مدیریت ریسک در امنیت اطلاعات؛ مفاهیم، فرمولها و مراحل چهارگانه
ریسک چیست؟
ریسک به درجه عدم قطعیت یا میزان انتظار برای آسیب بالقوهای گفته میشود که یک رویداد نامطلوب، تحت شرایط مشخص، ممکن است به سامانه یا منابع آن وارد کند. بهبیان دیگر، ریسک میتواند به صورت زیر نیز تعریف شود:
- احتمال وقوع یک تهدید یا رویدادی که از طریق مسئولیتهای داخلی یا خارجی، به سازمان آسیب وارد میکند، باعث خسارت میشود یا تأثیرات منفی دیگری بر آن دارد.
- امکان اینکه یک تهدید بر یک آسیبپذیری داخلی یا خارجی اثر بگذارد و به یک منبع یا دارایی آسیب برساند.
- حاصلضرب احتمال وقوع یک رویداد و میزان تأثیری که آن رویداد ممکن است بر یک دارایی فناوری اطلاعات داشته باشد.
رابطه بین ریسک، تهدیدها، آسیبپذیریها و تأثیر به صورت زیر نمایش داده میشود:
RISK=Threats×Vulnerabilities×ImpactRISK = Threats \times Vulnerabilities \times Impact
تأثیر یک رویداد بر یک دارایی اطلاعاتی، حاصلضربِ آسیبپذیری موجود در آن دارایی و ارزش آن دارایی برای ذینفعان است. از این رو، ریسک فناوری اطلاعات را میتوان به شکل زیر بسط داد:
RISK=Threat×Vulnerability×Asset ValueRISK = Threat \times Vulnerability \times Asset\ Value
در واقع، ریسک ترکیبی از دو عامل زیر است:
- احتمال وقوع یک رویداد نامطلوب
- پیامد یا عواقب آن رویداد نامطلوب
سطح ریسک
سطح ریسک به ارزیابی میزان تأثیر حاصل بر شبکه یا سامانه اشاره دارد. روشهای مختلفی برای تفکیک سطوح ریسک بر اساس فراوانی و شدت وجود دارد. یکی از روشهای رایج برای طبقهبندی ریسکها، استفاده از یک ماتریس دوبعدی است.
برای تحلیل ریسک، لازم است موارد زیر مشخص شود:
- احتمال یا فراوانی وقوع یک حادثه
- پیامدها یا عواقب احتمالی آن
به این ترکیب، سطح ریسک گفته میشود که با فرمول زیر محاسبه و نمایش داده میشود:
Level of Risk=Consequence×Likelihood\text{Level of Risk} = Consequence \times Likelihood
ریسکها بر اساس میزان تأثیر تخمینی آنها بر سامانه، در سطوح مختلفی دستهبندی میشوند. بهطور کلی چهار سطح اصلی ریسک عبارتاند از:
- بسیار بالا
- بالا
- متوسط
- پایین
نکته مهم: اقدامات کنترلی میتوانند سطح ریسک را کاهش دهند، اما همواره منجر به حذف کامل ریسک (رسیدن آن به صفر) نمیشوند.
ماتریس ریسک
ماتریس ریسک، احتمال یا فراوانی وقوع یک ریسک را به همراه پیامدها یا میزان تأثیر آن مقیاسبندی میکند. این ماتریس نمایش گرافیکی شدت ریسک و میزان اثربخشی کنترلها در کاهش یا مهار آن است.
ماتریس ریسک یکی از سادهترین ابزارها برای افزایش شفافیت و دید نسبت به ریسکها محسوب میشود و به توانمندسازی مدیریت در فرآیند تصمیمگیری کمک میکند. در این ماتریس، سطوح مختلف ریسک تعریف شده و معمولاً بهصورت حاصلضرب احتمال و شدت پیامدهای منفی طبقهبندی میشوند.
با وجود اینکه نمونههای استاندارد متعددی از ماتریس ریسک وجود دارد، هر سازمان باید متناسب با ساختار، اهداف و سطح تحمل ریسک خود، ماتریس ریسک اختصاصی خود را طراحی و پیادهسازی کند.
مدیریت ریسک
مدیریت ریسک فرایند شناسایی، ارزیابی، پاسخدادن و اجرای فعالیتهایی است که تعیین میکنند سازمان چگونه آثار بالقوه ریسک را مدیریت کند. مدیریت ریسک در سراسر چرخه عمر امنیت جایگاهی محوری دارد و فرایندی مستمر و روزبهروز پیچیدهتر است.
نوع ریسکها از سازمانی به سازمان دیگر متفاوت است، اما تهیه و تدوین یک طرح مدیریت ریسک در همه سازمانها نقطه اشتراک محسوب میشود.
اهداف مدیریت ریسک:
- شناسایی ریسکهای بالقوه: این مورد، اصلیترین هدف مدیریت ریسک است.
- شناسایی تأثیر ریسکها: کمک به سازمان برای توسعه راهبردها و طرحهای بهتر مدیریت ریسک.
- اولویتبندی ریسکها: اولویتبندی بر اساس میزان تأثیر یا شدت آنها با استفاده از روشها، ابزارها و تکنیکهای استاندارد مدیریت ریسک.
- درک و تحلیل ریسکها: تحلیل و گزارشدهی رویدادهای ریسک شناساییشده.
- کنترل ریسک: کنترل و کاهش یا تعدیل ریسک.
- ایجاد آگاهی: ارتقای آگاهی در میان کارکنان امنیت و توسعه راهبردهای مدیریت ریسک بلندمدت و پایدار.
مدیریت ریسک فرایندی پیوسته است. این فرایند با اتکا بر یک برنامه امنیتی تعریفشده و فعال، کمک میکند ریسک در سطحی قابل قبول کاهش یافته و در همان سطح نگه داشته شود. این فرایند در تمامی سطوح سازمان (هم در سطح راهبردی و هم عملیاتی) و برای تمام بخشهای شبکه بهکار گرفته میشود.
مراحل کلیدی مدیریت ریسک
چهار گام اصلی که بهعنوان فازهای مدیریت ریسک شناخته میشوند عبارتاند از:
┌────────────────────────────────────────────────────────┐
│ ۱. شناسایی ریسک (Risk Identification) │
└───────────────────────────┬────────────────────────────┘
▼
┌────────────────────────────────────────────────────────┐
│ ۲. ارزیابی ریسک (Risk Assessment) │
└───────────────────────────┬────────────────────────────┘
▼
┌────────────────────────────────────────────────────────┐
│ ۳. درمان/اعمال ریسک (Risk Treatment) │
└───────────────────────────┬────────────────────────────┘
▼
┌────────────────────────────────────────────────────────┐
│ ۴. پایش و بازبینی ریسک (Risk Monitoring) │
└────────────────────────────────────────────────────────┘
۱. شناسایی ریسک
این مرحله، گام اولیه در طرح مدیریت ریسک است. هدف اصلی آن، شناسایی ریسکهای داخلی و خارجی پیش از آسیبرساندن به سازمان است که موارد زیر را در بر میگیرد:
- منابع ریسک
- علل ریسک
- پیامدهای ریسک
۲. ارزیابی ریسک
در این فاز، ریسکهای سازمان بررسی و تحلیل شده و موارد زیر برای هر ریسک تخمین زده میشود:
- احتمال وقوع
- میزان تأثیر یا شدت پیامد
ویژگیهای مهم این مرحله:
- یک فرآیند تکرارشونده و مستمر است.
- برای تعیین اولویتها در کاهش ریسک و تدوین برنامههای اجرایی استفاده میشود.
- به تعیین ارزش کمی و کیفی ریسک کمک میکند.
- مشخص میکند چه نوع ریسکهایی وجود دارد، احتمال وقوع هرکدام چقدر است، شدت پیامد آنها چیست و چه برنامههایی برای کنترل آنها لازم است.
سازمانها زمانی ارزیابی ریسک انجام میدهند که یک خطر را شناسایی کرده اما قادر به کنترل فوری آن نیستند. پس از ارزیابی ریسک، لازم است بهروزرسانی منظم اطلاعات مربوط به تمام تسهیلات و داراییهای اطلاعاتی انجام شود.
۳. درمان ریسک
درمان یا اعمال ریسک، فرایند انتخاب و پیادهسازی کنترلهای مناسب بر روی ریسکهای شناساییشده بهمنظور تغییر یا تعدیل آنها است. روش درمان ریسک، ریسکها را بر اساس سطح شدت آنها مدیریت میکند. تصمیمات این مرحله بر پایه نتایج ارزیابی ریسک اتخاذ میشوند.
هدف مرحله درمان ریسک:
- شناسایی اقدامات اصلاحی برای ریسکهایی که خارج از سطح تحمل ریسک سازمان قرار دارند.
- ارائه درک روشن از سطح ریسک پس از اعمال کنترلها و اقدامات اصلاحی.
- تعیین اولویت رسیدگی، پایش و بازبینی ریسکهای منفرد.
اطلاعات موردنیاز پیش از درمان ریسک:
پیش از اقدام به درمان، اطلاعات زیر باید مشخص شود:
- روش مناسب درمان (مانند کاهش، انتقال، پذیرش یا اجتناب از ریسک)
- افراد مسئول اجرای درمان
- هزینههای مرتبط با درمان
- مزایای حاصل از درمان
- احتمال موفقیت درمان
- روشهای اندازهگیری و ارزیابی اثربخشی درمان
۴. پایش و بازبینی ریسک
یک طرح مدیریت ریسک مؤثر نیازمند ساختاری برای پایش و بازبینی است تا اطمینان حاصل شود که ریسکها بهدرستی شناسایی و ارزیابی شدهاند و کنترلهای مناسب برای مدیریت آنها بهکار گرفته شدهاند.
اهداف فرآیند پایش و بازبینی:
- تعیین اقدامات و روشهای اتخاذشده در مدیریت ریسک.
- بررسی صحت و کفایت اطلاعات جمعآوریشده برای انجام ارزیابی ریسک.
- ارزیابی عملکرد راهبردهای مدیریت ریسک که قبلاً پیادهسازی شدهاند.
- شناسایی فرصتهای بهبود از طریق بازبینی منظم سیاستها، استانداردها و کنترلهای امنیتی.



