رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت ریسک سایبری؛ چگونه یک برنامه زنده و قابل اندازه‌گیری بسازیم؟

شرکت مدانت

لیست CVEها، تعداد Incidentها یا Alertهای SIEM به‌تنهایی Cyber Risk Register نیستند. این داده‌ها مهم‌اند، اما مدیریت می‌خواهد بداند: کدام سناریو بیشترین اثر کسب‌وکار را دارد و چه تصمیمی باید درباره آن گرفته شود؟

Cyber Risk را به زبان سناریو بنویسید

Risk خوب باید علت، رویداد و پیامد را روشن کند. مثال: «بهره‌برداری از آسیب‌پذیری سرویس اینترنتی و دسترسی مهاجم به اطلاعات مشتری که باعث اختلال، افشای داده و اثر اعتباری می‌شود.»

Asset Context ضروری است

یک Vulnerability با CVSS بالا روی سیستم آزمایشی ممکن است Risk کمتری از Vulnerability متوسط روی سامانه حیاتی داشته باشد. Business Criticality، Exposure و Data Sensitivity باید کنار داده فنی دیده شوند.

از داده فنی به Control برسید

Scanner می‌گوید چه ضعف‌هایی وجود دارند. GRC می‌پرسد چه Controlی مسئول کاهش Risk است: Patch Management، Network Segmentation، WAF، MFA یا Monitoring؟ اگر Control ضعیف است، چه Actionی لازم است؟

KRI برای Cyber Risk

  • تعداد Asset حیاتی با Vulnerability بحرانی خارج از SLA
  • درصد حساب ممتاز بدون MFA
  • تعداد EOL Systemهای اینترنتی
  • تعداد Exceptionهای امنیتی منقضی
  • میانگین Age برای Findingهای بحرانی

KRI باید Threshold داشته باشد و عبور از آن به Escalation یا Risk Review برسد.

Residual Risk را بعد از Control بسنجید

Risk قبل و بعد از Control یکسان نیست. اگر MFA، EDR و Segmentation اجرا شده‌اند باید اثرشان در Residual Risk دیده شود؛ البته بر اساس Evidence و Effectiveness، نه صرفاً Status.

سناریو: Ransomware

بخش نمونه
Asset File Server و ERP
Threat Ransomware
Control EDR، Backup، Segmentation، MFA
KRI Endpoint بدون EDR / Restore Test Failed
Treatment رفع Gap و تست بازیابی

Framework کمک می‌کند، جای Risk Thinking را نمی‌گیرد

NIST CSF، CIS Controls و ISO 27005 ساختار خوبی می‌دهند، اما Risk باید با Context سازمان نوشته شود. Framework قرار نیست لیست Risk آماده تحویل دهد.

Cyber Risk در MedaGRC

در MedaGRC می‌توان داده‌های فنی را به Risk، Control، Evidence و Action متصل کرد. هدف این نیست که SIEM یا Vulnerability Scanner جایگزین شود؛ هدف تبدیل خروجی آن‌ها به Risk Decision است.

سخن پایانی

برنامه Cyber Risk موفق، لیست Threatها نیست. باید بتواند نشان دهد کدام Risk از Appetite عبور کرده، کدام Control ضعیف است و کدام Action بیشترین کاهش Risk را ایجاد می‌کند.

44