وجود کنترل امنیتی با مؤثر بودن آن یکی نیست. ممکن است سیاست کنترل دسترسی تصویب شده باشد، ابزار MFA خریداری شده باشد و گزارشها هم ظاهراً سبز باشند، اما بخشی از حسابهای حساس هنوز خارج از کنترل مانده باشند. ارزیابی کنترل دقیقاً برای پیدا کردن همین فاصله بین «تعریف شده» و «واقعاً کار میکند» است.
ارزیابی کنترل را با هدف کنترل شروع کنید
قبل از دیدن Evidence بپرسید این کنترل قرار است چه ریسکی را کاهش دهد. اگر هدف روشن نباشد، ممکن است شواهد زیادی جمع شود که هیچکدام اثبات نمیکنند کنترل به نتیجه مورد انتظار رسیده است.
دو سؤال اصلی: طراحی درست است؟ اجرا هم درست است؟
| بعد ارزیابی | سؤال | نمونه شواهد |
|---|---|---|
| اثربخشی طراحی | اگر کنترل طبق تعریف اجرا شود، ریسک را به اندازه کافی کاهش میدهد؟ | سیاست، معماری، رویه، دامنه کنترل |
| اثربخشی عملیاتی | کنترل در دوره مورد بررسی واقعاً و بهطور مستمر اجرا شده است؟ | لاگ، گزارش، نمونه تراکنش، نتیجه تست |
روش آزمون را متناسب با کنترل انتخاب کنید
برای یک کنترل فنی ممکن است مشاهده تنظیمات و تست عملی مناسب باشد. برای یک کنترل فرایندی، نمونهبرداری از چند مورد اجراشده میتواند بهتر باشد. برای یک کنترل مدیریتی، صورتجلسه بهتنهایی کافی نیست؛ باید اثر تصمیم و پیگیری آن دیده شود.
سناریو: MFA فعال است، اما برای چه کسانی؟
تیم زیرساخت اعلام میکند MFA برای دسترسی مدیریتی فعال شده است. ارزیاب فقط اسکرینشات تنظیمات را نمیپذیرد. ابتدا دامنه حسابهای ممتاز را میگیرد، سپس چند حساب نمونه را بررسی میکند و متوجه میشود دو حساب سرویس و یک حساب اضطراری از کنترل مستثنا شدهاند. نتیجه این است که کنترل «وجود دارد» اما پوشش آن کامل نیست.
برای هر کنترل معیار نتیجه تعریف کنید
- پوشش: چند درصد دارایی یا کاربر در دامنه کنترل هستند؟
- تداوم: کنترل در تمام دوره فعال بوده یا مقطعی؟
- استثنا: چند مورد خارج از کنترل وجود دارد و آیا تأیید شدهاند؟
- کیفیت Evidence: مدرک تازه، معتبر و قابل انتساب است؟
- نتیجه: کنترل واقعاً ریسک هدف را کاهش داده است؟
نتیجه ارزیابی را فقط Pass یا Fail نکنید
در بسیاری از موارد وضعیت میانی مهم است: کنترل طراحی مناسب دارد اما پوشش ناقص است؛ یا کنترل اجرا میشود اما Evidence کافی ندارد. ثبت دلیل و اقدام بعدی از خود برچسب مهمتر است.
ارزیابی کنترل در MedaGRC
در بخش ممیزی و انطباق MedaGRC، ارزیابی میتواند در امتداد کنترل، Evidence و یافته نگهداری شود. این ارتباط کمک میکند نتیجه ارزیابی از متن گزارش جدا نشود و اقدام اصلاحی به همان کنترل برگردد.
سخن پایانی
کنترل خوب کنترلی نیست که مستندات زیادی داشته باشد؛ کنترلی است که بتوانیم با شواهد مناسب نشان دهیم در دامنه درست، در زمان درست و با نتیجه قابل قبول کار کرده است. ارزیابی کنترل باید این ادعا را محک بزند.

MedaGRC