ISO/IEC 27005:2022 راهنمای مدیریت ریسک امنیت اطلاعات برای پشتیبانی از ISMS مبتنی بر ISO 27001 است. این استاندارد به سازمان کمک میکند Risk را ساختاریافتهتر شناسایی، تحلیل، ارزیابی و Treatment کند.
ارزش ISO 27005 در ارائه یک «فرمول واحد امتیازدهی» نیست؛ سازمان باید روش مناسب Context خود را طراحی کند و بتواند نتیجه آن را برای تصمیمگیر توضیح دهد.
از Context شروع کنید
قبل از شناسایی Risk، Scope، Asset، Objective و Risk Criteria باید مشخص باشند. اگر معیار اثر مالی یا عملیاتی تعریف نشده باشد، عبارتهایی مثل High و Medium بین افراد معنای متفاوتی پیدا میکنند.
سناریوی ریسک بهتر از عنوان کلی است
«Phishing» بهتنهایی Risk کامل نیست. سناریوی بهتر میتواند این باشد: «سرقت Credential کاربر مالی از طریق Phishing و استفاده از آن برای دسترسی غیرمجاز به سامانه پرداخت».
این سناریو Asset، Threat، Consequence و Context را روشنتر میکند.
Inherent و Residual Risk
Inherent Risk سطح Risk پیش از اثر Controlهاست. بعد از ارزیابی Controlهای موجود، Residual Risk مشخص میشود. مقایسه این دو کمک میکند Effectiveness کنترلها و نیاز به Treatment بیشتر دیده شود.
Risk Treatment فقط انتخاب یک گزینه نیست
کاهش، اجتناب، انتقال یا پذیرش چهار پاسخ رایجاند، اما Treatment واقعی باید Owner، Action، Deadline و معیار Closure داشته باشد. اگر تصمیم «Mitigate» ثبت شود ولی Action Plan وجود نداشته باشد، Risk مدیریت نشده است.
ارتباط Risk با Controlهای ISO 27002
Risk Assessment باید ورودی انتخاب Control باشد. کنترل فقط چون در Annex A آمده انتخاب نمیشود؛ باید ارتباط آن با Risk و Context مشخص باشد. سپس Applicability و دلیل انتخاب یا عدم انتخاب در SoA قابل دفاع میشود.
Monitoring و Review
Risk Assessment یک پروژه سالانه نیست. Asset، Threat، Vulnerability یا Control میتواند تغییر کند. Review Date، KRI و Triggerهایی مثل Incident یا تغییر معماری کمک میکنند Risk Register زنده بماند.
سناریو: Remote Access
| عنصر | نمونه |
|---|---|
| Asset | سامانه ERP |
| Threat | Credential Theft |
| Control | MFA، Conditional Access، Logging |
| Evidence | MFA Coverage، Access Review |
| Treatment | رفع حسابهای خارج از MFA |
ISO 27005 در MedaGRC
در نرمافزار مدیریت ریسک سازمانی میتوان Context، Risk، Control، Residual Risk، Treatment و Review را در یک چرخه نگه داشت. برای ISMS نیز صفحه نرمافزار ISMS این ارتباط را کاملتر میکند.
سخن پایانی
ISO 27005 قرار نیست Risk Assessment را پیچیدهتر کند؛ هدفش این است که تصمیم درباره Risk ساختاریافته، قابل توضیح و قابل بازبینی باشد. بهترین روش، روشی است که مدیریت بتواند بر اساس آن تصمیم بگیرد.

MedaGRC