提供可行的替代解决方案非常重要,而不仅仅是依赖于认为它是一个糟糕的技术解决方案的论点。例如,与重新开发代码以使用非特权用户相比,使用 VPN 设置是否是更好的选择?你能概括一下解决方案吗?例如,VPN 解决方案是否也会在其他领域提供更多和更安全的功能。不要只是争论这是一个坏主意,而是争论一个更好的主意,它可以为他们提供他们想要的解决方案。为此,您需要了解他们真正想要的是什么——不是他们要求什么,而是底层驱动程序是什么。通常你会发现他们要求的是错误的东西,但是他们想要的功能是必要的。了解这一点将使您能够确定他们会满意的更好的解决方案。
您需要做的另一件事是将业务成本/风险优先于技术成本/风险。您也可以包括基于技术的风险/成本,但不要专注于它们。一旦你开始谈论特权升级、CVE、数据加密、防火墙、端口等,你就会失去业务经理的兴趣。相反,谈论诸如失去销售/生产力、声誉受损、商业秘密或专有信息被盗、客户信心下降、政府和其他合规性等问题。本质上,用管理层可以理解的术语——商业术语来表达你的观点。
如果一切都失败了,请考虑进行渗透测试或外部审计。不幸的现实是,管理层经常不会听取内部技术建议,而是会在有声望的外部公司或顾问指出风险时立即采取行动。这有时是因为外部公司/顾问在用商业术语表达论点方面具有更好的技能,有时是因为他们更愿意以直率和清晰的方式陈述事实,而内部员工可能不愿意这样做,因为这可能是解释不正确或反映不佳。通常这个过程非常令人沮丧,因为外部公司/顾问会说出与您所说的完全相同的内容。不要担心——专注于最终目标,
归根结底,您所能做的就是识别和报告风险,并确保将它们尽可能清楚地传达给做出最终决定的人。他们得到了大笔的报酬来承担这些决定的责任,他们决定接受风险并继续前进实际上是非常合理的。您可能仍然认为这是一个坏主意,但这在很大程度上是无关紧要的。就您所知,可能还有其他策略或原因会改变风险等式,并使您选择继续采用您认为不好的解决方案,毕竟这是一个可行的选择。如果您已尽最大努力传达风险并提供可行的替代方案,那么您已经完成了所需的工作,现在需要利用所提供的资源以最佳方式实施最终决定。