مدیریت ریسک در امنیت اطلاعات؛ مفاهیم، فرمول‌ها و مراحل چهارگانه

ریسک چیست؟

ریسک به درجه عدم قطعیت یا میزان انتظار برای آسیب بالقوه‌ای گفته می‌شود که یک رویداد نامطلوب، تحت شرایط مشخص، ممکن است به سامانه یا منابع آن وارد کند. به‌بیان دیگر، ریسک می‌تواند به صورت زیر نیز تعریف شود:

  • احتمال وقوع یک تهدید یا رویدادی که از طریق مسئولیت‌های داخلی یا خارجی، به سازمان آسیب وارد می‌کند، باعث خسارت می‌شود یا تأثیرات منفی دیگری بر آن دارد.
  • امکان این‌که یک تهدید بر یک آسیب‌پذیری داخلی یا خارجی اثر بگذارد و به یک منبع یا دارایی آسیب برساند.
  • حاصل‌ضرب احتمال وقوع یک رویداد و میزان تأثیری که آن رویداد ممکن است بر یک دارایی فناوری اطلاعات داشته باشد.

رابطه بین ریسک، تهدیدها، آسیب‌پذیری‌ها و تأثیر به صورت زیر نمایش داده می‌شود:

RISK=Threats×Vulnerabilities×ImpactRISK = Threats \times Vulnerabilities \times Impact

تأثیر یک رویداد بر یک دارایی اطلاعاتی، حاصل‌ضربِ آسیب‌پذیری موجود در آن دارایی و ارزش آن دارایی برای ذی‌نفعان است. از این رو، ریسک فناوری اطلاعات را می‌توان به شکل زیر بسط داد:

RISK=Threat×Vulnerability×Asset ValueRISK = Threat \times Vulnerability \times Asset\ Value

آکادمی لیان

در واقع، ریسک ترکیبی از دو عامل زیر است:

  • احتمال وقوع یک رویداد نامطلوب
  • پیامد یا عواقب آن رویداد نامطلوب

سطح ریسک

سطح ریسک به ارزیابی میزان تأثیر حاصل بر شبکه یا سامانه اشاره دارد. روش‌های مختلفی برای تفکیک سطوح ریسک بر اساس فراوانی و شدت وجود دارد. یکی از روش‌های رایج برای طبقه‌بندی ریسک‌ها، استفاده از یک ماتریس دوبعدی است.

برای تحلیل ریسک، لازم است موارد زیر مشخص شود:

  • احتمال یا فراوانی وقوع یک حادثه
  • پیامدها یا عواقب احتمالی آن

به این ترکیب، سطح ریسک گفته می‌شود که با فرمول زیر محاسبه و نمایش داده می‌شود:

Level of Risk=Consequence×Likelihood\text{Level of Risk} = Consequence \times Likelihood

ریسک‌ها بر اساس میزان تأثیر تخمینی آن‌ها بر سامانه، در سطوح مختلفی دسته‌بندی می‌شوند. به‌طور کلی چهار سطح اصلی ریسک عبارت‌اند از:

  • بسیار بالا
  • بالا
  • متوسط
  • پایین

نکته مهم: اقدامات کنترلی می‌توانند سطح ریسک را کاهش دهند، اما همواره منجر به حذف کامل ریسک (رسیدن آن به صفر) نمی‌شوند.

ماتریس ریسک

ماتریس ریسک، احتمال یا فراوانی وقوع یک ریسک را به همراه پیامدها یا میزان تأثیر آن مقیاس‌بندی می‌کند. این ماتریس نمایش گرافیکی شدت ریسک و میزان اثربخشی کنترل‌ها در کاهش یا مهار آن است.

ماتریس ریسک یکی از ساده‌ترین ابزارها برای افزایش شفافیت و دید نسبت به ریسک‌ها محسوب می‌شود و به توانمندسازی مدیریت در فرآیند تصمیم‌گیری کمک می‌کند. در این ماتریس، سطوح مختلف ریسک تعریف شده و معمولاً به‌صورت حاصل‌ضرب احتمال و شدت پیامدهای منفی طبقه‌بندی می‌شوند.

با وجود اینکه نمونه‌های استاندارد متعددی از ماتریس ریسک وجود دارد، هر سازمان باید متناسب با ساختار، اهداف و سطح تحمل ریسک خود، ماتریس ریسک اختصاصی خود را طراحی و پیاده‌سازی کند.

مدیریت ریسک

مدیریت ریسک فرایند شناسایی، ارزیابی، پاسخ‌دادن و اجرای فعالیت‌هایی است که تعیین می‌کنند سازمان چگونه آثار بالقوه ریسک را مدیریت کند. مدیریت ریسک در سراسر چرخه عمر امنیت جایگاهی محوری دارد و فرایندی مستمر و روزبه‌روز پیچیده‌تر است.

نوع ریسک‌ها از سازمانی به سازمان دیگر متفاوت است، اما تهیه و تدوین یک طرح مدیریت ریسک در همه سازمان‌ها نقطه اشتراک محسوب می‌شود.

اهداف مدیریت ریسک:
  • شناسایی ریسک‌های بالقوه: این مورد، اصلی‌ترین هدف مدیریت ریسک است.
  • شناسایی تأثیر ریسک‌ها: کمک به سازمان برای توسعه راهبردها و طرح‌های بهتر مدیریت ریسک.
  • اولویت‌بندی ریسک‌ها: اولویت‌بندی بر اساس میزان تأثیر یا شدت آن‌ها با استفاده از روش‌ها، ابزارها و تکنیک‌های استاندارد مدیریت ریسک.
  • درک و تحلیل ریسک‌ها: تحلیل و گزارش‌دهی رویدادهای ریسک شناسایی‌شده.
  • کنترل ریسک: کنترل و کاهش یا تعدیل ریسک.
  • ایجاد آگاهی: ارتقای آگاهی در میان کارکنان امنیت و توسعه راهبردهای مدیریت ریسک بلندمدت و پایدار.

مدیریت ریسک فرایندی پیوسته است. این فرایند با اتکا بر یک برنامه امنیتی تعریف‌شده و فعال، کمک می‌کند ریسک در سطحی قابل قبول کاهش یافته و در همان سطح نگه داشته شود. این فرایند در تمامی سطوح سازمان (هم در سطح راهبردی و هم عملیاتی) و برای تمام بخش‌های شبکه به‌کار گرفته می‌شود.

مراحل کلیدی مدیریت ریسک

چهار گام اصلی که به‌عنوان فازهای مدیریت ریسک شناخته می‌شوند عبارت‌اند از:

┌────────────────────────────────────────────────────────┐
│ ۱. شناسایی ریسک (Risk Identification) │
└───────────────────────────┬────────────────────────────┘

┌────────────────────────────────────────────────────────┐
│ ۲. ارزیابی ریسک (Risk Assessment) │
└───────────────────────────┬────────────────────────────┘

┌────────────────────────────────────────────────────────┐
│ ۳. درمان/اعمال ریسک (Risk Treatment) │
└───────────────────────────┬────────────────────────────┘

┌────────────────────────────────────────────────────────┐
│ ۴. پایش و بازبینی ریسک (Risk Monitoring) │
└────────────────────────────────────────────────────────┘

۱. شناسایی ریسک

این مرحله، گام اولیه در طرح مدیریت ریسک است. هدف اصلی آن، شناسایی ریسک‌های داخلی و خارجی پیش از آسیب‌رساندن به سازمان است که موارد زیر را در بر می‌گیرد:

  • منابع ریسک
  • علل ریسک
  • پیامدهای ریسک
۲. ارزیابی ریسک

در این فاز، ریسک‌های سازمان بررسی و تحلیل شده و موارد زیر برای هر ریسک تخمین زده می‌شود:

  • احتمال وقوع
  • میزان تأثیر یا شدت پیامد

ویژگی‌های مهم این مرحله:

  • یک فرآیند تکرارشونده و مستمر است.
  • برای تعیین اولویت‌ها در کاهش ریسک و تدوین برنامه‌های اجرایی استفاده می‌شود.
  • به تعیین ارزش کمی و کیفی ریسک کمک می‌کند.
  • مشخص می‌کند چه نوع ریسک‌هایی وجود دارد، احتمال وقوع هرکدام چقدر است، شدت پیامد آن‌ها چیست و چه برنامه‌هایی برای کنترل آن‌ها لازم است.

سازمان‌ها زمانی ارزیابی ریسک انجام می‌دهند که یک خطر را شناسایی کرده اما قادر به کنترل فوری آن نیستند. پس از ارزیابی ریسک، لازم است به‌روزرسانی منظم اطلاعات مربوط به تمام تسهیلات و دارایی‌های اطلاعاتی انجام شود.

۳. درمان ریسک

درمان یا اعمال ریسک، فرایند انتخاب و پیاده‌سازی کنترل‌های مناسب بر روی ریسک‌های شناسایی‌شده به‌منظور تغییر یا تعدیل آن‌ها است. روش درمان ریسک، ریسک‌ها را بر اساس سطح شدت آن‌ها مدیریت می‌کند. تصمیمات این مرحله بر پایه نتایج ارزیابی ریسک اتخاذ می‌شوند.

هدف مرحله درمان ریسک:

  • شناسایی اقدامات اصلاحی برای ریسک‌هایی که خارج از سطح تحمل ریسک سازمان قرار دارند.
  • ارائه درک روشن از سطح ریسک پس از اعمال کنترل‌ها و اقدامات اصلاحی.
  • تعیین اولویت رسیدگی، پایش و بازبینی ریسک‌های منفرد.

اطلاعات موردنیاز پیش از درمان ریسک:

پیش از اقدام به درمان، اطلاعات زیر باید مشخص شود:

  • روش مناسب درمان (مانند کاهش، انتقال، پذیرش یا اجتناب از ریسک)
  • افراد مسئول اجرای درمان
  • هزینه‌های مرتبط با درمان
  • مزایای حاصل از درمان
  • احتمال موفقیت درمان
  • روش‌های اندازه‌گیری و ارزیابی اثربخشی درمان
۴. پایش و بازبینی ریسک

یک طرح مدیریت ریسک مؤثر نیازمند ساختاری برای پایش و بازبینی است تا اطمینان حاصل شود که ریسک‌ها به‌درستی شناسایی و ارزیابی شده‌اند و کنترل‌های مناسب برای مدیریت آن‌ها به‌کار گرفته شده‌اند.

اهداف فرآیند پایش و بازبینی:

  • تعیین اقدامات و روش‌های اتخاذشده در مدیریت ریسک.
  • بررسی صحت و کفایت اطلاعات جمع‌آوری‌شده برای انجام ارزیابی ریسک.
  • ارزیابی عملکرد راهبردهای مدیریت ریسک که قبلاً پیاده‌سازی شده‌اند.
  • شناسایی فرصت‌های بهبود از طریق بازبینی منظم سیاست‌ها، استانداردها و کنترل‌های امنیتی.

آکادمی لیان

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا