مدیریت ریسک امنیت اطلاعات؛ از شناسایی دارایی تا تصمیم مدیریتی

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: ISC2
مدیریت ریسک امنیت اطلاعات؛ از شناسایی دارایی تا تصمیم مدیریتی

۱مقدمه

مدیریت ریسک امنیت اطلاعات، فرایندی نظام‌مند برای شناسایی، تحلیل، ارزیابی و پاسخ به خطرهایی است که دارایی‌های اطلاعاتی سازمان را تهدید می‌کنند. این حوزه، نخستین دامنهٔ دانش در مدرک CISSP و هستهٔ اصلی استاندارد ISO 27001 به شمار می‌رود.

۲بررسی موضوع

فرایند با شناسایی دارایی‌ها آغاز می‌شود: داده‌ها، سامانه‌ها، فرایندها و افراد کلیدی. سپس برای هر دارایی، تهدیدهای محتمل (مانند باج‌افزار یا تهدید داخلی) و آسیب‌پذیری‌هایی که امکان تحقق آن تهدید را فراهم می‌کنند، شناسایی می‌شوند.

در گام تحلیل، ریسک معمولاً به‌صورت ترکیبی از احتمال وقوع و شدت پیامد برآورد می‌شود. این برآورد می‌تواند کیفی (کم، متوسط، زیاد) یا کمّی (بر پایهٔ برآورد زیان مالی) باشد. نتیجه، فهرستی اولویت‌بندی‌شده از ریسک‌هاست که مبنای تصمیم مدیریتی قرار می‌گیرد.

برای هر ریسک چهار گزینهٔ پاسخ وجود دارد: کاهش با اعمال کنترل‌های امنیتی، انتقال از طریق بیمه یا قرارداد، اجتناب با توقف فعالیت پرخطر، و پذیرش آگاهانه در صورتی که هزینهٔ کنترل از زیان احتمالی بیشتر باشد. تصمیم دربارهٔ ریسک‌های باقیمانده باید توسط مالک کسب‌وکار، و نه صرفاً واحد فناوری، گرفته شود.

۳جمع‌بندی

مدیریت ریسک فرایندی پویاست. تهدیدها، فناوری‌ها و فرایندها تغییر می‌کنند؛ بنابراین ارزیابی ریسک باید به‌صورت دوره‌ای و پس از هر تغییر مهم تکرار شود و نتایج آن به‌طور منظم به مدیریت ارشد گزارش گردد.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. ISC2 ↗
  2. NIST ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.