رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

تفاوت Threat، Vulnerability و Risk چیست؟ با مثال واقعی

شرکت مدانت

یکی از رایج‌ترین اشتباهات Risk Register این است که «Phishing»، «CVE» یا «نبود Backup» مستقیماً به‌عنوان Risk نوشته شوند. این‌ها می‌توانند Threat، Vulnerability یا Control Weakness باشند؛ اما Risk معمولاً یک سناریوی کامل‌تر است.

Threat چیست؟

Threat چیزی است که می‌تواند باعث رویداد نامطلوب شود: مهاجم، خطای انسانی، خرابی تجهیزات، آتش‌سوزی یا Malware.

Vulnerability چیست؟

Vulnerability ضعفی است که Threat می‌تواند از آن استفاده کند؛ مثل نرم‌افزار Patch‌نشده، رمز ضعیف یا پیکربندی اشتباه.

Risk چیست؟

Risk اثر عدم قطعیت بر هدف است. در امنیت اطلاعات، بهتر است آن را به‌صورت سناریو بنویسیم: Threat از Vulnerability استفاده می‌کند، Asset را تحت اثر قرار می‌دهد و Consequence برای سازمان ایجاد می‌شود.

مثال

عنصر نمونه
Asset سامانه مالی
Threat مهاجم اینترنتی
Vulnerability نسخه آسیب‌پذیر VPN
Event دسترسی غیرمجاز
Consequence نشت اطلاعات و اختلال مالی

Control کجاست؟

Patch Management، MFA، WAF یا Monitoring می‌توانند احتمال یا اثر سناریو را کاهش دهند. Control باید بعد از تعریف Risk وارد تحلیل شود، نه اینکه خود Control Weakness جای Risk را بگیرد.

چرا این تفکیک مهم است؟

اگر Risk Register با Threat و Vulnerability پر شود، تصمیم مدیریتی دشوار می‌شود. مدیریت نیاز دارد بداند پیامد کسب‌وکار چیست و Treatment چه اثری دارد.

ارتباط با MedaGRC

در مدیریت ریسک MedaGRC سناریو می‌تواند به Asset، Threat، Control و Action متصل شود و از لیست فنی ضعف‌ها جدا بماند.

سخن پایانی

Threat عامل تهدید است، Vulnerability ضعف است و Risk سناریوی اثر روی هدف. همین تفکیک ساده کیفیت Risk Register را به‌طور محسوسی بهتر می‌کند.

33