Урок 7: Создаём профессиональный реестр рисков
После того как вы научились выявлять риск и проверять одну меру контроля, можно перейти к профессиональному решению. Создайте реестр рисков для учебного сервиса расчёта зарплаты: определите границы, оцените ущерб и вероятность, зафиксируйте исходный риск, выберите обработку, проверьте остаточный рис
Оцените ущерб и вероятность, чтобы определить срочность. Зафиксируйте риск до обработки, проверьте меры контроля, затем запишите остаточный риск, владельца и дату пересмотра.
- Корпоративное управление
- Совокупность правил, процедур и структур, определяющих, как организация управляется и контролируется; в кибербезопасности — установление ответственности, ролей и полномочий принятия решений сверху.
- Риск-аппетит
- Уровень риска, который организация осознанно готова принять ради достижения своих бизнес-целей.
- Степень ущерба (Impact)
- Серьёзность ущерба по CIA по шкале 1–4: 1 ничтожный, 2 ограниченный, 3 серьёзный, 4 катастрофический.
- Вероятность (Likelihood)
- Оценка вероятности того, что событие произойдёт, на основе четырёх составляющих: разведка угроз, история инцидентов, мотивы атакующего и организационная уязвимость.
- Матрица риска
- Таблица, объединяющая Impact и Likelihood в уровень риска; значения заданы заранее и не обязательно являются простым арифметическим произведением.
- Обработка риска
- Управленческое решение о том, как справляться с риском: снижение, принятие, передача (страхование) или избегание.
- Банк контролей
- Всеобъемлющий каталог средств защиты, согласованный со стандартами вроде NIST, используемый для обработки и снижения рисков, которые были выявлены и оценены по стоимости.
- Глубина внедрения
- Идея о том, что контроль не бинарен (есть/нет), а внедряется по уровням — от базового ручного процесса до полной автоматизации.