<html><body>
<DIV>I don't think the burden should be on the CEOs, unless the security function reports directly.&nbsp; For many of us, the security function reports into the CIO.&nbsp; We are challenged with constrained budgets and often the security function competes for funding with business driven initiatives.&nbsp; In these situations, the CIO is a principle stakeholder in deciding if information protection recommendations are implemented or not.&nbsp; I've personally witnessed many a circumstance where these types of decisions are filtered from reaching executives higher up in the organization.&nbsp; My .02.</DIV>
<DIV>&nbsp;</DIV>
<DIV>Regards</DIV>
<DIV>&nbsp;</DIV>
<BLOCKQUOTE style="PADDING-LEFT: 5px; MARGIN-LEFT: 5px; BORDER-LEFT: #1010ff 2px solid">-------------- Original message -------------- <BR>From: "Ghercoias, Catalin" &lt;CGhercoias@TWEC.COM&gt; <BR><BR>&gt; <BR>&gt; I agree with the idea. After all these breaches maybe not necessarily the <BR>&gt; CXX-level executives (maybe the CFO) should be marched to jail but the <BR>&gt; Directors of the IT who have been told by their Managers of Infrastructure <BR>&gt; or Managers of Store Services that there is a potential for a breach and <BR>&gt; "this is what needs to be done/purchased..." but the Director of IT either <BR>&gt; ignored them or said "this is not critical, it can wait". <BR>&gt; <BR>&gt; How many of you Security Engineers, System Administrators, Network <BR>&gt; Administrators, etc. have discovered big problems (or potential big) in your <BR>&gt; networks and you notified your Director of IT only to be given one of the <BR>&gt; answers "this is not critical, we do not have 
budget for this, it can wait <BR>&gt; until next year,... or you_fill_in_the_answer_here" or the worse answer I've <BR>&gt; heard -- "this is a risk that the business is willing to assume" ?? <BR>&gt; Especially when you told them that egress traffic should be blocked at the <BR>&gt; firewall level for ... all stores, let's say. <BR>&gt; <BR>&gt; -- C. <BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; &gt; From: Rich Kulawiec <RSK@GSP.ORG><BR>&gt; &gt; Date: Wed, 9 Apr 2008 08:52:00 -0400 <BR>&gt; &gt; To: <DATALOSS@ATTRITION.ORG><BR>&gt; &gt; Subject: Re: [Dataloss] CEOs deserve jail for data breaches <BR>&gt; &gt; <BR>&gt; &gt; <BR>&gt; &gt; This is an excellent idea. As I wrote the other on another mailing <BR>&gt; &gt; list, the single best thing that could happen for security would <BR>&gt; &gt; be live video of every Cxx-level executive at TJX being marched <BR>&gt; &gt; into Leavenworth -- AFTER being stripped of all personal assets. <BR>&gt; &gt; <BR>&gt; &gt; ---Rsk <BR>&gt; &gt; ______
_________________________________________ <BR>&gt; &gt; Dataloss Mailing List (dataloss@attrition.org) <BR>&gt; &gt; http://attrition.org/dataloss <BR>&gt; &gt; <BR>&gt; &gt; Tenable Network Security offers data leakage and compliance monitoring <BR>&gt; &gt; solutions for large and small networks. Scan your network and monitor your <BR>&gt; &gt; traffic to find the data needing protection before it leaks out! <BR>&gt; &gt; http://www.tenablesecurity.com/products/compliance.shtml <BR>&gt; <BR>&gt; _______________________________________________ <BR>&gt; Dataloss Mailing List (dataloss@attrition.org) <BR>&gt; http://attrition.org/dataloss <BR>&gt; <BR>&gt; Tenable Network Security offers data leakage and compliance monitoring <BR>&gt; solutions for large and small networks. Scan your network and monitor your <BR>&gt; traffic to find the data needing protection before it leaks out! <BR>&gt; http://www.tenablesecurity.com/products/compliance.shtml </BLOCKQUOTE></body></html>