Informācijas drošības risku novērtēšana ar praktisku piemēru
Risku novērtējums ir izmantojams tad, ja no tā var pieņemt lēmumu. Ierakstam jāpaskaidro, kas var notikt, kāpēc tas ir svarīgi, kas jau pasargā un kurš atbild par turpmāko rīcību.
Sāc ar lēmumiem un vērtēšanas kritērijiem
Pirms aizpildi reģistru, nosaki tvērumu un vienojies par kritērijiem. Ko organizācijai nozīmē būtiska pakalpojuma nepieejamība, datu izpaušana vai nepareizs maksājums? Kādi riski ir pieņemami, kurš tos drīkst pieņemt un kuros gadījumos vajadzīgs vadības lēmums?
ISO/IEC 27005:2022 sniedz vadlīnijas informācijas drošības risku pārvaldībai, atbalstot ISO/IEC 27001 ieviešanu. Papildu metodisks avots ir NIST SP 800-30. Šajā ceļvedī piedāvāta vienkāršota darba pieeja, kuru organizācija var pielāgot savai metodei.
Skaitliska matrica nav vienīgais iespējamais risinājums. Var izmantot skaidri definētas kvalitatīvas kategorijas, ja dažādi vērtētāji tās saprot vienādi un lēmumus var salīdzināt. Reizinot punktus, neveido šķietamu precizitāti: svarīgi saglabāt vērtējuma pamatojumu un nenoteiktību.
Formulē konkrētu scenāriju
Ieraksts “pikšķerēšana” nosauc apdraudējumu, bet vēl nepasaka, kāds ir organizācijas risks. Noderīgāks formulējums sasaista pakalpojumu, notikumu, vājumu un iespējamo ietekmi. Piemēram: nozogot finanšu darbinieka kontu, uzbrucējs var mainīt piegādātāja maksājuma rekvizītus, ja izmaiņas neapstiprina neatkarīgā kanālā.
- Nosauc ietekmēto darbību un informāciju: piegādātāju apmaksa un maksājuma rekvizīti.
- Apraksti notikumu: konta pārņemšana un neatļauta rekvizītu nomaiņa.
- Nosauc apstākļus: koplietoti konti, nepilnīga autentifikācija vai izmaiņu apstiprināšanas trūkums, ja tādi faktiski pastāv.
- Nosaki sekas: naudas pārskaitījums nepareizajam saņēmējam, izmeklēšana un pakalpojuma aizkavēšanās.
Iesaisti pareizo riska īpašnieku
IT komanda var novērtēt piekļuves aizsardzību, bet finanšu procesa īpašnieks labāk izprot maksājuma kļūdas sekas. Izvērtējumu veic kopā. Riska īpašniekam jāspēj organizēt rīcību vai nodot lēmumu personai ar vajadzīgajām pilnvarām.
Sagatavojies sarunai ar pieejamajiem faktiem: iepriekšēji incidenti, piekļuves iestatījumi, darījumu apjoms, pārbaudes un piegādātāju atbildības. Ja faktu nav, atzīmē pieņēmumu un nepieciešamo pārbaudi. “Nav informācijas” nav tas pats, kas “zems risks”.
Viena riska reģistra ieraksta piemērs
| Lauks | Piemēra saturs |
|---|---|
| Scenārijs | Pārņemts finanšu darbinieka konts tiek izmantots neatļautai piegādātāja rekvizītu maiņai. |
| Esošie pasākumi | Maksājumu apstiprina divi cilvēki, bet rekvizītu izmaiņas atsevišķi nepārbauda. |
| Ietekmes pamatojums | Iespējams pārskaitījums nepareizajam saņēmējam; apmēru precizē pēc faktiskajiem darījumiem. |
| Iespējamības pamatojums | Jāizvērtē konta aizsardzība, piekļuves tiesības un līdzīgu mēģinājumu pieredze. |
| Plānotā rīcība | Ieviest neatkarīgu rekvizītu izmaiņu apstiprināšanu un pārbaudīt kontu aizsardzību. |
| Atbildīgais | Finanšu procesa īpašnieks sadarbībā ar IT atbildīgo. |
| Rezultāta pārbaude | Izvēlētu rekvizītu izmaiņu izlase un kontrolēta procesa pārbaude. |
| Atlikušais risks | Pārvērtēt pēc pasākumu ieviešanas un dokumentēt pilnvarotās personas lēmumu. |
Pārvērtē plānoto rīcību par izpildāmu darbu
Rīcībai jābūt pietiekami konkrētai, lai atbildīgais zinātu, ko izdarīt. “Uzlabot piekļuves” sadali atsevišķos darbos: noteikt pārbaudāmos kontus, pārskatīt tiesības, ieviest nepieciešamo autentifikāciju un pārbaudīt izņēmumus. Piešķir termiņu un vienojies par rezultāta pieņemšanu.
Riska apstrāde var nozīmēt tā mazināšanu, riskantās darbības pārtraukšanu, riska sadali ar citām pusēm vai pamatotu pieņemšanu. Līgums un apdrošināšana nemaina visus iespējamos zaudējumus un neatceļ pašas organizācijas pienākumus. Lēmumā pieraksti, ko izvēlētais variants atrisina un kas paliek.
Ja jāvienojas par to, kurus trūkumus novērst vispirms, OffSeq gatavības novērtējums un trūkumu novēršanas plāns palīdz sasaistīt esošās kontroles ar ieviešanas prioritātēm.
Atlikušais risks jāvērtē pēc pierādījumiem
Plānotas kontroles vēl nav ieviestas kontroles. Ja dokumentā norādi sagaidāmo atlikušo risku, skaidri atzīmē, ka tas ir prognozēts. Pēc darba izpildes pārbaudi rezultātu un atjauno vērtējumu. Saglabā pilnvarotās personas lēmumu par atlikušo risku.
Izvēlētās kontroles un to pamatojumu sasaisti ar piemērojamības paziņojumu. Tas ļauj izsekot no riska līdz pasākumam un no pasākuma līdz pierādījumam, nemeklējot sakarību vairākos nesaistītos dokumentos.
Kad atgriezties pie novērtējuma
Nosaki pārskatīšanas kārtību un ierosinātājus: būtiska pakalpojuma izmaiņa, jauns piegādātājs, incidents, audita konstatējums vai jauna piemērojama prasība. Saglabā iepriekšējā vērtējuma pamatojumu, lai būtu redzams, kāpēc lēmums mainījies.
Praktisks sākums
Izvēlies vienu būtisku pakalpojumu un kopā ar tā īpašnieku apraksti trīs konkrētus zaudējumu scenārijus. Vienojies ar pakalpojuma īpašnieku par kritērijiem, pārbaudāmajiem pieņēmumiem un nākamo lēmumu. Pēc tam paplašini darbu uz pārējo tvērumu.
Avoti un atsauces
- ISO/IEC 27005:2022 Informācijas drošības risku pārvaldības vadlīniju mērķis un tvērums.
- Guide for Conducting Risk Assessments, SP 800-30 Rev. 1 Papildu metodisks avots risku novērtēšanai; NIST nav ISO/IEC 27001 prasību aizstājējs.
- ISO/IEC 27001:2022 Risku pārvaldības loma informācijas drošības pārvaldības sistēmā.
- NIS2 & ISO 27001 Readiness Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.
Saistītie jautājumi
Vai ISO 27001 obligāti prasa konkrētu riska matricu?
Standarts neprasa vienu universālu punktu skalu. Organizācijai vajadzīga piemērota, konsekventa metode, riska kritēriji un dokumentēti rezultāti, kurus var izmantot lēmumiem.
Vai ievainojamību saraksts ir risku novērtējums?
Tas ir viens no ievaddatu avotiem. Lai pieņemtu riska lēmumu, ievainojamība jāsasaista ar pakalpojumu, izmantošanas apstākļiem, esošajiem pasākumiem un iespējamo ietekmi.
OffSeq gatavības novērtējums
Sasaistīt riskus ar ieviešanas prioritātēm.
Esošo kontroļu un trūkumu izvērtējums palīdz noteikt prioritātes. OffSeq atbalsts ietver uz risku balstītu darbu plānu ISO 27001 ieviešanai.