Урок 2: Активы, угрозы, уязвимости и риск
Управление информационной безопасностью требует общего словаря: актив (Asset), угроза (Threat), уязвимость (Vulnerability) и риск (Risk). В этом уроке мы точно определим каждый термин, увидим, как они объединяются в единую модель, и узнаем, как вычисляется риск и какие меры контроля стоит внедрять.
Актив — это то, что мы ценим; угроза — это тот или то, что может ему навредить; уязвимость — это слабость, которую она эксплуатирует; а риск — это насколько это вероятно, умноженное на то, сколько это нам будет стоить.
- Актив
- Всё ценное, что необходимо защищать: информация, оборудование, программное обеспечение, люди (знания), сервисы и репутация. Классифицируется по чувствительности и регулированию (PII, PCI).
- Угроза
- Фактор или событие, которое может эксплуатировать уязвимость и навредить активу. Типы: человеческие, природные, технологические и регуляторные.
- Уязвимость
- Слабость, которую может эксплуатировать угроза, например слабый пароль, открытая конфигурация по умолчанию или отсутствующие обновления.
- Риск
- Произведение вероятности наступления события и его воздействия: Risk = Probability × Impact.
- Поверхность атаки
- Сумма всех возможных точек входа в систему — открытые порты, API, пользователи и сервисы. Цель — минимизировать её.
- Инцидент безопасности
- Реализация угрозы, которая эксплуатировала уязвимость, приводящая к воздействию на организацию.
- Реагирование на риск
- Решение о том, как обходиться с риском, из четырёх стратегий: Принятие (Accept), Снижение (Mitigate), Передача (Transfer) и Избегание (Avoid).