quello che è successo quando ero nel governo del Michigan, penso che tu ed io ne abbiamo parlato in passato.

Dan Lohrmann: Ma nel Nordest ha perso tutta la sua energia e quello non è stato un attacco informatico. Anche se c'erano molte componenti cibernetiche dietro. E dove siamo andati e cosa abbiamo fatto, avevamo i nostri piani per il Y2K, avevamo questo piano, avevamo fatto alcuni esercizi da tavolo. Quindi, alla fine, siamo usciti abbastanza bene, non è stato che siamo stati colpiti da un ransomware. Quello era diverso. Ma c'erano il buono, il brutto e il brutto. Quindi penso che alcune organizzazioni siano più pronte di altre. Quindi forse è meno del 50%.

Jason Clark: Magari potresti fare un altro esempio di una delle tue storie preferite.

Dan Lohrmann: Lascia che te ne legga una. Perché voglio leggerti solo una sezione. E questo è dal capitolo cinque, ti leggo due pagine velocemente. Cercherò di leggere velocemente. Ma il titolo del capitolo è: Dove eri quando suonarono le sirene? Ma questa è una storia vera.

Dan Lohrmann: "La vostra rete è stata bloccata. Devi pagare 30 milioni di dollari USA ora!" Quello che segue è stato un vero e proprio negoziativo tra una gang di ransomware e un'azienda vittima statunitense da 15 miliardi di dollari, che nel gennaio 2021 ha subito una richiesta di riscatto di 28,75 milioni di dollari.

Dan Lohrmann: Dopo alcuni round, l'azienda vittima ha contato 2,25 milioni, che è stato accolto con disprezzo da parte dei criminali ransomware. Parafrasi, ed è molto divertente vedere alcuni dei tuoi admin provare a installare il server Ms Exchange in tre giorni senza riuscirci. Abbiamo criptato 5.000 dei 6.000 tuoi server, se facciamo qualche calcolo semplice, la tua spesa è tipo, diciamo, 50 dollari all'ora, o magari anche 65 dollari all'ora. Quindi 24 ore spese per ripristinare un server moltiplicate per il numero di server criptati da noi, sono circa 10 milioni di dollari solo con la spesa di manodopera.

Dan Lohrmann: È interessante notare come queste gang di ransomware abbiano trovato un modo efficace per comunicare l'impatto finanziario delle interruzioni aziendali causate dagli attacchi informatici e dimostrare come le loro vittime siano disposte a tagliare le perdite rispettando le loro richieste. Hanno continuato, ma non dimenticare che hai dedicato tutto il tempo all'installazione. Ops, non puoi nemmeno ripristinare nessuno dei tuoi dati. Puoi? Perché è sparito per i prossimi mille anni. Hanno aggiunto la pressione del fattore tempo alla fine del messaggio, ma hanno anche mostrato un po' di misericordia allo stesso tempo.

Dan Lohrmann: Il timer sta scorrendo, e nelle prossime otto ore il prezzo salirà a 60 milioni di dollari. Quindi o accetti la nostra generosa offerta e ci paghi 28,75 miliardi, oppure investi nel calcolo quantistico per accelerare il processo di decrittazione. Quando l'azienda ha chiesto tempo aggiuntivo, i truffatori contavano per il running back, non credo, non eri povero e non sei un bambino. Se sei incasinato, dovrai affrontare le conseguenze.

Dan Lohrmann: Il giorno dopo, quando l'azienda è finalmente riuscita a ottenere l'autorizzazione per pagare 4,75 milioni, l'estorsore ha accettato di abbassare la loro richiesta a 12 milioni. La condizione che l'importo rimanente venga pagato entro 72 ore. Dopo qualche messaggio in più, raggiunsero un accordo in cui i criminali promettevano quattro cose rapide. Gli hacker non avrebbero lanciato alcun attacco New . L'azienda otterrebbe gli strumenti per decifrare completamente i dati. Gli hacker avrebbero completamente lasciato la rete e non li avrebbero mai più presi di mira. Gli hacker darebbero all'azienda accesso ai dati per cancellarsi. I dati non sarebbero mai stati pubblicati o rivenduti. E gli hacker fornivano un rapporto completo sulle loro azioni, su come sono entrati nella rete, su come è stato condotto l'attacco ora, inclusi consigli per migliorare la sicurezza dell'organizzazione e per prevenire la penetrazione di altri hacker. La società alla fine pagò un riscatto di 11 milioni di dollari." Ci fermeremo qui. Ma questa è una storia, continua e entra in più dettagli. Ma sì.

Jason Clark: Ho avuto recentemente un incontro con un CIO del settore viaggi, mi occuperò di due aziende specifiche del settore viaggi e del tempo libero. E hanno avuto il ransomware nel mezzo, e sono molto diffusi, nel mezzo della pandemia. Parli di maggio, giugno dell'anno scorso. E chiesero loro 20 milioni di dollari, la risposta del CIO fu: "Al momento non abbiamo entrate, senza proiezioni di ricavi futuri. Non abbiamo nulla da perdere in questo momento. Non abbiamo soldi. Non abbiamo clienti."

Jason Clark: Quindi era più un blocco di sistema che informazioni riservate. Non era il PII. Ma sì, alla fine hanno pagato tipo 10 mila dollari a causa del COVID. Ma adoro, voglio dire, penso che dare vita a quelle storie sia una di quelle cose in cui non vuoi solo che i responsabili della sicurezza e i CSO leggano, vuoi che i leader aziendali leggano questa cosa.

Dan Lohrmann: Questo è scritto davvero per i vertici, ma anche per qualsiasi leader aziendale. Se sei in una piccola attività, voglio dire, potresti possedere... Mio fratello, Steve, è stato colpito da un ransomware qualche anno fa. Ora ha una copia del libro. Ha 20 proprietà a Ocean City, Maryland, con 10 dipendenti, è stato colpito da un ransomware. E per fortuna a quel tempo erano ancora i primi tempi. E doveva pagare 1.200 dollari. Era circa tre, quattro anni fa.

Dan Lohrmann: Voglio dire, il punto è che questo può succedere a chiunque. E questo è scritto sia per la comunità imprenditoriale che per quella tecnologica e della sicurezza.

Jason Clark: Quanto tempo ti è costato scrivere questo libro?

Dan Lohrmann: Quindi, abbiamo iniziato noi, abbiamo scritto la proposta. Abbiamo deciso di farlo lo scorso ottobre. Ognuno di noi ha scritto un capitolo, ha messo insieme la proposta. Entrambi avevamo già scritto libri. Questo è il mio terzo libro. Abbiamo fatto la proposta in inverno, l'abbiamo proposta, avevamo tre editori che volevano farlo. Wiley. Avevamo un accordo con Wiley, e abbiamo completato il libro alla prima bozza il 1° maggio. E il Colonial Pipeline colpì. Le modifiche sono arrivate a raffica, bla bla bla. Il manoscritto finale è stato completato il 1° luglio.

Dan Lohrmann: Quindi, la maggior parte l'abbiamo scritta in circa tre mesi. Ma in realtà tutto il processo è durato circa nove mesi. E abbiamo aggiornato il tutto attraverso i prodotti JBS meats, Colonial Pipeline e SolarWinds, ma il limite era luglio di quest'anno.

Jason Clark: Voglio dire, la rende estremamente rilevante per tutti in questo momento.

Dan Lohrmann: Oh, attraversa Colonial, JBS, Solar Winds e pochi altri. Il fatto è, Jason, che la gente non si rende conto che la testimonianza al Congresso ha appena detto che nel 2021 c'è stato più ransomware, negli ultimi 10 anni messi insieme, il che mi sembra assurdo. Tra l'altro, questo non è nel libro, è emerso solo un paio di settimane fa durante una testimonianza al Congresso. Quei numeri mi lasciano davvero senza parole, perché so quanto fosse grande la 19 e quanto fosse grande la 20. E sono stati anni importanti per il ransomware. E al momento sta solo peggiorando. Purtroppo, oltre a questo, i riscatti stanno aumentando e chiedono di più. È sicuramente un grande problema che le organizzazioni stanno affrontando.

Jason Clark: Voglio dire, questa è una rapina in banca, giusto? Sono solo rapine in banche in auto a mano, ora reinventate. Quindi, cambiando un po' di argomento sullo stesso argomento e ne parli, perché gli esercizi da tavolo e anche gli esercizi online su larga scala sono così importanti rispetto a pianificare ed eseguire questo?

Dan Lohrmann: Voglio dire, prima di tutto, coinvolgere tutti. Perché la parte principale è che ci sono sicuramente le parti tecniche, quelle più importanti e tutto il resto. Ma voglio dire, il problema più grande è davvero la comunicazione. E come comunichi tra i vertici? Come comunichi all'interno dell'azienda? Come comunichi su e giù, lateralmente, tutto con i tuoi investitori, con la comunità, con il pubblico. Come comunichi, e ti dico, questo risale a 20 anni fa, e chiunque sia stato in questa gestione delle emergenze per incendi, inondazioni, tornado, la gente direbbe centinaia di anni. Intendo, è sempre una questione di comunicazione e di come comunichi. Chi parlerà con chi? Quando? Cosa fai per prima? In che ordine? Come fai? Sei pronto? Come funzionano i vostri manuali di gioco?

Dan Lohrmann: Porti in quegli esercizi, quei giochi da tavolo e quelli a grandezza reale, i tuoi manuali per quasi fare la pratica e rendere la perfezione, giusto? E quindi, proprio come una squadra dei vigili del fuoco si esercita a spegnere incendi, non vuoi che qualcuno che si mette la tuta per la prima volta venga a casa tua quando la casa sta bruciando, vuoi che sappia cosa sta facendo, dove andare, cosa fare e come farlo in base a situazioni e scenari diversi, E iniezioni e tutto il resto. È quello che devi davvero fare.

Dan Lohrmann: E così tante persone pensano, oh, abbiamo i nostri dati salvati. Una storia veloce te la racconto: sì, ma ci sarebbero volute sei settimane per ripristinarlo, perché non avevano la banda e le connessioni. Così hanno dovuto pagare il riscatto, perché non avevano davvero pensato a un riscatto finale. Pensavano di avere una soluzione, ma non avevano mai davvero affrontato tutto il processo. E semplicemente non sapevano ciò che non sapevano.

Jason Clark: Quale percentuale di aziende pensi paghi e quale non paga?

Dan Lohrmann: Penso che ora sia più del 50% dello stipendio. La cosa così difficile di tutto questo, Jason, sono quelli che non denunciano.

Jason Clark: Che è la maggior parte.

Dan Lohrmann: Esattamente. E dico che quelli dell'FBI... I numeri che abbiamo, come quando vedete tutti questi report che escono, tutte le riviste tecniche, Forbes e tutto il resto, quanti attacchi ransomware vedrete i report di fine anno. Tengo il mio blog annuale di previsioni. E tutti questi numeri di fine anno si basano su ciò che sappiamo. Ma se una piccola impresa paga un riscatto di 20.000 dollari e non lo segnala mai alle forze dell'ordine, non viene nemmeno conteggiato. E questo porta quel numero a ben oltre il 50%. Voglio dire, penso al 70, 80%, a causa di quelli che non conosciamo.

Jason Clark: E proprio come hai detto, i numeri del 2021 saranno spazziti dieci volte più che mai. Penso che sia significativamente più alto.

Dan Lohrmann: È più alto di quanto sappiamo.

Jason Clark: Solo un po' di avvolgimento proprio su questo. Perché hai appena menzionato le tue previsioni. Quali sono le tue previsioni preferite per il prossimo anno?

Dan Lohrmann: Voglio dire, posso dartene tantissime. Li sto passando tutti in rassegna adesso. Quindi, come sai, come ne abbiamo parlato un paio d'anni di fila, ma prima di tutto, queste non sono le previsioni di Dan Lohrmann. Compilo quelli che considero i principali report di previsione di tutte le principali aziende. Quindi dai Trend Micros e dai FireEyes, e non sto dicendo questi.

Dan Lohrmann: Ci sono alcune aziende che pubblicano ottimi report di previsione che spendono letteralmente decine e centinaia di migliaia di dollari per questi rapporti, e sono davvero ben realizzati. E non è solo come mettere la mano nell'orecchio e immaginare che domani potrebbe nevicare. Voglio dire, fanno davvero ricerca e cercano davvero di collegare i punti e dire: "Cioè, chiaramente ci saranno altre violazioni di dati. Chiaramente ci saranno altri ransomware. Chiaramente avremo attaccate altre infrastrutture critiche." Ogni anno ci sono sempre previsioni di grandi cyber 9/11, e la gente vuole sentire parlare di qualcosa di spettacolare.

Dan Lohrmann: Questo è stato un po' attenuato negli ultimi anni, perché nessuno vuole sentire che tutto Internet crollerà, o che migliaia di persone moriranno in qualche ospedale. Perché, beh, penso che parleremo più avanti, le CSO, solo il messaggio di moda non è un messaggio di successo. Voglio dire, ci piace essere un po' più specifici su quali tipi di attacchi mirati ti stanno colpendo. Molti dei rapporti, e le mie previsioni preferite al momento, riguardano come l'intelligenza artificiale e i malintenzionati stiano usando il machine learning, l'intelligenza artificiale, per attaccare in modi molto sofisticati queste imprese e puntare in modi diversi. E dettagli specifici non li approfondirò ora dal punto di vista tecnologico.

Dan Lohrmann: Ma cercare queste vulnerabilità, cercare zero day noti, cercare problemi noti, e poi semplicemente setacciare internet, proprio come cercare, potremmo dire che è un diamante grezzo, o cercare quell'ago nel pagliaio. Ma se hai gli strumenti giusti dal punto di vista del machine learning e dell'intelligenza artificiale, sono molto, molto efficaci.

Dan Lohrmann: Quindi, gli attacchi stanno diventando più mirati, più specifici. La gente sta facendo i compiti, e non è solo che è molto lontano rispetto a dove era dieci anni fa quando ti ho incontrato per la prima volta, tipo spammare il mondo sperando che qualcuno clicchi. Alcune cose sono ancora in corso, altre ancora funzionano. Ma molto di questo è molto più mirato. E ho sentito di recente che, come il dark web, è pieno di password, credenziali, persone che ancora non usano l'autenticazione a due fattori, il che è assurdo, o l'autenticazione multifattore, la MFA. E poi non stanno nemmeno hackerando, stanno solo accedendo con le credenziali, il che è assurdo, ma sta succedendo. Futuro

Jason Clark: E chiunque ascolti, cioè, ogni singola app che hai dovrebbe essere multifattore, punto.

Dan Lohrmann: Assolutamente.

Jason Clark: Onestamente, per quanto riguarda la sicurezza, non stai facendo il tuo lavoro.

Dan Lohrmann: Corretto.

Jason Clark: In quel periodo. Perché quello è un-

Dan Lohrmann: Ben detto. È assolutamente vero.

Jason Clark: E hai ragione. Esiste. Ci sono molti prodotti che sono molte app SaaS che non supportano nemmeno la MFA ancora. Perché sono all'inizio, sono giovani, hanno 28 dipendenti che hanno creato un'app HR, diciamo, ma servono aziende molto grandi. Perché è tutto guidato dall'IT ombra, e poi alla fine la sicurezza lo scopre e pensa: "Amico, ti tagliamo fuori a meno che tu non possa andare a costruire questa funzionalità." Deve essere integrato nella nostra soluzione come Okta Paying, eccetera. A destra?

Dan Lohrmann: Assolutamente. E a quel punto, ricordo che un anno fa ero con un... Non dirò il nome della banca. Ero in una banca che letteralmente ho scalato la catena. Voglio fare il multifattore, non avevano l'autenticazione multifattore in banca. Sono arrivato fino al CSO e alla fine sono stato effettivamente aggiunto al loro pilot. E in realtà sono ancora d'accordo con questo. Ora hanno MFA su tutte le linee. Ma se hai un'assicurazione finanziaria, qualsiasi tipo di conto finanziario o trading, e non è per multifattoriare, trova qualcun altro.

Jason Clark: Ora passerò un po' più alla Riproduzione Radio. Hai fatto molte cose diverse. Hai lavorato su ogni tipo di sicurezza. Qual è il tuo dominio preferito? Perché hai fatto molto anche per la consapevolezza della sicurezza. Qual è il tuo dominio preferito nella cybersecurity?

Dan Lohrmann: Mi piaceva molto la consapevolezza sulla sicurezza. Sono stato lì per sette anni. E Security Mentor è un'ottima azienda, e un piccolo messaggio secondario lì. Ma li adoro comunque, sono una grande azienda. Quello che mi piaceva era che era molto pratico per gli utenti comuni. Le persone nella mia chiesa, le persone della mia comunità e le persone che ho incontrato alle feste di Natale, potrei parlare con loro, quali sono tre cose che potrei fare adesso? Voglio dire, un'autenticazione multifattore, attiva la 2FA per Facebook e per Gmail.

Dan Lohrmann: E quindi, mi è piaciuto perché era rilevante per il cento per cento della società quando si inizia a parlare di molte delle cose che fate al meglio a Netskope, e alle aziende con cui lavoro ora al Presidio, e Netskope è una di queste, ma sicuramente AWS, e CrowdStrike, e altre persone, Okta e altri. E la verità è spiegare che per le persone è più difficile dal punto di vista di un profano. Quello che mi piace del mio ruolo attuale, e chiedetemi tra uno o due anni, ma è che sia più ampio. E davvero, torno alla capacità di avere una sorta di ampiezza totale-

Jason Clark: Soluzioni complete pronte.

Dan Lohrmann: Sì, esattamente.

Jason Clark: Puoi aiutare le persone in tutto. Hai un problema, posso risolverlo, giusto?

Dan Lohrmann: Ecco. Esatto. E mi piace molto. Ascolta, adoro avere conversazioni oneste con CSO e CIO. E devo dirti, sono stato, nel bene e nel male, la gente dice che sono pazzo perché probabilmente c'è molto più soldi, e nel settore privato ce ne sono.

Dan Lohrmann: Ma sono stato sia dai miei giorni alla NSA fino all'inizio anche in Inghilterra con Lockheed e ManTech, e poi con lo Stato del Michigan, mi concentro molto sul governo, e ho un amore per il governo e per l'aiuto. Voglio dire, solo la passione per aiutare a migliorare la società. E quindi, per me, sono sottodotati di risorse e sono sfavoriti sotto molti aspetti, ma avere conversazioni oneste e aperte con il settore pubblico e il governo, devo dirvi che sono appassionato anche di questo. Perché, cioè, sono eroi là fuori in prima linea in questo momento. Ed è difficile. È dura. E lavorano lunghe sette ore, sette giorni su sette, 14, 16 ore al giorno, e sudano. E provo compassione per loro. È un lavoro duro.

Jason Clark: È un lavoro molto difficile, motivo per cui generalmente non durano più anni e cambiano spesso lavoro. E lo stress è immenso. Lo è. Non riesci a trovare persone, la minaccia sta evolvendo così velocemente, il business si sta spostando nel cloud, ma devi comunque proteggere on-prem. E quindi ora hai il doppio dell'attacco, la superficie triplicare l'attacco, ma non triplicare o raddoppiare il budget. Voglio dire, è un lavoro molto, molto, molto difficile, e non c'è dubbio.

Dan Lohrmann: Lo è. E poi perdi le tue persone migliori. Metti insieme una squadra e pensi, "Questa squadra è... "E poi siamo riusciti, amo ancora i miei, erano i giorni d'oro, ma 14 anni fa quando ho scritto il mio primo libro. Avevamo un team nel governo del Michigan, era un'economia molto diversa, un mondo cibernetico molto diverso a quei tempi. So che avevamo un grande team perché tutte quelle 10 persone che potrei nominare sono ora tutti CSO in tutto il mondo che stanno facendo grandi cose.

Dan Lohrmann: Quindi non si può più tenere insieme una squadra così. Voglio dire, semplicemente non si può fare perché avranno offerte a destra e a manca. E soprattutto nel governo, è davvero difficile, devi anche essere un motivatore. Devi essere una cheerleader e un motivatore.

Jason Clark: In realtà è noto per attaccare talenti dal governo e dallo stato. Ho assunto Jonathan Troll dal Colorado, perché è brillante, e puoi sempre permetterteli la prima volta.

Jason Clark: Parlando di talento, giusto? E come se fossi un cratere di CSO come abbiamo appena detto. È stata una delle cose più grandi, penso che, come misura del successo personale, a volte è quante persone diventano dirigenti subito dopo aver lavorato per te, giusto? Uno dei nostri compiti, far crescere la base di talenti e aiutare le persone nelle loro carriere. Ma qual è il tuo consiglio principale per un CSO alla prima volta?

Dan Lohrmann: Trova un mentore. Esattamente come hai appena detto, Jason, trova un mentore che possiate magari al di fuori della vostra attuale organizzazione, ma qualcuno di cui poter fidarvi, di cui posso, senza cercare di vendervi qualcosa. Non sto parlando di un mentore che, speriamo almeno, se è un venditore, possa uscire da quel ruolo e darti un po' di spazio sulla tua vita, e parlare con te. Semplicemente metti in gioco la situazione, perché hanno camminato un miglio nei tuoi panni. Sanno com'è. C'è la politica di mezzo. C'è la politica d'ufficio. Non sto parlando di repubblicani e democratici. Voglio dire, anche questo a volte conta. Ma voglio dire, qualsiasi organizzazione, ha politica.

Jason Clark: Ogni azienda ha la politica, punto. A proposito, penso che una delle cose più importanti con cui tutti i CSO lottano sia il lato politico. Perché devi mettere attrito sull'azienda, quindi non puoi semplicemente avere un attrito senza attrito. Faranno qualsiasi cosa. E quindi, avere quell'equilibrio. Ci sono molti CSO con cui parlo e dicono: "Oh sì, cammino lungo il corridoio e la gente dice: gira e inizia a camminare dall'altra parte perché ha paura di me." Io ho pensato: "Non è una cosa buona."

Dan Lohrmann: Sì. E questa sarebbe la seconda cosa. Cioè, te ne do quattro o cinque. Ma intendo, relazioni, relazioni, relazioni. È l'importanza di questo. Il nostro calzino originale in Michigan si chiamava Batcaverna. Non passare il tempo nella Batcaverna tutto il tempo. Questo tizio dice: "Fantastico. Sono nella Batcaverna."

Dan Lohrmann: Ma devi avere relazioni a 360 gradi. Quindi sarai giudicato su come lavori con le tue persone, con i tuoi colleghi, con la gestione ovviamente, ma anche su come collabori con la comunità dei fornitori e con i clienti. E quindi, queste relazioni sono fondamentali.

Dan Lohrmann: Ed è difficile. Voglio dire, non ci sono molti CSO. E a volte ho avuto difficoltà. E so che è difficile avere buoni rapporti con tutti, come in tutto nella tua vita, non puoi essere amico di tutti. Ma avere buone relazioni a 360 gradi è un'altra cosa. Ed è facile dirsi, lo dicono tutti, ma è difficile da fare. Ed è molto difficile fare bene. E ci vogliono anni. Ci vuole esperienza.

Dan Lohrmann: Non entri in un lavoro New come CSO e non sei un veterano di cinque anni, perché non hai mai affrontato cinque cicli di bilancio, né cinque Natali, né cerimonie di premiazione di fine anno. Voglio dire, impari il buono, il cattivo e il brutto, impari. E spero solo che tu abbia il tempo di crescere davvero nel tuo ruolo.

Dan Lohrmann: Ma è lì che un mentore può aiutare. Un mentore può aiutarti a attraversare un po' la palude, perché alcune cose farai bene, ci sono cose che la maggior parte dei CSO fa bene all'inizio, ma ci sono alcune cose con cui di solito faticano.

Jason Clark: Cosa faresti diversamente se potessi tornare indietro nel tempo?

Dan Lohrmann: C'è una storia che risale al 2004, quando ero CSO nello Stato del Michigan e Teri Takai era la mia capo. E Teri era una CIO in Michigan. Successivamente divenne CIO in California. Successivamente è diventata CIO per il Dipartimento della Difesa degli Stati Uniti. Così famosissimo. Ha lavorato per molti governatori, Arnold Schwarzenegger e Jennifer Granholm che ora è segretaria all'energia.

Dan Lohrmann: Comunque, si dice che in ogni relazione New CSO, c'è sempre una specie di formazione, di scossa, normazione, performance, giusto? Beh, questa era la nostra faccia tempestosa. Comunque, Teri ed io, per raccontarti un po' il finale, siamo diventati buoni amici.

Dan Lohrmann: Ma comunque. Nel mezzo di tutto questo, Teri voleva che installassi il Wi-Fi in tutte le nostre sale conferenze statali. E io ero contrario al Wi-Fi. Sono il tipo della NSA. E avevo tutti questi documenti bianchi. Avevo fatto tutti i compiti. E io ero andato alla CIA, NSA, FBI. Avevo tutti questi documenti bianchi. Il Wi-Fi è una cattiva idea. Stiamo guidando, la gente stava sbandando all'Home Depot-

Jason Clark: [dialogo incrociato 00:38:10].

Dan Lohrmann: Tutte quelle cose. Comunque, in sintesi, sono entrato in questa riunione. Teri dice: "Ok, Dan... "C'erano tipo 10 persone in questa grande sala conferenze governative. È la riunione dello staff di Teri circa 20 minuti dopo l'inizio della sala conferenze, riunione settimanale. E abbiamo ottenuto il forum degli punti all'ordine del giorno. E lei dice: "Dan, come facciamo?" E io ho detto: "Beh, Teri, questa è una cattiva idea. Cancelleremo questo progetto." Così ho distribuito questi fogli e li ho fatti girare per la stanza. E io ho detto: "Ho qui tutti questi white papers a sostegno di questo. Voglio solo riassumere perché non è qualcosa che dovremmo fare."

Dan Lohrmann: Quindi Teri dice: "Basta. Voglio che tutti escano dalla stanza, tranne Dan." Così, tutti si alzano e corrono fuori dalla stanza. Non ho mai visto il governo [inaudibile 00:38:55] uscire così in fretta. Comunque, per farla breve, mi guarda negli occhi e dice: "Dan, se questa è la tua risposta, non puoi essere il CSO in Michigan." E io ho detto: "Aspetta un attimo, Teri, lascia che ti spieghi." Lei ha detto: "No, no, no, basta." Ha detto: "Sappiamo che sei intelligente. Hai un master bla bla alla NSA, abbiamo tutto questo." Ha detto: "Ma sono stata da Dow Ford, Chrysler e GM, e tutti hanno il Wi-Fi nelle loro sale conferenze. Cosa sanno loro che tu non sai?"

Dan Lohrmann: Ha detto: "Ti do una settimana per scoprirlo, o voglio le tue dimissioni." E quello è stato un momento scioccante per me. È stato un momento che mi ha cambiato la vita. Voglio dire, la mia carriera mi scorreva davanti agli occhi. Ovviamente, siamo tornati indietro, abbiamo parlato con Dow Ford, Chrysler, GM. Abbiamo il Wi-Fi in tutte le sale conferenze statali. Due anni dopo, vinciamo il premio per il Wi-Fi di massima sicurezza nel governo nazionale, bla bla, bla. Ma la lezione più importante per me è stata che devi arrivare a un sì, o un sì, e devi considerare le opzioni. Devi dare oro, argento, bronzo. E ovviamente non si tratta solo del Wi-Fi, potrebbe essere il cloud. Questo potrebbe essere-

Jason Clark: C'è sempre un modo.

Dan Lohrmann: Esattamente. È cloud, IoT o AI, qualunque sia l'argomento New caldo. La risposta di sicurezza è sempre no. E devi capire cosa sanno gli altri e tu no. La risposta a volte potrebbe essere no, Jason, ne abbiamo già parlato. Ma il punto è che devi davvero... E questo ha davvero cambiato il mio modo di pensare. Come posso essere un facilitatore? Da quel momento in poi, avevo ragione negli articoli. O5 una parola. Come si cambiano culture per avere una cybersecurity che lo permetta? E so che anche Netskope fa così. Come si permette alle persone di fare cloud in modo sicuro?

Jason Clark: Ottimo consiglio, Dan. Quindi, questo è tutto il tempo che abbiamo per oggi. Dan, è stato fantastico. E grazie. E penso che avremmo potuto facilmente continuare così per molte, molte ore in più. Ma prima di lasciarti andare, uno, dove possono trovarti e prendere il tuo libro? E inoltre, c'è qualcos'altro che vuoi lasciare a qualcuno?

Dan Lohrmann: Certo. Beh, grazie mille. E Jason, ancora, grazie. Grazie a Netskope. Grazie per avermi invitato, davvero, è un onore far parte del vostro programma. E sei un vero leader di pensiero ed esperto nel settore. Quindi, sono un grande ammiratore di te e di quello che hai fatto.

Dan Lohrmann: Cyber Mayday and the Day After è il titolo del libro. Puoi trovarlo su Amazon. È là fuori. Inoltre scrivo per riviste tecnologiche governative. Quindi ho un blog settimanale. È disponibile ogni domenica e lunedì. È l'articolo principale del lunedì mattina per la rivista Government Technology. Mi puoi vedere lì, Lohrmann, sulla cybersecurity. Anche @govcso su Twitter. G-O-V-C-S-O, @govcso è il mio account Twitter.

Dan Lohrmann: E puoi anche connetterti con me su LinkedIn perché adoro entrare in contatto con professionisti del settore, e persino con New persone del settore. Non si può fare da mentore a tutti. Ricevo molte richieste di fare da mentore alle persone. Faccio da mentore a qualche persona, ma mi piacerebbe molto entrare in contatto con te. Quindi sentitevi liberi di contattarmi su LinkedIn, Dan Lohrmann.

Jason Clark: Sì. Ascoltate, tutti, collegatevi sicuramente con Dan. Tutto quello che vuole è solo aiutare le persone. Vuole migliorare questo settore e aiutare le comunità. Questa è una cosa che amo di Dan. Tutto ruota attorno alla comunità. Quindi grazie, Dan. E ci vediamo tra una settimana.

Dan Lohrmann: Grazie mille, Jason. Apprezzo.

Speaker 3: Il podcast Security Visionaries è gestito dal team di Netskope. Alla ricerca della piattaforma di sicurezza cloud giusta per rendere possibile il tuo percorso di trasformazione digitale, il Netskope Security Cloud ti aiuta a connettere gli utenti direttamente a internet, da qualsiasi dispositivo a qualsiasi applicazione. Scopri di più su Netskope.com.

Relatore 2: Grazie per aver ascoltato Security Visionaries. Prenditi un momento per valutare e recensire lo spettacolo, e condividerlo con qualcuno che conosci e a cui potrebbe piacere. Restate sintonizzati per gli episodi che usciranno ogni due settimane. E ci vediamo al prossimo.

Abbonati al futuro della trasformazione della sicurezza

Inviando questo modulo, accetti i nostri Termini di Utilizzo e riconosci la nostra Dichiarazione sulla Privacy.