رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت ریسک سایبری؛ از Risk Register تا Residual Risk و برنامه کاهش ریسک

شرکت مدانت

Risk Register خوب فقط فهرستی از جمله‌های ترسناک نیست. هر ریسک باید به زمینه کسب‌وکار، دارایی یا فرایند، سناریوی مشخص، مالک تصمیم و برنامه پاسخ متصل باشد. اگر این اجزا نباشند، جدول ریسک به مرور به آرشیوی تبدیل می‌شود که هیچ‌کس از آن برای تصمیم‌گیری استفاده نمی‌کند.

سناریوی ریسک را درست بنویسید

به جای عبارت کلی «حمله سایبری»، سناریو را به شکل علت، رویداد و پیامد بنویسید. مثال: به دلیل نبود MFA برای حساب‌های ممتاز، دسترسی غیرمجاز به حساب مدیر دامنه رخ دهد و باعث تغییر تنظیمات حیاتی یا توقف سرویس شود.

دارایی و فرایند را فراموش نکنید

ریسک بدون Context قابل اولویت‌بندی نیست. دو ضعف فنی مشابه ممکن است روی دو سرویس با اهمیت کاملاً متفاوت اثر بگذارند. اتصال ریسک به دارایی یا فرایند کمک می‌کند Impact واقعی‌تر سنجیده شود.

Inherent Risk و Residual Risk

ریسک ذاتی تصویری از وضعیت پیش از در نظر گرفتن کنترل‌هاست. ریسک باقیمانده وضعیت پس از اعمال کنترل‌های موجود یا برنامه‌ریزی‌شده را نشان می‌دهد. این تفکیک کمک می‌کند مدیریت بفهمد کنترل‌ها واقعاً چه مقدار از مواجهه سازمان را کاهش داده‌اند.

Risk Owner باید صاحب تصمیم باشد

مالک ریسک صرفاً کسی نیست که فرم را به‌روزرسانی می‌کند. Owner باید اختیار و مسئولیت کافی برای پذیرش سطح ریسک، درخواست کنترل یا پیگیری Treatment داشته باشد. وضعیت و موعد تصمیم نیز باید قابل پیگیری باشد.

چهار پاسخ کلاسیک به ریسک

  • کاهش: اجرای کنترل برای کاهش احتمال یا اثر.
  • پذیرش: پذیرش آگاهانه با دلیل و سطح اختیار مشخص.
  • انتقال: انتقال بخشی از پیامد از طریق قرارداد، بیمه یا سرویس‌دهنده.
  • اجتناب: حذف فعالیت یا شرایط ایجادکننده ریسک.

ریسک را به کنترل وصل کنید

اگر Treatment اجرای MFA برای حساب‌های ممتاز است، کنترل مرتبط باید در سیستم به همان ریسک متصل باشد. سپس Evidence اجرای کنترل و نتیجه ارزیابی می‌تواند نشان دهد آیا Residual Risk کاهش یافته است یا نه.

Risk Register چه زمانی بازنگری شود؟

تغییر معماری، سرویس جدید، Incident مهم، تغییر تامین‌کننده، یافته ممیزی یا تغییر الزام می‌تواند Trigger بازنگری باشد. برای ریسک‌های بالا نیز چرخه بازنگری کوتاه‌تر منطقی است.

داشبورد خوب چه چیزی نشان می‌دهد؟

تعداد کل ریسک‌ها به تنهایی مهم نیست. تمرکز باید روی ریسک‌های بالا، ریسک‌های بدون Owner، Treatmentهای عقب‌افتاده، پذیرش‌های نزدیک موعد بازنگری و روند Residual Risk باشد.

در قابلیت‌های MedaGRC می‌توانید ببینید مدیریت ریسک چگونه کنار کنترل‌ها، شواهد و اقدامات اصلاحی قرار می‌گیرد. برای نگاه حاکمیتی‌تر، COBIT مدانت را هم ببینید.

سخن پایانی

Risk Register زمانی زنده است که تصمیم تولید کند. اگر هر ریسک Owner، معیار ارزیابی، Treatment، کنترل مرتبط و تاریخ بازنگری داشته باشد، ریسک از یک جدول گزارش‌دهی به ابزار مدیریت تبدیل می‌شود.

11