رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

ISO 27005:2022 چیست؟ راهنمای مدیریت ریسک امنیت اطلاعات در ISMS

شرکت مدانت

ISO/IEC 27005:2022 راهنمای مدیریت ریسک امنیت اطلاعات برای پشتیبانی از ISMS مبتنی بر ISO 27001 است. این استاندارد به سازمان کمک می‌کند Risk را ساختاریافته‌تر شناسایی، تحلیل، ارزیابی و Treatment کند.

ارزش ISO 27005 در ارائه یک «فرمول واحد امتیازدهی» نیست؛ سازمان باید روش مناسب Context خود را طراحی کند و بتواند نتیجه آن را برای تصمیم‌گیر توضیح دهد.

از Context شروع کنید

قبل از شناسایی Risk، Scope، Asset، Objective و Risk Criteria باید مشخص باشند. اگر معیار اثر مالی یا عملیاتی تعریف نشده باشد، عبارت‌هایی مثل High و Medium بین افراد معنای متفاوتی پیدا می‌کنند.

سناریوی ریسک بهتر از عنوان کلی است

«Phishing» به‌تنهایی Risk کامل نیست. سناریوی بهتر می‌تواند این باشد: «سرقت Credential کاربر مالی از طریق Phishing و استفاده از آن برای دسترسی غیرمجاز به سامانه پرداخت».

این سناریو Asset، Threat، Consequence و Context را روشن‌تر می‌کند.

Inherent و Residual Risk

Inherent Risk سطح Risk پیش از اثر Controlهاست. بعد از ارزیابی Controlهای موجود، Residual Risk مشخص می‌شود. مقایسه این دو کمک می‌کند Effectiveness کنترل‌ها و نیاز به Treatment بیشتر دیده شود.

Risk Treatment فقط انتخاب یک گزینه نیست

کاهش، اجتناب، انتقال یا پذیرش چهار پاسخ رایج‌اند، اما Treatment واقعی باید Owner، Action، Deadline و معیار Closure داشته باشد. اگر تصمیم «Mitigate» ثبت شود ولی Action Plan وجود نداشته باشد، Risk مدیریت نشده است.

ارتباط Risk با Controlهای ISO 27002

Risk Assessment باید ورودی انتخاب Control باشد. کنترل فقط چون در Annex A آمده انتخاب نمی‌شود؛ باید ارتباط آن با Risk و Context مشخص باشد. سپس Applicability و دلیل انتخاب یا عدم انتخاب در SoA قابل دفاع می‌شود.

Monitoring و Review

Risk Assessment یک پروژه سالانه نیست. Asset، Threat، Vulnerability یا Control می‌تواند تغییر کند. Review Date، KRI و Triggerهایی مثل Incident یا تغییر معماری کمک می‌کنند Risk Register زنده بماند.

سناریو: Remote Access

عنصر نمونه
Asset سامانه ERP
Threat Credential Theft
Control MFA، Conditional Access، Logging
Evidence MFA Coverage، Access Review
Treatment رفع حساب‌های خارج از MFA

ISO 27005 در MedaGRC

در نرم‌افزار مدیریت ریسک سازمانی می‌توان Context، Risk، Control، Residual Risk، Treatment و Review را در یک چرخه نگه داشت. برای ISMS نیز صفحه نرم‌افزار ISMS این ارتباط را کامل‌تر می‌کند.

سخن پایانی

ISO 27005 قرار نیست Risk Assessment را پیچیده‌تر کند؛ هدفش این است که تصمیم درباره Risk ساختاریافته، قابل توضیح و قابل بازبینی باشد. بهترین روش، روشی است که مدیریت بتواند بر اساس آن تصمیم بگیرد.

22