چگونه می توان ارزیابی ریسک را انجام داد

ساخت وبلاگ

امنیت سایبری همه چیز در مورد درک ، مدیریت ، کنترل و کاهش خطر برای دارایی های مهم سازمان شما است. چه آن را دوست دارید یا نه ، اگر در امنیت کار می کنید ، در تجارت مدیریت ریسک هستید.

ارزیابی ریسک امنیتی چیست؟

ارزیابی ریسک امنیت سایبری فرایند شناسایی و ارزیابی خطرات مربوط به دارایی هایی است که می توانند تحت تأثیر حملات سایبری قرار بگیرند. در اصل ، شما هر دو تهدیدهای داخلی و خارجی را شناسایی می کنید. تأثیر بالقوه آنها را بر روی مواردی مانند در دسترس بودن داده ها ، محرمانه بودن و یکپارچگی ارزیابی کنید. و هزینه های تحمل یک حادثه امنیت سایبری را تخمین بزنید. با این اطلاعات ، می توانید امنیت سایبری و محافظت از داده های خود را متناسب کنید تا با سطح واقعی تحمل ریسک سازمان خود مطابقت داشته باشید.

برای شروع کار با ارزیابی ریسک امنیتی ، باید به سه سؤال مهم پاسخ دهید:

  • دارایی های مهم فناوری اطلاعات سازمان شما چیست - یعنی داده هایی که از بین رفتن یا قرار گرفتن در معرض تأثیر عمده ای در عملکردهای تجاری شما خواهد داشت؟
  • فرآیندهای کلیدی تجاری که از این اطلاعات استفاده می کنند یا نیاز دارند چیست؟
  • چه تهدیدهایی می تواند بر توانایی عملکرد آن کارکردهای تجاری تأثیر بگذارد؟

هنگامی که شما می دانید چه چیزی برای محافظت از آن نیاز دارید ، می توانید شروع به توسعه استراتژی ها کنید. با این حال ، قبل از اینکه یک دلار از بودجه خود را صرف کنید یا یک ساعت از وقت خود را برای اجرای راه حل برای کاهش ریسک ، حتماً در نظر بگیرید که به کدام ریسک پرداخته اید ، اولویت آن چقدر است و اینکه آیا در مقرون به صرفه ترین آن به آن نزدیک می شویدراه موثر.

اهمیت ارزیابی های امنیتی منظم فناوری اطلاعات

انجام یک ارزیابی کامل امنیتی IT به طور منظم به سازمان ها کمک می کند تا پایه و اساس محکمی برای اطمینان از موفقیت در تجارت ایجاد کنند.

به طور خاص ، آنها را قادر می سازد:

  • شکاف های امنیتی IT را شناسایی و اصلاح کنید
  • از نقض داده ها جلوگیری کنید
  • پروتکل ها و کنترل های مناسب را برای کاهش خطرات انتخاب کنید
  • محافظت از دارایی با بالاترین ارزش و بالاترین خطر را در اولویت قرار دهید
  • اقدامات کنترل غیر ضروری یا منسوخ را از بین ببرید
  • شرکای امنیتی بالقوه را ارزیابی کنید
  • سازگاری ، حفظ و اثبات رعایت مقررات
  • نیازهای آینده را به طور دقیق پیش بینی کنید

تعریف خطر سایبری (خطر IT) چیست؟

مؤسسه مدیریت ریسک، ریسک سایبری را چنین تعریف می کند: «هر گونه خطر از دست دادن مالی، اختلال یا آسیب به اعتبار یک سازمان در اثر نوعی شکست سیستم های فناوری اطلاعات آن ها». گارتنر یک تعریف کلی تر ارائه می کند: «پتانسیل یک پیامد تجاری برنامه ریزی نشده و منفی که شامل شکست یا سوء استفاده از فناوری اطلاعات است».

نمونه هایی از خطر سایبری عبارتند از:

  • سرقت اطلاعات حساس یا تحت نظارت
  • آسیب سخت افزاری و متعاقب آن از دست دادن اطلاعات
  • بدافزارها و ویروس ها
  • اعتبار به خطر افتاده
  • خرابی وب سایت شرکت
  • بلایای طبیعی که می تواند به سرورها آسیب برساند

هنگام بررسی ریسک های سایبری، مهم است که آسیب های مالی خاصی که می توانند به سازمان وارد کنند، مانند هزینه های قانونی، خرابی های عملیاتی و از دست دادن سود مرتبط، و از دست دادن کسب وکار به دلیل بی اعتمادی مشتری، با جزئیات مشخص شود.

مؤلفه ها و فرمول ارزیابی ریسک فناوری اطلاعات

چهار جزء کلیدی

ارزیابی ریسک فناوری اطلاعات شامل چهار جزء کلیدی است. ما در مورد چگونگی ارزیابی هر یک در یک لحظه بحث خواهیم کرد، اما در اینجا یک تعریف مختصر از هر یک وجود دارد:

  • تهدید - تهدید هر رویدادی است که می تواند به افراد یا دارایی های یک سازمان آسیب برساند. به عنوان مثال می توان به بلایای طبیعی، خرابی وب سایت ها و جاسوسی شرکت ها اشاره کرد.
  • آسیب پذیری آسیب پذیری هر نقطه ضعف بالقوه ای است که می تواند به یک تهدید اجازه ایجاد آسیب برساند. به عنوان مثال، نرم افزار آنتی ویروس قدیمی آسیب پذیری است که می تواند به یک حمله بدافزار اجازه موفقیت دهد. وجود یک اتاق سرور در زیرزمین آسیب پذیری است که احتمال خراب شدن تجهیزات توسط طوفان یا سیل و ایجاد خرابی را افزایش می دهد. نمونه های دیگر از آسیب پذیری ها شامل کارکنان ناراضی و سخت افزار قدیمی است. پایگاه داده ملی آسیب پذیری NIST لیستی از نقاط ضعف خاص و مبتنی بر کد را حفظ می کند.
  • تأثیر - تأثیر کل آسیبی است که سازمان متحمل می شود اگر یک آسیب پذیری توسط یک تهدید مورد سوء استفاده قرار گیرد. به عنوان مثال، یک حمله موفق باج افزار می تواند نه تنها منجر به از دست رفتن بهره وری و هزینه های بازیابی اطلاعات شود، بلکه باعث افشای داده های مشتری یا اسرار تجاری می شود که منجر به از دست رفتن کسب وکار، هزینه های قانونی و جریمه های انطباق می شود.
  • احتمال - این احتمال وقوع یک تهدید است. معمولاً یک عدد مشخص نیست بلکه یک محدوده است.

معادله ریسک

با استفاده از معادله زیر می توانیم ریسک را درک کنیم

ریسک = تهدید x آسیب پذیری x دارایی

اگرچه خطر در اینجا به عنوان یک فرمول ریاضی نشان داده شده است ، اما مربوط به اعداد نیست. این یک ساختار منطقی است. به عنوان مثال ، فرض کنید می خواهید خطر مرتبط با تهدید هکرهایی را که یک سیستم خاص را به خطر می اندازند ، ارزیابی کنید. اگر شبکه شما بسیار آسیب پذیر است (شاید به این دلیل که شما فایروال ندارید و راه حل آنتی ویروس ندارید) و دارایی بسیار مهم است ، خطر شما زیاد است. با این حال ، اگر دفاع محیطی خوبی دارید و آسیب پذیری شما کم است ، و حتی اگر دارایی هنوز هم حیاتی باشد ، خطر شما متوسط خواهد بود.

این کاملاً یک فرمول ریاضی نیست. این الگویی برای درک روابط بین مؤلفه هایی است که از تعیین خطر تغذیه می کنند:

  • تهدید برای "فرکانس تهدید" کوتاه است ، یا اینکه چند بار انتظار می رود یک عارضه جانبی رخ دهد. به عنوان مثال ، تهدید به ضرب و شتم رعد و برق در یک سال معین حدود 1 از 1،000،000 است.
  • آسیب پذیری برای "احتمال سوءاستفاده از آسیب پذیری و تهدید در برابر دفاع یک سازمان موفق خواهد شد."محیط امنیتی در سازمان چیست؟در صورت بروز نقض ، چقدر سریع می توان فاجعه را کاهش داد؟چه تعداد کارمند در سازمان هستند و احتمال اینکه هر شخص دیگری به یک تهدید داخلی برای کنترل امنیت تبدیل شود چیست؟
  • هزینه اندازه گیری کل تأثیر مالی یک حادثه امنیتی است. این شامل هزینه های سخت ، مانند آسیب به سخت افزار و هزینه های نرم مانند تجارت از دست رفته و اعتماد به نفس مصرف کننده است. هزینه های دیگر می تواند شامل موارد زیر باشد:
    • از دست دادن داده ها - سرقت اسرار تجاری می تواند باعث شود شما تجارت را به رقبای خود از دست بدهید. سرقت اطلاعات مشتری می تواند منجر به از دست دادن اعتماد و جذب مشتری شود.
    • خرابی سیستم یا برنامه - اگر یک سیستم نتواند عملکرد اصلی خود را انجام دهد ، ممکن است مشتریان نتوانند سفارشات را ثبت کنند ، ممکن است کارمندان نتوانند کارهای خود را انجام دهند یا ارتباط برقرار کنند و غیره.
    • پیامدهای حقوقی - اگر کسی داده ها را از یکی از بانکهای اطلاعاتی شما سرقت کند ، حتی اگر این داده ها به ویژه ارزشمند نباشد ، می توانید جریمه ها و سایر هزینه های قانونی را متحمل شوید زیرا شما نتوانسته اید الزامات امنیتی حفاظت از داده ها ، PCI DSS یا سایر انطباق ها را رعایت کنید.

    عوامل ارزیابی ریسک در رابطه بین سه عنصر. برای مثال، فرض کنید می خواهید ریسک مرتبط با تهدید هکرها را که یک سیستم خاص را به خطر می اندازند، ارزیابی کنید. اگر شبکه شما بسیار آسیب پذیر است (شاید به این دلیل که فایروال و راه حل آنتی ویروس ندارید) و دارایی آن حیاتی است، ریسک شما بالا است. با این حال، اگر سیستم دفاعی محیطی قوی دارید که آسیب پذیری شما را کم می کند، ریسک شما متوسط خواهد بود، حتی اگر دارایی هنوز حیاتی باشد.

    توجه داشته باشید که هر سه عنصر باید وجود داشته باشند تا ریسک وجود داشته باشد - از آنجایی که هر چیزی ضربدر صفر برابر با صفر است، اگر یکی از عناصر معادله وجود نداشته باشد، خطری وجود ندارد، حتی اگر دو عنصر دیگر زیاد باشند. یا انتقادی

    چه کسی باید ارزیابی ریسک امنیت فناوری اطلاعات را انجام دهد

    یک رویکرد جامع برای شناسایی همه حوزه های آسیب پذیری سایبری ضروری است. به جای تکیه بر تعداد کمی از اعضای تیم فناوری اطلاعات، یک ارزیابی کامل ریسک باید شامل نمایندگانی در تمام بخش هایی باشد که آسیب پذیری ها را می توان شناسایی و مهار کرد. به دنبال افرادی باشید که می دانند چگونه از داده ها در شرکت استفاده می شود.

    بسته به اندازه سازمان شما، گردآوری یک تیم کامل ارزیابی ریسک فناوری اطلاعات ممکن است کار دشواری باشد. در حالی که سازمان های بزرگ تر ممکن است بخواهند تیم های داخلی IT خود را رهبری کنند، کسب وکارهایی که فاقد بخش فناوری اطلاعات هستند ممکن است نیاز داشته باشند این کار را به یک شرکت متخصص در ارزیابی ریسک فناوری اطلاعات برون سپاری کنند.

    نحوه انجام ارزیابی ریسک امنیتی

    اکنون اجازه دهید از طریق روش ارزیابی ریسک فناوری اطلاعات قدم برداریم.

    مرحله شماره 1: دارایی ها را شناسایی و اولویت بندی کنید

    دارایی ها شامل سرورها، اطلاعات تماس مشتری، اسناد حساس شریک، اسرار تجاری و غیره است. به یاد داشته باشید، آنچه شما به عنوان یک تکنسین فکر می کنید ارزشمند است، ممکن است آن چیزی نباشد که برای کسب و کار بسیار ارزشمند است. بنابراین، شما باید با کاربران تجاری و مدیریت کار کنید تا لیستی از تمام دارایی های ارزشمند ایجاد کنید. برای هر دارایی، در صورت لزوم، اطلاعات زیر را جمع آوری کنید:

    • نرم افزار
    • سخت افزار
    • داده ها
    • رابط ها
    • کاربران
    • پرسنل پشتیبانی
    • ماموریت یا هدف
    • انتقاد پذیری
    • الزامات عملکردی
    • سیاست های امنیتی فناوری اطلاعات
    • معماری امنیت فناوری اطلاعات
    • توپولوژی شبکه
    • حفاظت از ذخیره سازی اطلاعات
    • جریان اطلاعات
    • کنترل های امنیتی فنی
    • محیط امنیتی فیزیکی
    • امنیت محیطی

    از آنجا که بیشتر سازمان ها بودجه محدودی برای ارزیابی ریسک دارند ، احتمالاً باید دامنه مراحل باقیمانده را برای دارایی های منتقدان مأموریت محدود کنید. بر این اساس ، برای تعیین اهمیت هر دارایی باید استانداردی را تعریف کنید. معیارهای مشترک شامل ارزش پولی دارایی ، جایگاه قانونی و اهمیت آن برای سازمان است. پس از تصویب استاندارد توسط مدیریت و رسماً در سیاست امنیت ارزیابی ریسک گنجانیده شده است ، از آن برای طبقه بندی هر دارایی به عنوان مهم ، عمده یا جزئی استفاده کنید.

    مرحله شماره 2: تهدیدات را شناسایی کنید

    تهدیدی است که می تواند به سازمان شما آسیب برساند. در حالی که هکرها و بدافزار احتمالاً به ذهن متبادر می شوند ، بسیاری از تهدیدات دیگر وجود دارد:

    • بلایای طبیعی. سیل ، طوفان ، زمین لرزه ، آتش سوزی و سایر بلایای طبیعی می تواند نه تنها داده ها ، بلکه سرورها و لوازم را نیز از بین ببرد. هنگام تصمیم گیری در مورد کجا سرورهای خود را در کجا قرار دهید ، در مورد احتمال انواع مختلف بلایای طبیعی فکر کنید. به عنوان مثال ، منطقه شما ممکن است خطر ابتلا به سیل زیاد باشد اما احتمال کمتری از گردبادها وجود دارد.
    • خرابی سخت افزاراحتمال خرابی سخت افزار به کیفیت و سن سرور یا دستگاه دیگر بستگی دارد. برای تجهیزات نسبتاً جدید و با کیفیت ، احتمال شکست کم است. اما اگر تجهیزات قدیمی باشد یا از یک فروشنده "بدون نام" باشد ، احتمال خرابی بسیار بیشتر است. این تهدید باید در لیست شما باشد ، مهم نیست که در چه شغلی قرار دارید. مردم می توانند به طور تصادفی پرونده های مهم را حذف کنند ، روی یک لینک مخرب در یک ایمیل کلیک کنید یا قهوه را بر روی یک قطعه تجهیزات که میزبان سیستم های مهم است ، بریزید.
    • رفتار مخربسه نوع رفتار مخرب وجود دارد:
      • تداخل در شرایطی است که شخصی با حذف داده ها ، مهندسی انکار توزیع خدمات (DDOS) در برابر وب سایت شما ، سرقت جسمی یک کامپیوتر یا سرور و غیره باعث آسیب به تجارت شما می شود.
      • رهگیری سرقت داده های شما است.
      • جعل هویت سوء استفاده از اعتبار شخص دیگری است ، که اغلب از طریق حملات مهندسی اجتماعی یا حملات بی رحمانه به دست می آیند یا در وب تاریک خریداری می شوند.

      مرحله شماره 3: آسیب پذیری ها را شناسایی کنید

      آسیب پذیری ضعف است که می تواند تهدیدی برای آسیب رساندن به سازمان شما باشد. آسیب پذیری ها را می توان از طریق تجزیه و تحلیل ، گزارش های حسابرسی ، بانک اطلاعاتی آسیب پذیری NIST ، داده های فروشنده ، آزمون امنیت اطلاعات و ارزیابی (ST& E) ، آزمایش نفوذ و ابزارهای اسکن خودکار آسیب پذیری شناسایی کرد.

      تفکر خود را به آسیب پذیری های نرم افزاری محدود نکنید. همچنین آسیب پذیری های جسمی و انسانی وجود دارد. به عنوان مثال ، داشتن اتاق سرور شما در زیرزمین ، آسیب پذیری شما را در معرض تهدید سیل افزایش می دهد و عدم آموزش کارمندان خود در مورد خطر کلیک بر روی پیوندهای ایمیل ، آسیب پذیری شما در برابر تهدید بدافزار را افزایش می دهد.

      مرحله شماره 4: کنترل ها را تجزیه و تحلیل کنید

      کنترل هایی را که در محل یا در مرحله برنامه ریزی قرار دارند ، تجزیه و تحلیل کنید تا احتمال اینکه یک تهدید از آسیب پذیری سوء استفاده کند ، به حداقل برسد یا از بین ببرد. کنترل های فنی شامل رمزگذاری ، مکانیسم های تشخیص نفوذ و راه حل های شناسایی و احراز هویت است. کنترل های غیر فنی شامل سیاست های امنیتی ، اقدامات اداری و مکانیسم های جسمی و محیطی است.

      هر دو کنترل فنی و غیر فنی می توانند بیشتر به عنوان پیشگیری یا کارآگاه طبقه بندی شوند. همانطور که از نام آن پیداست ، کنترل های پیشگیرانه سعی در پیش بینی و متوقف کردن حملات دارند. مثالها شامل دستگاه های رمزگذاری و تأیید اعتبار است. از کنترل های کارآگاه برای کشف تهدیداتی که رخ داده یا در حال انجام است استفاده می شود. آنها شامل مسیرهای حسابرسی و سیستم های تشخیص نفوذ هستند.

      مرحله شماره 5: احتمال حادثه را تعیین کنید

      با در نظر گرفتن نوع آسیب پذیری ، توانایی و انگیزه منبع تهدید و وجود و اثربخشی کنترل های شما ، احتمال اینکه یک آسیب پذیری در واقع مورد سوء استفاده قرار گیرد ، ارزیابی کنید. به جای نمره عددی ، بسیاری از سازمان ها برای ارزیابی احتمال حمله یا عارضه جانبی دیگر از دسته های بالا ، متوسط و کم استفاده می کنند.

      مرحله شماره 6: تأثیر تهدیدی را ارزیابی کنید

      تأثیر یک حادثه بر دارایی که از دست رفته یا آسیب دیده است ، از جمله عوامل زیر را تجزیه و تحلیل کنید:

      • مأموریت دارایی و هر فرآیندی که به آن بستگی دارد
      • ارزش دارایی به سازمان
      • حساسیت دارایی

      برای به دست آوردن این اطلاعات ، با گزارش تجزیه و تحلیل تأثیر تجاری (BIA) یا گزارش تجزیه و تحلیل تأثیر ماموریت شروع کنید. این سند از ابزارهای کمی یا کیفی برای تعیین تأثیر آسیب به دارایی های اطلاعاتی سازمان ، مانند از دست دادن محرمانه بودن ، یکپارچگی و در دسترس بودن استفاده می کند. تأثیر آن بر روی سیستم می تواند از نظر کیفی به عنوان بالا ، متوسط یا پایین ارزیابی شود.

      مرحله شماره 7: خطرات امنیت اطلاعات را در اولویت قرار دهید

      برای هر جفت تهدید/آسیب پذیری ، براساس موارد زیر سطح خطر سیستم IT را تعیین کنید:

      • احتمال اینکه این تهدید از آسیب پذیری بهره برداری کند
      • هزینه تقریبی هر یک از این اتفاقات
      • کفایت کنترل های امنیتی سیستم اطلاعاتی موجود یا برنامه ریزی شده برای حذف یا کاهش خطر

      یک ابزار مفید برای تخمین ریسک در این روش، ماتریس سطح ریسک است. به احتمال زیاد تهدید، مقدار 1. 0 داده می شود. به احتمال متوسط مقدار 0. 5 اختصاص داده می شود. و احتمال وقوع کم امتیاز 0. 1 داده می شود. به طور مشابه، به یک سطح تاثیر بالا مقدار 100، یک سطح تاثیر متوسط 50 و یک سطح تاثیر کم 10 اختصاص داده می شود. ریسک با ضرب مقدار احتمال تهدید در مقدار تاثیر محاسبه می شود و ریسک ها به عنوان بالا، متوسط یا طبقه بندی می شوند. بر اساس نتیجه کم است.

      مرحله هشتم: کنترل ها را توصیه کنید

      با استفاده از سطح ریسک به عنوان پایه، اقدامات لازم برای کاهش ریسک را تعیین کنید. در اینجا چند دستورالعمل کلی برای هر سطح از خطر وجود دارد:

      • بالا - طرحی برای اقدامات اصلاحی باید در اسرع وقت تدوین شود.
      • متوسط - طرحی برای اقدامات اصلاحی باید در یک دوره زمانی معقول تهیه شود.
      • کم - تیم باید تصمیم بگیرد که آیا ریسک را بپذیرد یا اقدامات اصلاحی را اجرا کند.

      هنگام ارزیابی کنترل ها برای کاهش هر خطر، حتماً در نظر بگیرید:

      • سیاست های سازمانی
      • تحلیل هزینه و فایده
      • تاثیر عملیاتی
      • امکان پذیری
      • مقررات قابل اجرا
      • اثربخشی کلی کنترل های توصیه شده
      • ایمنی و قابلیت اطمینان

      مرحله نهم: نتایج را مستند کنید

      مرحله نهایی در فرآیند ارزیابی ریسک، تهیه گزارش ارزیابی ریسک برای حمایت از مدیریت در تصمیم گیری مناسب در مورد بودجه، سیاست ها، رویه ها و غیره است. برای هر تهدید، گزارش باید آسیب پذیری های مربوطه، دارایی های در معرض خطر، تأثیر بر زیرساخت های فناوری اطلاعات، احتمال وقوع و توصیه های کنترلی را شرح دهد.

      IT risk assessment report

      گزارش ارزیابی ریسک می تواند مراحل اصلاحی کلیدی را شناسایی کند که خطرات متعدد را کاهش می دهد. به عنوان مثال، اطمینان از اینکه نسخه پشتیبان به طور منظم تهیه شده و در خارج از سایت ذخیره می شود، خطر حذف تصادفی فایل و خطر سیل را کاهش می دهد. هر مرحله باید هزینه های مرتبط و دلایل تجاری برای سرمایه گذاری را شرح دهد.

      همانطور که در این فرآیند کار می کنید ، می توانید از نحوه عملکرد شرکت و زیرساخت های آن و چگونگی عملکرد بهتر آن استفاده کنید. سپس می توانید یک خط مشی ارزیابی ریسک ایجاد کنید که تعیین کند که سازمان باید به صورت دوره ای انجام دهد (سالانه در بسیاری از موارد) ، چگونه ریسک باید مورد بررسی و کاهش قرار گیرد (به عنوان مثال ، حداقل پنجره آسیب پذیری قابل قبول) ، و چگونه سازمان باید بعدی را انجام دهدارزیابی ریسک سازمانی برای مؤلفه های زیرساختی IT و دارایی های دیگر.

      همیشه به خاطر داشته باشید که ارزیابی ریسک امنیت اطلاعات و فرآیندهای مدیریت ریسک سازمانی قلب امنیت سایبری است. این فرایندها پایه و اساس کل استراتژی مدیریت امنیت اطلاعات را ایجاد می کنند ، و پاسخ به آنچه تهدیدات و آسیب پذیری ها می تواند باعث آسیب مالی به تجارت و چگونگی کاهش آنها شود.

      ارزیابی ریسک چیست؟

      ارزیابی ریسک امنیت سایبری فرایند شناسایی و تجزیه و تحلیل دارایی های اطلاعاتی ، تهدیدات ، آسیب پذیری ها و تأثیر حادثه به منظور هدایت استراتژی امنیتی است.

      اولین قدم در انجام ارزیابی ریسک چیست؟

      اولین قدم برای انجام ارزیابی ریسک ، شناسایی و ارزیابی دارایی های اطلاعاتی در سازمان شما است. اینها شامل سرورها ، اطلاعات مشتری ، داده های مشتری و اسرار تجاری است.

      مرحله نهایی در روند ارزیابی ریسک چیست؟

      مرحله آخر در این فرآیند مستندسازی نتایج برای حمایت از تصمیمات آگاهانه در مورد بودجه ، سیاست ها و رویه ها است. گزارش ارزیابی ریسک باید هر تهدید و آسیب پذیری ها و هزینه های مربوط به آن را توصیف کند. همچنین باید توصیه هایی را برای چگونگی کاهش خطر ارائه دهد.

      جفت تهدید/آسیب پذیری چیست؟

      یک جفت تهدید/آسیب پذیری یک تهدید خاص با استفاده از یک آسیب پذیری خاص ، مانند هکر (تهدید) است که از یک سیستم بدون استفاده (آسیب پذیری) بهره می برد. همه تهدیدها با آسیب پذیری معین جفت نمی شوند. به عنوان مثال ، تهدید جفت های سیلاب با آسیب پذیری یک اتاق سرور سطح پایین ، اما نه با سیستم های بدون استفاده.

      یک عمل تهدید چیست؟

      یک اقدام تهدید نتیجه یک جفت تهدید/آسیب پذیری است - نتیجه تهدید مشخص شده از آسیب پذیری که با آن هماهنگ شده است. به عنوان مثال ، اگر این تهدید هک شود و آسیب پذیری عدم وجود سیستم سیستم باشد ، اقدامات تهدید ممکن است یک هکر باشد که از سیستم غیرمجاز برای دستیابی به دسترسی غیرمجاز به سیستم سوء استفاده می کند.

      چگونه ارزیابی ریسک را انجام می دهید؟

      برای انجام ارزیابی ریسک امنیت سایبری، باید عناصر معادله ریسک را شناسایی کنید و سپس از دانش خود در مورد آن عناصر برای تعیین ریسک استفاده کنید. یعنی:

      • فهرست بندی دارایی های اطلاعاتی سازمان شما
      • درک تهدیدهای بالقوه برای هر دارایی
      • جزئیات آسیب پذیری هایی که می توانند به آن تهدیدها اجازه آسیب رساندن به دارایی را بدهند
      • ارزیابی هزینه های مرتبط

      هنگامی که این داده ها را جمع آوری کردید، گام بعدی ایجاد یک برنامه مدیریت ریسک امنیت سایبری است که ریسک ها و استراتژی های کاهش آنها را به تفصیل شرح می دهد.

      چه زمانی باید ارزیابی ریسک انجام شود؟

      ارزیابی ریسک باید یک رویداد تکرار شونده باشد. با تغییر دارایی های فناوری اطلاعات و ظهور تهدیدها و آسیب پذیری های جدید، باید به طور دوره ای استراتژی کاهش ریسک خود را مرور کنید. شفافیت برای موفقیت بسیار مهم است. همه ذینفعان در فرآیند امنیت داده ها باید به اطلاعات دسترسی داشته باشند و بتوانند ورودی برای ارزیابی ارائه دهند.

      تجزیه و تحلیل ریسک باید شامل چه مواردی باشد؟

      تجزیه و تحلیل ریسک امنیت سایبری باید شامل موارد زیر باشد:

      • تعیین ارزش اطلاعات در سازمان
      • شناسایی تهدیدها و آسیب پذیری ها
      • محاسبه ای که تأثیر تهدیدات اهرمی را تخمین می زند
      • نتیجه گیری در مورد خطرات و راه های کاهش ریسک
      • مستندسازی فرآیند ارزیابی

      چه کسی باید ارزیابی ریسک را انجام دهد؟

      اگر سازمان شما به اندازه کافی بزرگ است که یک کارمند اختصاصی فناوری اطلاعات داشته باشد، به آن ها محول کنید تا درک کاملی از زیرساخت داده های شما ایجاد کنند و با اعضای تیمی که می دانند چگونه اطلاعات در سراسر سازمان شما جریان می یابد، کار کنند. اگر سازمان شما یک کسب و کار کوچک بدون بخش IT خود است، ممکن است لازم باشد این کار را به یک شرکت ارزیابی ریسک اختصاص دهید.

      استراتژیست امنیتی و معاون تجربه کاربری در Netwrix. ایلیا مسئول توانمندسازی فنی، طراحی UX و چشم انداز و استراتژی محصول است. او یک متخصص شناخته شده در امنیت اطلاعات و یکی از اعضای رسمی شورای فناوری فوربس است. ایلیا بیش از 20 سال تجربه در بازار نرم افزارهای مدیریت فناوری اطلاعات دارد. در وبلاگ نت ویکس، ایلیا بر روند امنیت سایبری، استراتژی ها و ارزیابی ریسک تمرکز دارد.

آموزش فارکس برای مبتدی ها...
ما را در سایت آموزش فارکس برای مبتدی ها دنبال می کنید

برچسب : نویسنده : Mihayloo بازدید : <-PostHit-> تاريخ : دوشنبه 17 بهمن 1401 ساعت: 14:00