یکی از رایجترین اشتباهات Risk Register این است که «Phishing»، «CVE» یا «نبود Backup» مستقیماً بهعنوان Risk نوشته شوند. اینها میتوانند Threat، Vulnerability یا Control Weakness باشند؛ اما Risk معمولاً یک سناریوی کاملتر است.
Threat چیست؟
Threat چیزی است که میتواند باعث رویداد نامطلوب شود: مهاجم، خطای انسانی، خرابی تجهیزات، آتشسوزی یا Malware.
Vulnerability چیست؟
Vulnerability ضعفی است که Threat میتواند از آن استفاده کند؛ مثل نرمافزار Patchنشده، رمز ضعیف یا پیکربندی اشتباه.
Risk چیست؟
Risk اثر عدم قطعیت بر هدف است. در امنیت اطلاعات، بهتر است آن را بهصورت سناریو بنویسیم: Threat از Vulnerability استفاده میکند، Asset را تحت اثر قرار میدهد و Consequence برای سازمان ایجاد میشود.
مثال
| عنصر | نمونه |
|---|---|
| Asset | سامانه مالی |
| Threat | مهاجم اینترنتی |
| Vulnerability | نسخه آسیبپذیر VPN |
| Event | دسترسی غیرمجاز |
| Consequence | نشت اطلاعات و اختلال مالی |
Control کجاست؟
Patch Management، MFA، WAF یا Monitoring میتوانند احتمال یا اثر سناریو را کاهش دهند. Control باید بعد از تعریف Risk وارد تحلیل شود، نه اینکه خود Control Weakness جای Risk را بگیرد.
چرا این تفکیک مهم است؟
اگر Risk Register با Threat و Vulnerability پر شود، تصمیم مدیریتی دشوار میشود. مدیریت نیاز دارد بداند پیامد کسبوکار چیست و Treatment چه اثری دارد.
ارتباط با MedaGRC
در مدیریت ریسک MedaGRC سناریو میتواند به Asset، Threat، Control و Action متصل شود و از لیست فنی ضعفها جدا بماند.
سخن پایانی
Threat عامل تهدید است، Vulnerability ضعف است و Risk سناریوی اثر روی هدف. همین تفکیک ساده کیفیت Risk Register را بهطور محسوسی بهتر میکند.

MedaGRC