ارزیابی ریسک در حوزه امنیت سایبری زمانی معنا پیدا میکند که به زبان تصمیمگیری سازمان ترجمه شود. پس از مرحله شناسایی تهدیدات و تحلیل آسیبپذیریها، این پرسش کلیدی مطرح میشود:
« ریسک را بر اساس چه منطق و چارچوبی مدیریت کنیم؟»
مدلهای مدیریت ریسک، زبان مشترک میان تیم امنیت، مدیران و ذینفعان هستند؛ انتخاب نادرست آنها به اندازه بیتوجهی به تهدیدات خطرناک است.
در ادامه با رویکردهای مختلف ارزیابی ریسک آشنا خواهیم شد؛ رویکردهایی که مشخص میکنند ریسک چگونه تعریف، سنجیده و به اقدام اجرایی تبدیل میشود.
ارزیابی کیفی ریسک (Qualitative Risk Assessment)
در رویکردهای کیفی، رتبهبندی ریسک بر اساس تجربه و تشخیص متخصصان انجام میشود. ریسکها با توجه به برداشت کارشناسان از احتمال وقوع و شدت پیامد در مقیاسهای ترتیبی شامل کم، متوسط یا زیاد دستهبندی میشوند. خروجی این مدلها اغلب در قالب Risk Matrix یا Heat Map نمایش داده میشود و زمانی به کار میآید که دادههای کمی (quantitative data) وجود نداشته باشد یا تولید آن مقرونبهصرفه نباشد.
سادگی این مدلها، امکان میدهد طیف گستردهای از منابع به سرعت ارزیابی شوند؛ با این حال نتایج آنها همیشه یکسان و قابل دفاع نیست. به عبارت دیگر دو ارزیابی ممکن است به رتبهبندی متفاوتی برسند و توضیح دقیق اینکه چرا یک رتبهبندی خاص انتخاب شده، دشوار است. این محدودیت در سناریوهای رسمی مانند ممیزی و بررسی رعایت استانداردها اهمیت بیشتری پیدا میکند.
ارزیابی کمی ریسک (Quantitative Risk Assessment یا QRA)
در این رویکرد، مقادیر عددی به متغیرهای ریسک اختصاص داده میشود و معمولا به شکل زیان مورد انتظار سالانه (annualized loss expectancy یا ALE) یا میزان ارزش در معرض ریسک (value-at-risk یا VaR) بیان میشوند. اجرای QRA نیازمند دادههای ساختاریافته درباره فراوانی تهدیدات، اثربخشی تدابیر کنترلی و ارزش منابع سازمان است.
ارزیابیهای کمی، با بیان ریسک به شکل اعداد و مقادیر مالی، شفافیت لازم را برای اعضای هیئتمدیره، ناظران و شرکتهای بیمه فراهم میکنند. این رویکرد امکان تحلیل سود و زیان، محاسبه بازگشت سرمایه در امنیت سایبری و همچنین پیشبینی مالی ریسک برای بیمه سایبری را فراهم میسازد. با این حال، اجرای آن نیازمند زیرساخت دادهای کامل و قابل اعتماد و همچنین تحلیلگران متخصص است.
رویکرد کمی بهترین کاربرد را در سیستمهای مهم و حیاتی دارد یا زمانی که لازم است به مدیران ارشد نشان داده شود کدام گزینهها برای کاهش ریسک وجود دارد و هر گزینه چه مزایا و معایبی دارد.
ارزیابی منطبق بر قوانین (Compliance-Driven Assessment)
برخی از سازمانها رویکرد مدیریت ریسک خود را بر اساس قوانین و استانداردهایی مانند موارد زیر طراحی میکنند:
- NIST 800-30؛
- ISO/IEC 27005؛
- HITRUST CSF؛
- PCI DSS.
به طور معمول این مدل ترکیبی از المانهای کیفی و نیمه کمی است و با بهرهگیری از چکلیستها به شناسایی نقاط ضعف و اولویتبندی اقدامات اصلاحی کمک میکنند.
مدل ارزیابی منطبق بر قوانین، الزامات قانونی و نظارتی سازمان را پوشش داده و یک زبان استاندارد برای مقایسه با سایر سازمانها تدارک میبیند. با این حال به جای اثربخشی تدابیر امنیتی، بیشتر به وجود تاکید دارد و همین موضوع موجب ایجاد حس امنیت کاذب می شود.
ارزیابی ریسک مبتنی بر تهدیدات (Threat-Informed Assessment)
این مدل رفتار واقعی مهاجمان سایبری را در معادله ریسک وارد میکند. چارچوبهایی مانند MITRE ATT&CK، D3FEND و منابع اطلاعاتی امنیت (Cyber Threat Intelligent) به سازمانها کمک میکنند تا تشخیص دهند کدام تاکتیکها و روشها بیشتر احتمال دارد سازمان را هدف قرار دهند و کدام سیستمها آسیبپذیرتر هستند.
در این نوع ارزیابی، اولویتبندی ریسک بر اساس قصد و توان واقعی مهاجمان انجام میشود. چنین رویکردی برای زیرساختهای حیاتی، اهداف با ارزش بالا و سازمانهایی که در مناطق جغرافیایی یا بخشهای صنعتی با تهدیدات خاص فعالیت میکنند، اهمیت حیاتی دارد.
ارزیابی خودکار و مداوم (Continuous and Automated Risk Assessment)
ارزیابیهای سنتی ریسک معمولا بهصورت دورهای انجام میشوند، در حالی که وضعیت ریسک سازمان روزانه تغییر میکند. تغییر کانفیگها، اتصال سیستمهای جدید، تغییر در سرویسهای برونسپاریشده یا تهدیدات نوظهور همه بر ریسک سازمان اثر میگذارند. مدلهای ارزیابی مداوم و خودکار با استفاده از ابزارهایی مانند:
- CSPM (Cloud Security Posture Management)؛
- CAASM (Cyber Assets Attack Surface Management)؛
- CNAPP (Cloud-Native Application Protection Platforms)
فرایند ارزیابی را به صورت خودکار و پیوسته انجام میدهند.
این ابزارها با جمعآوری و پردازش فهرست منابع سازمان، دادههای مربوط به آسیبپذیریها، تلهمتری کنترلهای امنیتی؛ تصویری واقعی از وضعیت ریسک ارائه میکند. وقتی این دادهها با شرایط و اولویتهای کسبوکار ترکیب شوند، امکان امتیازدهی پویا به ریسک و تدوین راهبردهای انعطافپذیر برای کاهش آن فراهم خواهد شد.
هیچ رویکرد واحدی در مدیریت ریسک سایبری وجود ندارد که برای همه سازمانها مناسب باشد. غالبا برنامههای جامع و کامل، چندین مدل را به صورت مکمل به کار میگیرند:
- رویکرد کیفی برای ارتباط و تصمیمگیری در سطح مدیریتی؛
- رویکرد کمی برای بودجهبندی و تخصیص منابع؛
- رویکرد مبتنی بر تهدیدات برای دفاع تاکتیکی در برابر مهاجمان واقعی؛
- رویکرد خودکار برای افزایش دقت و سرعت عملیاتی.
یک فرایند ارزیابی ریسک سایبری را چطور باید انجام داد؟
یک فرایند جامع ارزیابی ریسک، نیازمند متدولوژی دقیق و قابل تکرار است که ارزش منابع سازمان، الگوی حملات سایبری و وضعیت آسیبپذیریها را همزمان در نظر گیرد. این فرایندی باید ساختارمند و در عین حال انعطافپذیر باشد و به جای فهرستهای تئوریک، بر واقعیات میدانی تهدیدات استوار باشد.
دامنه و هدف تعیین کنید.
ارزیابی را با یک دامنه مشخص آغاز کنید. یک سازمان بزرگ نمیتواند همه منابع را به طور همزمان و با یک سطح دقت بررسی کند. اولویتبندی باید بر اساس عملکرد کسبوکار، حساسیت دادهها، الزامات قانونی یا اهمیت عملیاتی انجام شود. همچنین، مسئولیتها را شفاف مشخص کنید؛ چه کسی پذیرش ریسک را بر عهده دارد، چه کسی وظیفه اصلاح مشکلات را دارد و چه کسی پایش مستمر را انجام میدهد. بدون تعیین روشن مسئولیتها، نتایج ارزیابی تنها روی کاغذ باقی میماند و کاربرد عملی پیدا نمیکند.
مسیر دادهها و منابع سازمان را مشخص کنید.
یک لیست جامع از سیستم، اپلیکیشن، سرویس و مخازن داده را در دامنه ارزیابی تهیه کنید. علاوه بر این منابع فضای ابری، یکپارچگی با سرویس SaaS، APIها و وابستگی به خدمات برونسپاریشده را نیز لحاظ نمایید. برای افزایش دقت، استفاده از ابزارها و روشهای زیر توصیه میشود:
- اسکن غیرمداخلهای (Passive scanning): روشی که بدون ایجاد ترافیک اضافه یا اختلال در سیستمها برای شناسایی منابع سازمان به کار میرود. به عبارتی ابزار فقط ترافیک موجود را مشاهده و تحلیل میکند و به جمعآوری دادهها میپردازد، بدون اینکه تغییری روی سیستم ایجاد کند؛
- CMDB query: Configuration Management Database شامل اطلاعات ساختاریافته درباره تمام منابع و عناصر فناوری اطلاعات سازمان است. CMDB query امکان استخراج اطلاعات دقیق درباره وضعیت منابع سازمان را فراهم میکند؛
- Cyber Asset Attack Surface Management (CAASM): ابزاری برای شناسایی و مدیریت سطح حملات سایبری است. به عبارتی همه نقاط احتمالی نفوذ مهاجم را به صورت مداوم شناسایی و نقشهبرداری میکند تا هیچ مسیر حملهای پنهان نمانده و تصویر دقیق از ریسک واقعی سازمان ارائه شود.
از چشمانداز تهدیدات، ارزیابی داشته باشید.
چشمانداز تهدیدات را نه بر اساس حدس و گمان، بلکه با اتکا به بانک اطلاعات جهانی تحلیل کنید. انواع مهاجمان، تاکتیکها، تکنیکها و انگیزههای محتمل را بر اساس وضعیت سازمان شناسایی کنید.
از چارچوب MITRE ATT&CK برای تطبیق مسیرهای احتمالی حمله با الگوهای شناختهشده مهاجمان استفاده کنید. میتوان تهدیدات را نیز بر اساس صنعت، موقعیت جغرافیایی و فناوریهای مورد استفاده اولویتبندی کرد.
بر اساس پروفایل ریسک سازمان، هم تهدیدات عمومی مانند باجافزار و حملات Credential Stuffing و هم تهدیدات هدفمند مانند گروههای APT یا افراد داخلی با انگیزه مالی را در ارزیابی لحاظ کنید.
آسیبپذیریها و خلا در تدابیر کنترلی را شناسایی کنید.
سیستمها و شبکه را با استفاده از اسکنرهای خودکار، استانداردهای حوزه کانفیگ (مانند CIS و NIST SCAP)، ابزارهای مدیریت فضای ابری و در صورت نیاز به صورت دستی اعتبارسنجی کنید. در ضمن کانفیگهای ناقص، دسترسیهای بیش از نیاز، تدابیر کنترلی ناکارامد و تاخیر در اعمال بهروزرسانیها را مستندسازی کنید.
یافتهها را در نهایت با بانک اطلاعات جهانی تطبیق دهید؛ چرا که هر آسیبپذیری برای همه مهاجمان قابل استفاده نیست. سپس اولویتبندی ریسکها را بر اساس قابلیت اکسپلویت، میزان در معرض خطر بودن و اهمیت کسبوکار انجام دهید.
احتمال و پیامد ریسکها را تحلیل کنید.
برای هر سناریوی ریسک، دو معیار کلیدی را در نظر داشته باشید:
احتمال وقوع: میزان تکرار تهدید در حوزه شما، سطح در معرض خطر بودن منابع و سهولت اکسپلویت؛
پیامد: زیان مالی، جریمههای قانونی، آسیب به اعتبار سازمان و اختلال در عملیات.
در این زمینه میتوان از مقیاسهای کیفی (به ندرت تا مکرر) یا مدلهای کمی (مانند زیان مورد انتظار سالانه) استفاده کنید.
سطح ریسک را مشخص کنید و یافتهها را دستهبندی کنید.
ریسک اصلی (قبل از اعمال تدابیر کنترلی) و ریسک تعدیلشده (پس از اعمال تدابیر کنترلی) را محاسبه کنید. برای هر سناریو، رتبه ریسک را بر اساس احتمال وقوع و پیامد آن مشخص کنید.
اولویتبندی ریسک باید بر اساس ارزش کسبوکار در معرض خطر انجام شود، نه صرفا شدت فنی. بهعنوان مثال، یک آسیبپذیری با CVSS 5.5 در سیستمی که دادههای کارت اعتباری را پردازش میکند، ممکن است ریسک بیشتری نسبت به یک آسیبپذیری CVSS 9.8 در سروری داشته باشد که در محیط غیرعملیاتی است.
توصیههای اصلاحی ارائه دهید و مسئولیتها را مشخص کنید.
یافتههای حاصل از ارزیابی را به توصیههای مشخص، قابل اجرا و عملیاتی تبدیل کنید. برای هر توصیه، مسئول اجرای آن، بازه زمانی و معیار سنجش موفقیت تعیین کنید. اقدامات پیشگیرانه مانند هاردنینگ سیستمها و احراز هویت چندعاملی (MFA) و اقدامات کشفکننده مانند ثبت وقایع و تشخیص ناهنجاریها را در نظر بگیرید.
در صورت امکان، این اقدامات را با چارچوبهای امنیتی معتبر مانند NIST CSF، ISO 27001 یا CIS Controls منطبق کنید تا وضوح، قابلیت دفاع و استاندارد بودن تصمیمات تضمین شود.
نتایج ارزیابی را به ذینفعان منتقل کنید.
گزارش ارزیابی را بر اساس نیاز هر مخاطب طراحی کنید. مدیران ارشد به خلاصهای از تاثیرات کسبوکار، مهمترین ریسکها و اولویتهای اصلاح نیاز دارند؛ تیم امنیت به جزئیات فنی، شناسههای CVE و مسیرهای کاهش ریسک؛ و همچنین تیم حقوقی به قابلیت ردیابی اقدامات کنترلی.
پایش و اعتبارسنجی کنید و ارزیابیها را بهروز نگه دارید.
ارزیابی ریسک، صرفا یک تصویر لحظهای از وضعیت امنیتی سازمان است. ظهور آسیبپذیریهای جدید، رشد سازمان از طریق خرید یا ادغام، استقرار سرویسهای ابری یا حتی تحولات سیاسی و منطقهای میتوانند سطح ریسک را به سرعت تغییر دهند. بنابراین لازم است برنامهای منظم برای بازنگری داشته باشید: هر سه ماهیک بار برای بخشهای حیاتی و هر شش ماه یک بار برای سایر بخشها. در صورت امکان پایش مداوم را نیز به چرخه اضافه کنید.
اثربخشی اقدامات اصلاحی را با شبیهسازی حملات (Red Teaming)، تمرینهای Tabletop یا تستهای خودکار، اعتبارسنجی کنید تا از کارایی واقعی آنها اطمینان به دست آورید.
ارزیابی ریسک سایبری یک فرایند تشریفاتی نیست؛ زیربنای دفاع سازمانی است. زمانی که درست و دقیق اجرا شود، شفافترین دید را برای شناسایی، کنترل و مدیریت ریسکهای سایبری فراهم میکند.
چرا تعیین دامنه ارزیابی ریسک مهمتر از خود ارزیابی است؟
تعیین دامنه ارزیابی ریسک سایبری یک فعالیت دقیق و حیاتی است. دامنه، مرزهایی را مشخص میکند که در آن ریسکها شناسایی، تحلیل و اولویتبندی میشوند. اگر دامنه بهدرستی تعریف نشود، نتیجه ارزیابی بیاثر خواهد بود؛ چرا که منابع هدر میرود و خروجی برای تصمیمگیری مدیران ارزش عملی نخواهد داشت. دامنه باید بهطور شفاف و مستند، بر اساس اهمیت کسبوکار، جزییات فنی و محدودیتهای عملیاتی تعیین گردد.
- حوزه ارزیابی ریسک را بر اساس اهداف سازمان تعیین کنید.
دامنه ارزیابی را از بخشهای مهم و ارزشساز کسبوکار شروع کنید؛ همان بخشهایی که اختلال در آنها بیشترین آسیب را وارد میکند. ابتدا اهداف کلیدی سازمان مانند تحویل محصول، اعتماد مشتریان، الزامات قانونی را در نظر بگیرید و سپس مشخص کنید کدام سیستمها و فرایندهای دیجیتال از این اهداف پشتیبانی میکنند.
نکته دیگر این است که حوزه ارزیابی صرف بر اساس مرزهای فنی شبکه یا الزامات انطابق تعیین نشود، مگر اینکه مستقیما با عملکرد کسبوکار مرتبط باشند.
برای مثال، یک شرکت ارائهدهنده خدمات درگاه پرداخت اینترنتی، دامنه را روی مسیر تایید تراکنش تعریف میکند و یک شرکت بیوتکنولوژی روی محیطهای تحقیقاتی.
- سیستمهای تحت ارزیابی را مشخص کنید.
سیستمهای تحت ارزیابی مانند پایگاه دادهها، نرمافزارها، تجهیزات، APIها، تجهیزات مجازی (virtual machines)، دستگاههای OT، اکانتهای فضای ابری و سرویسهای برونسپاریشده را مشخص کنید و همچنین تعیین کنید ارزیابی فقط محیطهای تولیدی را در برگیرد یا محیطهای توسعه، آزمایشی و بازیابی پس از فاجعه امنیتی را نیز شامل شود.
از عبارتهای کلی مانند «همه سیستمهای حیاتی» پرهیز کرده و هر سیستم را با تگ اموال سازمان، شناسه سیستم یا مالک سرویس مشخص کنید تا شناسایی و مدیری دقیق آنها میسر شود.
- موارد تحت بررسی و استثناها را مشخص کنید.
مرزهای واضحی برای آنچه شامل ارزیابی میشود و آنچه خارج از حوزه ارزیابی است را تعیین کنید. معیارهای متداولی که تحت بررسی قرار میگیرند، عبارتند از:
- سیستمهایی که دادههای مهم و حیاتی را ذخیره و پردازش میکنند؛
- منابعی که در معرض دسترسی خارجی قرار دارند؛
- عملکردهای حیاتی کسبوکار؛
- سیستمهایی که دسترسی کامل یا ویژه در آنها وجود دارد؛
- سرویسهای SaaS یا خدمات برونسپاریشده.
مواردی که معمولا از ارزیابی مستثنا هستند:
- سیستمهای منسوخ که در انتظار از رده خارج شدن هستند؛
- محیطهایی که تحت چرخه ارزیابی جداگانهای قرار دارند،
- پلتفرمهایی که توسط تامینکننده مدیریت میشوند و تحت کنترل داخلی سازمان نیستند.
سطح دقت ارزیابی را مشخص کنید.
سطح دقت و جزئیات ارزیابی را مشخص کنید. آیا ارزیابی تنها به پرسشنامهها و مستندات تکیه خواهد کرد یا شامل اسکن فعال، تمرینهای شبیهسازی حمله (Red Teaming) یا بازبینی کد نیز خواهد بود؟ مشخص کنید که ریسک در سطح دستهبندی تدابیر کنترلی (مانند حفاظت از endpointها) ارزیابی میشود یا بهصورت جزیی برای هر منبع خاص بررسی خواهد شد.
فرد مسئول و پاسخگو مشخص کنید.
مشخص کنید چه کسی مسئولیت حوزه ارزیابی را بر عهده دارد، چه کسی تغییرات را تصویب میکند و چه کسی اختلافات مرتبط با حوزه مربوطه را حل خواهد کرد. ارزیاب نباید تنها مرجع تصمیمگیری باشد؛ واحدهای کسبوکار باید در تایید عملکرد سیستمها و تعیین میزان ریسک قابل قبول مشارکت فعال داشته باشند.
دامنه ارزیابی را بر اساس فاصلههای زمانی بررسی تنظیم کنید.
اگر محیط شما پویایی بالا دارد، دامنه را محدودتر و ارزیابیها را پرتکرار انجام دهید. در مقابل، برای محیطهای پایدار میتوان دامنه گستردهتر و دورههای ارزیابی طولانیتر در نظر گرفت. این هماهنگی باعث میشود ارزیابیها دقیق، هدفمند و متناسب با واقعیت عملیاتی سازمان باشند.
با مزایای واقعی ارزیابی ریسک سایبری آشنا شوید؛ حقیقتی که هیچ سازمانی نباید نادیده بگیرد!
تصمیمگیری دقیقتر و سرمایهگذاری هدفمند
وقتی ارزیابی ریسک، تهدیدها را با عدد و معیارهای کسبوکاری نشان میدهد، مدیران میتوانند بودجه را دقیقتر خرج کنند. بهجای تصمیمگیری احساسی یا عجلهای، هزینهها دقیقا به بخشهایی میرود که بیشترین خطر را دارند. در نتیجه، منابع هدر نمیرود و سرمایهگذاریها روی مهمترین و حساسترین داراییها متمرکز میشود؛ یعنی امنیت بیشتر با هزینه کمتر.
دید کاملتر نسبت به منابع سازمانی و سطح حملات
ارزیابی ریسک، منابع و نقاط ضعف پنهان را آشکار میکند؛ از منابع ردیابینشده و دادههایی که به اشتباه طبقهبندی شده گرفته تا حسابهای بلااستفاده، دسترسیهای اضافه و ابزارهایی که خارج از نظارت سازمان به کار گرفته میشوند.
این مرحله نه یک کار جانبی، بلکه زیرساخت واقعی امنیت است. آنچه دیده نمیشود قابل دفاع نیست و ریسکی که بهدرستی شناسایی نشود، قابل اندازهگیری هم نیست. نتیجه این فرایند، یک تصویر دقیق و قابل استناد از وضعیت فعلی سازمان است؛ تصویری که پایه تصمیمگیری امنیتی، انطباق مقررات و مدیریت بحران قرار میگیرد.
آمادگی بهتر در برابر تهدیدات و اعتبارسنجی واقعی تدابیر کنترلی
ارزیابی ریسک فقط نقاط ضعف را نشان نمیدهد؛ بلکه عملکرد واقعی کنترلهای امنیتی را نیز میسنجد.
با استفاده از تستهای فنی، تمرینهای Tabletop و دادههای Red Team، مشخص میشود که تدابیر امنیتی در شرایط واقعی حمله چقدر عملیاتی و قابل اعتماد هستند.
همسو کردن با الزامات قانونی
امروزه نهادهای نظارتی خواستار حکمرانی سایبری شفاف، مستند و مبتنی بر ریسک هستند. ارزیابیای که با استانداردهایی مانند NIST، ISO/IEC، DORA یا چارچوبهای ویژه صنعت همسو باشد، امکان ردیابی تصمیمات، توجیه تصمیمات و ارائه مدارک قابل اتکا برای بازرسی را فراهم میکند.
واکنش سریعتر به حوادث امنیتی و تداوم کسبوکار
ارزیابی ریسک با شناسایی پیشاپیش منابع حیاتی سازمان، مسیرهای آسیبپذیری و خلأهای امنیتی موجود در سیستمها، زمان واکنش تیمها در حین رخدادها را کاهش میدهد. تیمهای امنیت میتوانند فورا روی سیستمهای مهم تمرکز کنند و برنامههای تداوم کسبوکار بر اساس سناریوهای واقعی ریسک طراحی شود. موفقیت در کاهش خسارت و زمان بازیابی، اغلب به این بستگی دارد که ارزیابی ریسک از قبل مشخص کرده باشد چه چیزی اهمیت دارد، چه چیزی ممکن است آسیب ببیند و میزان گسترش خسارت چقدر است.
مزیت استراتژیک در بیمه، ادغام و تملک، و گزارشدهی به هیئتمدیره
ارزیابی ریسک، اهرم استراتژیک ایجاد میکند. بیمهگران سایبری در صورتی که سازمان نشان دهد ریسکها را بهخوبی شناسایی و مدیریت کرده است، نرخها و سقف پوشش بهتری ارائه میدهند. فرایندهای بررسی M&A سریعتر پیش میروند وقتی ریسک سایبری از قبل نقشهبرداری شده باشد. گزارشدهی به هیئتمدیره نیز دقیق و عملیاتی میشود، وقتی ریسکها به صورت مالی بیان، اولویتبندی و با اقدامات کاهش ریسک پیگیری شوند.
مدیران ارشد به تعداد خام آسیبپذیریها علاقهای ندارند؛ آنها میخواهند بدانند: پنج ریسک اصلی ما کداماند؟ چه اقداماتی برای مدیریت آنها انجام میدهیم؟ اگر اقدامی نکنیم چه پیامدی دارد؟ یک ارزیابی ریسک بالغ، بدون حدس و گمان، پاسخ همه این پرسشها را بهوضوح ارائه میدهد.
سوالات رایج درباره « مراحل ارزیابی ریسک در امنیت سایبری »
منظور از Attack Surface Management چیست؟
مدیریت سطح حمله (ASM) به معنای شناسایی، پایش و کاهش تمام نقاطی که یک مهاجم میتواند از آنها به سیستمهای سازمان دسترسی پیدا کند. این شامل منابع متصل به اینترنت، سرویسهای اشتباهپیکربندیشده، ابزارهای فناوری بدون اطلاع سازمان (Shadow IT) و محیطهای ابری میشود. ASM کمک میکند تا ارزیابی ریسک واقعبینانه و متناسب با تهدیدات واقعی انجام شود.
منظور از Blast Radius Analysis چیست؟
میزان گسترش و تاثیر یکی از منابع سازمان که دچار نفوذ شده را اندازهگیری میکند. این تحلیل مشخص میکند مهاجم تا چه حد میتواند به سایر بخشها نفوذ کند، کدام سیستمها یا دادهها در معرض خطر قرار میگیرند و چه پیامدهای عملیاتی ممکن است رخ دهد. با این روش، نقاط حیاتی با بیشترین تاثیر در ارزیابی ریسک بهدرستی اولویتبندی میشوند.
ریسک inherent چیست؟
سطح ریسکی است که پیش از اعمال هرگونه اقدام کنترلی یا امنیتی وجود دارد. این ریسک میزان آسیبپذیری خام یک فرایند، سیستم یا منابع سازمان را بر اساس عملکرد، پروفایل تهدید و حساسیت دادهها نشان میدهد.







