لیست CVEها، تعداد Incidentها یا Alertهای SIEM بهتنهایی Cyber Risk Register نیستند. این دادهها مهماند، اما مدیریت میخواهد بداند: کدام سناریو بیشترین اثر کسبوکار را دارد و چه تصمیمی باید درباره آن گرفته شود؟
Cyber Risk را به زبان سناریو بنویسید
Risk خوب باید علت، رویداد و پیامد را روشن کند. مثال: «بهرهبرداری از آسیبپذیری سرویس اینترنتی و دسترسی مهاجم به اطلاعات مشتری که باعث اختلال، افشای داده و اثر اعتباری میشود.»
Asset Context ضروری است
یک Vulnerability با CVSS بالا روی سیستم آزمایشی ممکن است Risk کمتری از Vulnerability متوسط روی سامانه حیاتی داشته باشد. Business Criticality، Exposure و Data Sensitivity باید کنار داده فنی دیده شوند.
از داده فنی به Control برسید
Scanner میگوید چه ضعفهایی وجود دارند. GRC میپرسد چه Controlی مسئول کاهش Risk است: Patch Management، Network Segmentation، WAF، MFA یا Monitoring؟ اگر Control ضعیف است، چه Actionی لازم است؟
KRI برای Cyber Risk
- تعداد Asset حیاتی با Vulnerability بحرانی خارج از SLA
- درصد حساب ممتاز بدون MFA
- تعداد EOL Systemهای اینترنتی
- تعداد Exceptionهای امنیتی منقضی
- میانگین Age برای Findingهای بحرانی
KRI باید Threshold داشته باشد و عبور از آن به Escalation یا Risk Review برسد.
Residual Risk را بعد از Control بسنجید
Risk قبل و بعد از Control یکسان نیست. اگر MFA، EDR و Segmentation اجرا شدهاند باید اثرشان در Residual Risk دیده شود؛ البته بر اساس Evidence و Effectiveness، نه صرفاً Status.
سناریو: Ransomware
| بخش | نمونه |
|---|---|
| Asset | File Server و ERP |
| Threat | Ransomware |
| Control | EDR، Backup، Segmentation، MFA |
| KRI | Endpoint بدون EDR / Restore Test Failed |
| Treatment | رفع Gap و تست بازیابی |
Framework کمک میکند، جای Risk Thinking را نمیگیرد
NIST CSF، CIS Controls و ISO 27005 ساختار خوبی میدهند، اما Risk باید با Context سازمان نوشته شود. Framework قرار نیست لیست Risk آماده تحویل دهد.
Cyber Risk در MedaGRC
در MedaGRC میتوان دادههای فنی را به Risk، Control، Evidence و Action متصل کرد. هدف این نیست که SIEM یا Vulnerability Scanner جایگزین شود؛ هدف تبدیل خروجی آنها به Risk Decision است.
سخن پایانی
برنامه Cyber Risk موفق، لیست Threatها نیست. باید بتواند نشان دهد کدام Risk از Appetite عبور کرده، کدام Control ضعیف است و کدام Action بیشترین کاهش Risk را ایجاد میکند.

MedaGRC