الدرس 7: بناء سجل مخاطر احترافي
بعد أن تعلّمت كيفية تحديد الخطر والتحقّق من ضابط واحد، أصبحت جاهزًا لإدارة قرار احترافي. ابنِ سجل مخاطر لخدمة رواتب اصطناعية: حدّد النطاق، وقيّم الأثر والاحتمالية، وسجّل المخاطرة الكامنة، واختر أسلوب المعالجة، وتحقّق من المخاطرة المتبقية، ووقّع على مالك مسؤول وموعد مراجعة.
قيّم الأثر والاحتمالية لتحديد ما هو عاجل. سجّل المخاطرة قبل المعالجة، وتحقّق من الضوابط، ثم سجّل ما تبقّى ومن يجب أن يراجعه مجددًا.
- الحوكمة المؤسسية
- مجموعة القواعد والإجراءات والهياكل التي تحدّد كيفية إدارة المؤسسة والإشراف عليها؛ في الأمن السيبراني — تحديد المسؤولية والأدوار وصلاحيات القرار من القمة.
- شهية المخاطرة
- مستوى المخاطرة الذي تكون المؤسسة مستعدة لقبوله بوعي سعيًا لتحقيق أهدافها التجارية.
- درجة الأثر (Impact)
- شدّة الضرر وفق CIA على مقياس 1–4: 1 ضئيل، 2 محدود، 3 خطير، 4 كارثي.
- الاحتمالية (Likelihood)
- تقدير لاحتمال وقوع حدث، استنادًا إلى أربعة مدخلات: استخبارات التهديدات، وتاريخ الحوادث، ودوافع المهاجم، والهشاشة التنظيمية.
- مصفوفة المخاطر
- جدول يجمع الأثر (Impact) والاحتمالية (Likelihood) في مستوى مخاطرة؛ القيم محدّدة مسبقًا وليست بالضرورة حاصل ضرب حسابي بسيط.
- معالجة المخاطرة
- القرار الإداري بشأن كيفية التعامل مع مخاطرة: التخفيف، أو القبول، أو النقل (التأمين)، أو التجنّب.
- بنك الضوابط
- كتالوج شامل من وسائل الدفاع، متوائم مع معايير مثل NIST، يُستخدم لمعالجة وتقليص المخاطر التي جرى تحديدها وتقدير كلفتها.
- عمق التطبيق
- الفكرة القائلة إن الضابط ليس ثنائيًا (موجود/غير موجود) بل يُطبَّق على مستويات — من عملية يدوية أساسية إلى أتمتة كاملة.