Generated by All in One SEO v4.9.10, this is an llms.txt file, used by LLMs to index the site. # Black Swan Security A blog about cybersecurity. ## Sitemaps - [XML Sitemap](http://blog.blackswansecurity.com/sitemap.xml): Contains all public & indexable URLs for this website. ## Posts - [Security Debt](http://blog.blackswansecurity.com/2011/04/security-debt/) - The following are some notes I put together describing the concept of 'security debt' as a way of thinking about managing security in a real world business. - [Top 10 Points - Security Elevator Advice](http://blog.blackswansecurity.com/2011/04/security-elevator-advice/) - These are my top 10 key points to give to the top man when he asks you "what should we be doing in security?". - [Security Principles & Maxims](http://blog.blackswansecurity.com/2011/04/security-principles-maxims/) - I have a list of security principles and maxims that I keep up to date with my current experience of building large systems that I recycle quite a lot, I’ve listed these principles below. - [6 Questions about security the board care about](http://blog.blackswansecurity.com/2011/04/questions-about-security-the-board-care-about/) - These are the questions any Security Manager worth his salt needs to have prepared answers for. - [User-Sourced Security Monitoring](http://blog.blackswansecurity.com/2011/04/user-sourced-security-monitoring/) - A proposal to outsource security monitoring to the users. - [Infosec London, BsidesLondon & DC4420 - A busy few days](http://blog.blackswansecurity.com/2011/04/infosec-london-bsideslondon-dc4420-a-busy-few-days/) - This week I dived back into the UK security industry outside my current little security silo to see what people were up to and see what I'd missed. - [44con and Uncon](http://blog.blackswansecurity.com/2011/09/44con-and-uncon/) - [Security defect triage in delivery projects](http://blog.blackswansecurity.com/2012/01/security-defect-triage-in-delivery-projects/) - [Cyber Cyber Cyber](http://blog.blackswansecurity.com/2011/06/cyber-cyber-cyber/) - A high-level description of what a cybersecurity response includes that is new. - [Cyberwar what is it good for? Absoutely nothing?](http://blog.blackswansecurity.com/2011/06/cyberwar-what-is-it-good-for-absoutely-nothing/) - Why cyber and cybersecurity is a poor term for little that is new but a great way of engaging with decision makers. - [Zones of Trust](http://blog.blackswansecurity.com/2011/06/zones-of-trust/) - A post describing the concepts behind zones of trust, connection patterns and choke points as tools to aid in the rapid design and analysis of secure systems. - [How to develop a security test strategy, part three](http://blog.blackswansecurity.com/2011/05/how-to-develop-a-security-test-strategy-part-three/) - The following are my notes for what I would expect to see in a Security Test Strategy that I use as a reference when reviewing a suppliers deliverable. - [How to develop a security test strategy, part two](http://blog.blackswansecurity.com/2011/05/how-to-develop-a-security-test-strategy-two/) - The following are my notes for what I would expect to see in a Security Test Strategy that I use as a reference when reviewing a suppliers deliverable. - [How to develop a security test strategy, part one](http://blog.blackswansecurity.com/2011/05/security-test-strategy-one/) - The following are my notes for what I would expect to see in a Security Test Strategy that I use as a reference when reviewing a suppliers deliverable. - [What I need from pen test reports.](http://blog.blackswansecurity.com/2011/05/what-i-need-from-pen-test-reports/) - A short description of how I use penetration test reports and how they could be structured to be the most useful to me as an end user. - [Security and Systems Engineering](http://blog.blackswansecurity.com/2012/02/security_and_systems_engineering/) - [Documenting an As-Is Security Architecture, part one](http://blog.blackswansecurity.com/2012/03/documenting-an-as-is-security-architecture-part-one/) - A list of activities that need to completed at least once to document an existing As-Is security architecture. - [Documenting an As-Is Security Architecture, part two](http://blog.blackswansecurity.com/2012/03/documenting-an-as-is-security-architecture-part-two/) - A list of activities that need to completed at least once to document an existing As-Is security architecture. - [ORGCon 2012](http://blog.blackswansecurity.com/2012/03/orgcon-2012/) - [Making sense of pen testing, part one](http://blog.blackswansecurity.com/2012/05/making-sense-of-pentesting-part-one/) - A description of the sensemaking process as applied to penetration testing. - [Making sense of pen testing, part two](http://blog.blackswansecurity.com/2012/05/making-sense-of-pen-testing-part-two/) - A description of the problems with pen testing as I see them, - [Alignment vs Compliance vs Certification](http://blog.blackswansecurity.com/2012/07/alignment-vs-compliance-vs-certification/) - A set of definitions for alignment, compliance and certification when using ISO 27001. - [Cyber's Dirty Secret?](http://blog.blackswansecurity.com/2013/04/cybers-dirty-secret/) - A short discussion of the disconnect between the expert perception of the cyber problem and the problem as perceived in SEC filings - [Protecting Information About Networks, The Organisation and Its Systems](http://blog.blackswansecurity.com/2014/04/pianos/) - A report on the network recon phase of a targeted attack that covers what is targeted, how the attackers operate and what controls help. - [Big Data Security Analytics Paper](http://blog.blackswansecurity.com/2014/03/big-data-security-analytics-paper/) - In this paper we outline an approach and highlight the key considerations for applying Big Data to cyber security analytics. Throughout we draw on the key lessons learned from our own experience of implementing Big Data, specifically Hadoop-based, cyber security analytics solutions. - [Cross-Domain Gateway Functions](http://blog.blackswansecurity.com/2013/12/cross-domain-gateway-functions/) - A set of functional definitions for building patterns and high level designs for cross-domain gateways. - [Cyber Exercising](http://blog.blackswansecurity.com/2013/11/cyber-exercising/) - A short description of the different types of cyber exercise an organisation may consider running. - [Blueprint for Security in 2013](http://blog.blackswansecurity.com/2013/10/blueprint-for-security-in-2013/) - A blueprint for security in 2013, includes the activities and scope a security function could cover and should consider. - [Business Partner and Supply Chain Cyber Security](http://blog.blackswansecurity.com/2013/07/supply-chain-cyber-security/) - 3rd party assurance is costing too much and providing little benefit. Moving the focus from controls to information/capability sharing will deliver more benefit. - [Follow the Money](http://blog.blackswansecurity.com/2013/11/follow-the-money/) - An opinion on the need for security to be framed in business terms and monetary values. - [Competing Innovations in Cyber](http://blog.blackswansecurity.com/2015/05/competing-innovations-in-cyber/) - A post discussing the nature of competition between attackers and defenders and some of the conceptual frameworks that can provide insight. - [Resilience is the new cyber security](http://blog.blackswansecurity.com/2015/10/resilience-is-the-new-cyber-security/) - A short, introductory presentation on cyber resilience for non-specialists. - [Cyber Resilience: Managing Cyber Shocks](http://blog.blackswansecurity.com/2015/10/cyber-resilience-managing-cyber-shocks/) - These are the slides supporting a presentation on the need for and the concepts behind Cyber Resilience and how it differs from Cyber Resistance. - [Managing Insider Risk](http://blog.blackswansecurity.com/2015/07/managing-insider-risk/) - A presentation I gave to the NED Forum on using the 'Critical Pathway to Insider Risk' as a structure for managing insider risk. - [ICI Global Cybersecurity Forum 2015 Keynote: Cyber Resilience](http://blog.blackswansecurity.com/2015/07/keynote-cyber-resilience/) - Speaking notes from a keynote on Cyber Resilience. - [20 questions on cyber-supply chain risk management](http://blog.blackswansecurity.com/2015/06/20-questions-on-cyber-supply-chain-risk-management/) - An article providing 20 challenges to your cyber supply chain risk management strategy. - [Pitfalls of Cyber Data](http://blog.blackswansecurity.com/2015/05/pitfalls_cyber_data/) - Presentation at 44con CyberSecurity 2015 on some of the pitfalls with relying on public cyber data sources. - [We need to talk about IT](http://blog.blackswansecurity.com/2015/04/we-need-to-talk-about-it/) - A short polemic on the need for IT to change if we are to address the challenges of cyber security. - [Misinterpreted policy?](http://blog.blackswansecurity.com/2015/03/misinterpreted-policy/) - [Security Analytics Beyond Cyber](http://blog.blackswansecurity.com/2015/01/security-analytics-beyond-cyber/) - A presentation discussing the development of security analytics beyond network defence and into security management. - [Security Analysis for Humans](http://blog.blackswansecurity.com/2014/12/security-analysis-for-humans/) - A 'manifesto' for security analysis. - [Cyber Resilience: Part Three What is Cyber Resilience?](http://blog.blackswansecurity.com/2016/02/part-three-what-is-cyber-resilience/) - A high level description of the characteristics of cyber resilience. - [Cyber Resilience: Part Two Resistance](http://blog.blackswansecurity.com/2016/02/cyber-resilience-part-two-resistance/) - A description of good cyber resistance practices to provide contrast against resilience. - [Cyber Resilience: Part One Introduction](http://blog.blackswansecurity.com/2016/02/cyber-resilience-part-one-introduction/) - An introduction to the cyber landscape, the first of a series of blog posts about cyber resilience. - [SOC Value Chain & Delivery Models](http://blog.blackswansecurity.com/2016/01/soc-value-chain-delivery-models/) - A Wardley map for a security operations centre (SOC) and a view on delivery models. - [Security Operations and the OODA Loop](http://blog.blackswansecurity.com/2016/01/secops_and_ooda_loop/) - A look at the application of the OODA loop to security operations. - [A Rising Tide of Cyber Regulation?](http://blog.blackswansecurity.com/2016/01/a-rising-tide-of-cyber-regulation/) - An opinion on where cyber regulation may develop. - [Board of Cyber](http://blog.blackswansecurity.com/2015/10/board-of-cyber/) - [Measuring Black Boxes, part one](http://blog.blackswansecurity.com/2015/11/measuring-black-boxes-part-one/) - A description of the heuristics of how I analyse security architectures. - [Cyber Resilience: Part Four Companies’ Plans Must Include Both Resistance and Resilience](http://blog.blackswansecurity.com/2016/02/cyber-resilience-part-four/) - A combination of resistance and resilience is required to fully manage cyber risk. - [Stifling, Suffocating, Security?](http://blog.blackswansecurity.com/2017/10/stifling-suffocating-security/) - A post describing the need to focus on more than just risk tolerance, also suggesting control tolerance as an part of understanding how to manage business risk, - [Portfolios of Risk](http://blog.blackswansecurity.com/2017/09/portfolios-of-risk/) - A simple matrix-driven approach to model cross-portfolio entity relationships to identify risk and risk dependency hotspots. - [Talking Up Security](http://blog.blackswansecurity.com/2017/05/talking-up-security/) - A keynote describing how security practitioners should engage with executive managers and the board. - [Strategic Security Management Challenges](http://blog.blackswansecurity.com/2017/04/mgmtchallenges/) - A short post highlighting some of the key challenges a security leader in a large regulated business faces. - [The Future of Security Automation.](http://blog.blackswansecurity.com/2017/04/the-future-of-security-automation/) - A prediction for the future of security management in large enterprises using increasing automation. - [Not so basic but definitely essential.](http://blog.blackswansecurity.com/2017/04/basics/) - [Measuring Security](http://blog.blackswansecurity.com/2017/01/measuring-security/) - A short post outlining the approach I tend to use when developing business relevant security measurements. - [The security opportunity in Digital](http://blog.blackswansecurity.com/2016/09/digital-security/) - [Cyber Resilience: Part Six Recommended Reading](http://blog.blackswansecurity.com/2016/02/cyber-resilience-recommended-reading/) - A list of sources used to develop the concept of Cyber Resilience. - [Cyber Resilience: Part Five What next?](http://blog.blackswansecurity.com/2016/02/cyber-resilience-part-five/) - A view on the next steps for CISOs and others concerned with Cyber Resilience. - [Do CISOs have a higher calling?](http://blog.blackswansecurity.com/2017/10/do-cisos-have-a-higher-calling/) - Does the need for professional security require a formal definition of responsibility, accountability, liability and protection for CISOs? - [A change to the cyber risk landscape](http://blog.blackswansecurity.com/2017/11/cyber-risk-landscape-change/) - A discussion of the impact of the NotPetya event on the cyber risk landscape. - [Don't over think cyber risk](http://blog.blackswansecurity.com/2018/02/dont-over-think-cyber-risk/) - Some thoughts on the challenges of modelling cyber risk reliably. - [Writing a good risk statement](http://blog.blackswansecurity.com/2018/02/writing-a-good-risk-statement/) - A short post describing what a good risk statement looks like. - [Value of Security](http://blog.blackswansecurity.com/2019/11/value-of-security/) - [Insider Risk Management](http://blog.blackswansecurity.com/2019/09/insider-risk-management/) - [Making Sense of Cyber. Part Two.](http://blog.blackswansecurity.com/2019/08/making-sense-of-cyber-part-two/) - [Making Sense of Cyber. Part One.](http://blog.blackswansecurity.com/2019/08/making-sense-of-cyber-part-one/) - [Information Security Risk Universe](http://blog.blackswansecurity.com/2019/08/security-risk-universe/) - [Unmitigated Surprise and Why Robust Risk Identification Matters](http://blog.blackswansecurity.com/2019/07/lack-of-unmitigated-surprise/) - [Homebrew Monte Carlo Simulations for Security Risk Analysis](http://blog.blackswansecurity.com/2019/05/homebrew-monte-carlo/) - [CISO Priorities](http://blog.blackswansecurity.com/2019/03/ciso-priorities/) - [Good security is a conversation, not an argument. Part Two.](http://blog.blackswansecurity.com/2019/02/conversation-requires-listening/) - [Good security is a conversation, not an argument. Part One.](http://blog.blackswansecurity.com/2019/01/security-is-a-conversation/) - [No more Department of No](http://blog.blackswansecurity.com/2018/11/no-more-department-of-no/) - [Long tails and poverty lines; cyber risk in the supply chain](http://blog.blackswansecurity.com/2018/03/long-tails-and-poverty-lines/) - A post describing a proposed practical sector response to security poverty in the supply chain. - [Estimating Probability](http://blog.blackswansecurity.com/2019/06/estimating-probability/) - [Through the barricades..](http://blog.blackswansecurity.com/2020/05/through-the-barricades/) - [Asset Management Measurement for Cyber](http://blog.blackswansecurity.com/2020/04/asset-management-measurement-for-cyber/) - [Commercial & Government Cyber Conversation](http://blog.blackswansecurity.com/2020/05/commercial-government-cyber-conversation/) - [What are we missing in risk?](http://blog.blackswansecurity.com/2020/06/what-are-we-missing-in-risk/) - [Open Security Summit 2020](http://blog.blackswansecurity.com/2020/06/open-security-summit-2020/) - [Homebrew Monte Carlo Simulations for Security Risk Analysis Part 2](http://blog.blackswansecurity.com/2020/08/homebrew-monte-carlo-simulations-for-security-risk-analysis-part-2/) - [Security Folkways and Deliberate Security Culture](http://blog.blackswansecurity.com/2020/08/security-folkways-and-deliberate-security-culture/) - [Why I don't like PIGs in Security Risk](http://blog.blackswansecurity.com/2021/01/why-i-dont-like-pigs-in-security-risk/) - [Managing Identity Consciously](http://blog.blackswansecurity.com/2021/02/managing-identity-consciously/) - [What do we protect in Cybersecurity?](http://blog.blackswansecurity.com/2022/01/what-do-we-protect/) - A short post comparing an information asset led approach to cybersecurity vs a critical service and customer-led approach. - [Modern Security Risk Presentation](http://blog.blackswansecurity.com/2020/05/modern-security-risk-presentation/) - [What are Information Assets?](http://blog.blackswansecurity.com/2020/04/what-are-information-assets/) - [Dressing up security with Bow-Ties](http://blog.blackswansecurity.com/2020/04/dressing-up-security-with-bow-ties/) - [Triage in Supply-Chain Cyber Risk Management](http://blog.blackswansecurity.com/2020/03/triage-in-supply-chain-cyber-risk-management/) - [Security on the Bottom Line](http://blog.blackswansecurity.com/2020/02/security-on-the-bottom-line/) - [What is Likelihood?](http://blog.blackswansecurity.com/2020/02/what-is-likelihood/) - [What is Information Security Risk?](http://blog.blackswansecurity.com/2020/01/what-is-information-security-risk/) - [Serious Business?](http://blog.blackswansecurity.com/2020/01/serious-business/) - [Invest in the CIO, before the CISO](http://blog.blackswansecurity.com/2019/11/invest-in-the-cio-before-the-ciso/) - [What I've learnt writing cyber strategies with grand scopes](http://blog.blackswansecurity.com/2022/01/what-ive-learnt-writing-cyber-strategies-with-grand-scopes/) - An approach to developing a better strategy in your cyber strategy. ## Pages - [About](http://blog.blackswansecurity.com/about/) ## Categories - [Security](http://blog.blackswansecurity.com/category/security/) - [Architecture](http://blog.blackswansecurity.com/category/arch/) - [Management](http://blog.blackswansecurity.com/category/mgmt/) - [Testing](http://blog.blackswansecurity.com/category/test-2/) - [Other](http://blog.blackswansecurity.com/category/other/) - [Analytics](http://blog.blackswansecurity.com/category/analytics-2/) - [Resilience](http://blog.blackswansecurity.com/category/resilience/) - [Risk](http://blog.blackswansecurity.com/category/risk/) ## Tags - [security](http://blog.blackswansecurity.com/tag/security-2/) - [architecture](http://blog.blackswansecurity.com/tag/architecture-2/) - [principles](http://blog.blackswansecurity.com/tag/principles-2/) - [monitoring](http://blog.blackswansecurity.com/tag/monitoring/) - [testing](http://blog.blackswansecurity.com/tag/testing/) - [securitydebt](http://blog.blackswansecurity.com/tag/securitydebt/) - [securitymanagement](http://blog.blackswansecurity.com/tag/securitymanagement/) - [securitystrategy](http://blog.blackswansecurity.com/tag/securitystrategy/) - [securitymonitoring](http://blog.blackswansecurity.com/tag/securitymonitoring/) - [protectivemonitoring](http://blog.blackswansecurity.com/tag/protectivemonitoring/) - [strategy](http://blog.blackswansecurity.com/tag/strategy/) - [boardlevel](http://blog.blackswansecurity.com/tag/boardlevel/) - [securitytest](http://blog.blackswansecurity.com/tag/securitytest/) - [teststrategy](http://blog.blackswansecurity.com/tag/teststrategy/) - [delivery](http://blog.blackswansecurity.com/tag/delivery/) - [dc4420](http://blog.blackswansecurity.com/tag/dc4420/) - [infosec](http://blog.blackswansecurity.com/tag/infosec/) - [bsides](http://blog.blackswansecurity.com/tag/bsides/) - [bsideslondon](http://blog.blackswansecurity.com/tag/bsideslondon/) - [conference](http://blog.blackswansecurity.com/tag/conference/) - [security architecture zones trust](http://blog.blackswansecurity.com/tag/security-architecture-zones-trust/) - [security management cyber](http://blog.blackswansecurity.com/tag/security-management-cyber/) - [defect](http://blog.blackswansecurity.com/tag/defect/) - [systems engineering](http://blog.blackswansecurity.com/tag/systems-engineering/) - [security management](http://blog.blackswansecurity.com/tag/security-management/) - [consulting](http://blog.blackswansecurity.com/tag/consulting/) - [transformation](http://blog.blackswansecurity.com/tag/transformation/) - [change](http://blog.blackswansecurity.com/tag/change/) - [orgcon](http://blog.blackswansecurity.com/tag/orgcon/) - [open rights group](http://blog.blackswansecurity.com/tag/open-rights-group/) - [rights digital rights](http://blog.blackswansecurity.com/tag/rights-digital-rights/) - [pentest](http://blog.blackswansecurity.com/tag/pentest/) - [test](http://blog.blackswansecurity.com/tag/test/) - [pen testing](http://blog.blackswansecurity.com/tag/pen-testing/) - [security testing](http://blog.blackswansecurity.com/tag/security-testing/) - [certification](http://blog.blackswansecurity.com/tag/certification/) - [27001](http://blog.blackswansecurity.com/tag/27001/) - [ISO27001](http://blog.blackswansecurity.com/tag/iso27001/) - [risk](http://blog.blackswansecurity.com/tag/risk/) - [expert](http://blog.blackswansecurity.com/tag/expert/) - [cyber](http://blog.blackswansecurity.com/tag/cyber/) - [SAS70](http://blog.blackswansecurity.com/tag/sas70/) - [SSAE16](http://blog.blackswansecurity.com/tag/ssae16/) - [attestation](http://blog.blackswansecurity.com/tag/attestation/) - [3rd party assurance](http://blog.blackswansecurity.com/tag/3rd-party-assurance/) - [supply chain](http://blog.blackswansecurity.com/tag/supply-chain/) - [blueprint](http://blog.blackswansecurity.com/tag/blueprint/) - [management](http://blog.blackswansecurity.com/tag/management/) - [2013](http://blog.blackswansecurity.com/tag/2013/) - [cyber exercise](http://blog.blackswansecurity.com/tag/cyber-exercise/) - [cyber simulation](http://blog.blackswansecurity.com/tag/cyber-simulation/) - [cyber war game](http://blog.blackswansecurity.com/tag/cyber-war-game/) - [waking shark 2](http://blog.blackswansecurity.com/tag/waking-shark-2/) - [cyber security](http://blog.blackswansecurity.com/tag/cyber-security/) - [information security](http://blog.blackswansecurity.com/tag/information-security/) - [security managment](http://blog.blackswansecurity.com/tag/security-managment/) - [security roi](http://blog.blackswansecurity.com/tag/security-roi/) - [return on investment](http://blog.blackswansecurity.com/tag/return-on-investment/) - [cross-domain](http://blog.blackswansecurity.com/tag/cross-domain/) - [gateway](http://blog.blackswansecurity.com/tag/gateway/) - [zones of trust](http://blog.blackswansecurity.com/tag/zones-of-trust/) - [securitytesting](http://blog.blackswansecurity.com/tag/securitytesting/) - [situational awareness](http://blog.blackswansecurity.com/tag/situational-awareness/) - [big data](http://blog.blackswansecurity.com/tag/big-data/) - [analytics](http://blog.blackswansecurity.com/tag/analytics/) - [security analytics](http://blog.blackswansecurity.com/tag/security-analytics/) - [hadoop](http://blog.blackswansecurity.com/tag/hadoop/) - [data science](http://blog.blackswansecurity.com/tag/data-science/) - [PIANOS](http://blog.blackswansecurity.com/tag/pianos/) - [targeted attack](http://blog.blackswansecurity.com/tag/targeted-attack/) - [apt](http://blog.blackswansecurity.com/tag/apt/) - [critical security controls](http://blog.blackswansecurity.com/tag/critical-security-controls/) - [network recon](http://blog.blackswansecurity.com/tag/network-recon/) - [Security Analysis](http://blog.blackswansecurity.com/tag/security-analysis/) - [44con](http://blog.blackswansecurity.com/tag/44con/) - [security policy](http://blog.blackswansecurity.com/tag/security-policy/) - [policy](http://blog.blackswansecurity.com/tag/policy/) - [twitter](http://blog.blackswansecurity.com/tag/twitter/) - [storify](http://blog.blackswansecurity.com/tag/storify/) - [platforms](http://blog.blackswansecurity.com/tag/platforms/) - [OODA](http://blog.blackswansecurity.com/tag/ooda/) - [IT](http://blog.blackswansecurity.com/tag/it/) - [data](http://blog.blackswansecurity.com/tag/data/) - [innovation](http://blog.blackswansecurity.com/tag/innovation/) - [adoption curve](http://blog.blackswansecurity.com/tag/adoption-curve/) - [HD Moores Law](http://blog.blackswansecurity.com/tag/hd-moores-law/) - [boyd](http://blog.blackswansecurity.com/tag/boyd/) - [christensen](http://blog.blackswansecurity.com/tag/christensen/) - [rogers](http://blog.blackswansecurity.com/tag/rogers/) - [assurance](http://blog.blackswansecurity.com/tag/assurance/) - [third-party](http://blog.blackswansecurity.com/tag/third-party/) - [risk management](http://blog.blackswansecurity.com/tag/risk-management/) - [cyber resilience](http://blog.blackswansecurity.com/tag/cyber-resilience/) - [cyber strategy](http://blog.blackswansecurity.com/tag/cyber-strategy/) - [cyber regulation](http://blog.blackswansecurity.com/tag/cyber-regulation/) - [ici](http://blog.blackswansecurity.com/tag/ici/) - [ici global](http://blog.blackswansecurity.com/tag/ici-global/) - [keynote](http://blog.blackswansecurity.com/tag/keynote/) - [insider](http://blog.blackswansecurity.com/tag/insider/) - [critical pathway](http://blog.blackswansecurity.com/tag/critical-pathway/) - [financial services](http://blog.blackswansecurity.com/tag/financial-services/) - [incident response](http://blog.blackswansecurity.com/tag/incident-response/) - [board](http://blog.blackswansecurity.com/tag/board/) - [ciso](http://blog.blackswansecurity.com/tag/ciso/) - [ceo](http://blog.blackswansecurity.com/tag/ceo/) - [attack surface](http://blog.blackswansecurity.com/tag/attack-surface/) - [decomposition](http://blog.blackswansecurity.com/tag/decomposition/) - [security operations](http://blog.blackswansecurity.com/tag/security-operations/) - [resilience](http://blog.blackswansecurity.com/tag/resilience/) - [resistance](http://blog.blackswansecurity.com/tag/resistance/) - [regulation](http://blog.blackswansecurity.com/tag/regulation/) - [governance](http://blog.blackswansecurity.com/tag/governance/) - [SOC](http://blog.blackswansecurity.com/tag/soc/) - [security operations centre](http://blog.blackswansecurity.com/tag/security-operations-centre/) - [wardley map](http://blog.blackswansecurity.com/tag/wardley-map/) - [digital](http://blog.blackswansecurity.com/tag/digital/) - [devops](http://blog.blackswansecurity.com/tag/devops/) - [risks](http://blog.blackswansecurity.com/tag/risks/) - [kri](http://blog.blackswansecurity.com/tag/kri/) - [kci](http://blog.blackswansecurity.com/tag/kci/) - [kpi](http://blog.blackswansecurity.com/tag/kpi/) - [goal question metric](http://blog.blackswansecurity.com/tag/goal-question-metric/) - [gqm](http://blog.blackswansecurity.com/tag/gqm/) - [risk format](http://blog.blackswansecurity.com/tag/risk-format/) - [management information](http://blog.blackswansecurity.com/tag/management-information/) - [measurement](http://blog.blackswansecurity.com/tag/measurement/) - [basics](http://blog.blackswansecurity.com/tag/basics/) - [essentials](http://blog.blackswansecurity.com/tag/essentials/) - [foundations](http://blog.blackswansecurity.com/tag/foundations/) - [technology](http://blog.blackswansecurity.com/tag/technology/) - [accountability](http://blog.blackswansecurity.com/tag/accountability/) - [secdevops](http://blog.blackswansecurity.com/tag/secdevops/) - [data lake](http://blog.blackswansecurity.com/tag/data-lake/) - [machine learinging](http://blog.blackswansecurity.com/tag/machine-learinging/) - [AI](http://blog.blackswansecurity.com/tag/ai/) - [chatops](http://blog.blackswansecurity.com/tag/chatops/) - [grc](http://blog.blackswansecurity.com/tag/grc/) - [futurology](http://blog.blackswansecurity.com/tag/futurology/) - [challenges](http://blog.blackswansecurity.com/tag/challenges/) - [leadership](http://blog.blackswansecurity.com/tag/leadership/) - [complexity](http://blog.blackswansecurity.com/tag/complexity/) - [scale](http://blog.blackswansecurity.com/tag/scale/) - [culture](http://blog.blackswansecurity.com/tag/culture/) - [people](http://blog.blackswansecurity.com/tag/people/) - [executive](http://blog.blackswansecurity.com/tag/executive/) - [talking](http://blog.blackswansecurity.com/tag/talking/) - [engagement](http://blog.blackswansecurity.com/tag/engagement/) - [portfolio risk](http://blog.blackswansecurity.com/tag/portfolio-risk/) - [technology risk](http://blog.blackswansecurity.com/tag/technology-risk/) - [modelling](http://blog.blackswansecurity.com/tag/modelling/) - [simplified](http://blog.blackswansecurity.com/tag/simplified/) - [controls](http://blog.blackswansecurity.com/tag/controls/) - [tolerance](http://blog.blackswansecurity.com/tag/tolerance/) - [appetite](http://blog.blackswansecurity.com/tag/appetite/) - [stifling](http://blog.blackswansecurity.com/tag/stifling/) - [higher calling](http://blog.blackswansecurity.com/tag/higher-calling/) - [responsibility](http://blog.blackswansecurity.com/tag/responsibility/) - [notpetya](http://blog.blackswansecurity.com/tag/notpetya/) - [cyber risk](http://blog.blackswansecurity.com/tag/cyber-risk/) - [risk statement](http://blog.blackswansecurity.com/tag/risk-statement/) - [communications](http://blog.blackswansecurity.com/tag/communications/) - [cyber risk management](http://blog.blackswansecurity.com/tag/cyber-risk-management/) - [behaviour](http://blog.blackswansecurity.com/tag/behaviour/) - [shift left](http://blog.blackswansecurity.com/tag/shift-left/) - [department of no](http://blog.blackswansecurity.com/tag/department-of-no/) - [conversation](http://blog.blackswansecurity.com/tag/conversation/) - [listening](http://blog.blackswansecurity.com/tag/listening/) - [communication](http://blog.blackswansecurity.com/tag/communication/) - [#cisos](http://blog.blackswansecurity.com/tag/cisos/) - [#cybersecurity](http://blog.blackswansecurity.com/tag/cybersecurity/) - [#inforsecurity](http://blog.blackswansecurity.com/tag/inforsecurity/) - [#play](http://blog.blackswansecurity.com/tag/play/) - [#seriousplay](http://blog.blackswansecurity.com/tag/seriousplay/) - [montecarlo](http://blog.blackswansecurity.com/tag/montecarlo/) - [javascript](http://blog.blackswansecurity.com/tag/javascript/) - [riskanalysis](http://blog.blackswansecurity.com/tag/riskanalysis/) - [quantitative](http://blog.blackswansecurity.com/tag/quantitative/) - [probability](http://blog.blackswansecurity.com/tag/probability/) - [estimation](http://blog.blackswansecurity.com/tag/estimation/) - [risk universe](http://blog.blackswansecurity.com/tag/risk-universe/) - [security risk](http://blog.blackswansecurity.com/tag/security-risk/) - [risk identification](http://blog.blackswansecurity.com/tag/risk-identification/) - [cynefin](http://blog.blackswansecurity.com/tag/cynefin/) - [complex](http://blog.blackswansecurity.com/tag/complex/) - [insider risk](http://blog.blackswansecurity.com/tag/insider-risk/) - [value](http://blog.blackswansecurity.com/tag/value/) - [hygiene](http://blog.blackswansecurity.com/tag/hygiene/) - [cyber hygiene](http://blog.blackswansecurity.com/tag/cyber-hygiene/) - [CIO](http://blog.blackswansecurity.com/tag/cio/) - [boards](http://blog.blackswansecurity.com/tag/boards/) - [enforcement](http://blog.blackswansecurity.com/tag/enforcement/) - [uncertainty](http://blog.blackswansecurity.com/tag/uncertainty/) - [likelihood](http://blog.blackswansecurity.com/tag/likelihood/) - [isms](http://blog.blackswansecurity.com/tag/isms/) - [roi](http://blog.blackswansecurity.com/tag/roi/) - [quantitative risk](http://blog.blackswansecurity.com/tag/quantitative-risk/) - [3rd party](http://blog.blackswansecurity.com/tag/3rd-party/) - [triage](http://blog.blackswansecurity.com/tag/triage/) - [metrics](http://blog.blackswansecurity.com/tag/metrics/) - [asset management](http://blog.blackswansecurity.com/tag/asset-management/) - [bow-tie](http://blog.blackswansecurity.com/tag/bow-tie/) - [control](http://blog.blackswansecurity.com/tag/control/) - [mitigations](http://blog.blackswansecurity.com/tag/mitigations/) - [security risks](http://blog.blackswansecurity.com/tag/security-risks/) - [assets](http://blog.blackswansecurity.com/tag/assets/) - [securityrisks](http://blog.blackswansecurity.com/tag/securityrisks/) - [modern risk](http://blog.blackswansecurity.com/tag/modern-risk/) - [modern security](http://blog.blackswansecurity.com/tag/modern-security/) - [barrier](http://blog.blackswansecurity.com/tag/barrier/) - [mitigation](http://blog.blackswansecurity.com/tag/mitigation/) - [video](http://blog.blackswansecurity.com/tag/video/) - [chat](http://blog.blackswansecurity.com/tag/chat/) - [government cyber](http://blog.blackswansecurity.com/tag/government-cyber/) - [commercial cyber](http://blog.blackswansecurity.com/tag/commercial-cyber/) - [riskassessment](http://blog.blackswansecurity.com/tag/riskassessment/) - [#opensecuritysummit](http://blog.blackswansecurity.com/tag/opensecuritysummit/) - [open security summit](http://blog.blackswansecurity.com/tag/open-security-summit/) - [OSSS](http://blog.blackswansecurity.com/tag/osss/) - [threat personas](http://blog.blackswansecurity.com/tag/threat-personas/) - [application vuln scoring](http://blog.blackswansecurity.com/tag/application-vuln-scoring/) - [vsort](http://blog.blackswansecurity.com/tag/vsort/) - [poisson](http://blog.blackswansecurity.com/tag/poisson/) - [pert](http://blog.blackswansecurity.com/tag/pert/) - [simulation](http://blog.blackswansecurity.com/tag/simulation/) - [rlang](http://blog.blackswansecurity.com/tag/rlang/) - [security culture](http://blog.blackswansecurity.com/tag/security-culture/) - [culutre](http://blog.blackswansecurity.com/tag/culutre/) - [folkways](http://blog.blackswansecurity.com/tag/folkways/) - [pigs](http://blog.blackswansecurity.com/tag/pigs/) - [risk matrix](http://blog.blackswansecurity.com/tag/risk-matrix/) - [matrix](http://blog.blackswansecurity.com/tag/matrix/) - [risk scores](http://blog.blackswansecurity.com/tag/risk-scores/) - [#identity](http://blog.blackswansecurity.com/tag/identity/) - [productsecurity](http://blog.blackswansecurity.com/tag/productsecurity/) - [customer](http://blog.blackswansecurity.com/tag/customer/) - [cyberesilience](http://blog.blackswansecurity.com/tag/cyberesilience/) - [operational resilience](http://blog.blackswansecurity.com/tag/operational-resilience/) - [scope](http://blog.blackswansecurity.com/tag/scope/) - [how-to](http://blog.blackswansecurity.com/tag/how-to/)