在本頁
幫助了解什么是好的風險管理方法,,以及哪些網(wǎng)絡安全風險管理方法適合組織。 管理網(wǎng)絡安全風險的框架本節(jié)列出了一系列可以構成任何網(wǎng)絡安全風險管理流程基礎的高級步驟,。雖然此處顯示的步驟反映了ISO/IEC 27005:2018中描述的流程,,但在許多其他網(wǎng)絡安全風險管理標準、指南,、流程和方法中很可能會找到類似的流程或步驟,。 這些步驟將幫助您了解良好的風險管理方法是什么樣的,并幫助您確定哪些網(wǎng)絡安全風險管理方法適合組織,。 對于那些剛接觸網(wǎng)絡安全風險管理并且不知道如何開始進行風險評估等主題的人,,我們還提供了基本的網(wǎng)絡風險方法。 第 1 步 - 建立組織環(huán)境任何網(wǎng)絡安全風險管理流程的第一步都是了解管理網(wǎng)絡安全風險的業(yè)務環(huán)境,。網(wǎng)絡安全風險管理不應使組織的目標難以實現(xiàn),,而必須能夠?qū)崿F(xiàn)這些目標。建立組織和業(yè)務背景將幫助您發(fā)現(xiàn)和了解您的組織真正做什么,、看重什么以及可能關心什么,,甚至在您考慮識別和管理網(wǎng)絡安全風險之前也是如此。 您不應該自己創(chuàng)建此視圖,。相反,,您應該利用現(xiàn)有的組織知識,。這可以是使命宣言,、企業(yè)級風險信息的形式,,或者您可以與業(yè)務中適當?shù)睦嫦嚓P者交談。根據(jù)您的具體情況,,這可能是在組織,、計劃或項目級別。白板,、頭腦風暴,、PESTLE 和 SWOT 分析等技術可能在團體或個人中有用,可以幫助您建立這種背景,。 注意事項:
第 2 步 - 確定決策者,、治理流程和限制因素此步驟是關于確定如何在組織內(nèi)控制和指導網(wǎng)絡安全風險管理。您應該從“組織范圍”的角度進行思考,,以避免孤立的思維,。網(wǎng)絡安全風險決策應與其他業(yè)務風險的管理保持一致。風險負責人或決策者不應單獨擔任網(wǎng)絡職能部門,,因為有關網(wǎng)絡安全風險管理的決策屬于業(yè)務決策,。例如,如果您是一個較大的組織,,則應該由整個董事會負責,,而不是留給某個人。 為此,,您需要清楚地了解您的決策者是誰,、他們從事的業(yè)務級別以及他們在風險所有權、責任和問責方面的權力,。也許您不直接向董事會報告,,您的背景可能是一個計劃或項目,。因此,了解您特定情況下決策的授權和升級過程至關重要,。理想情況下,,所有網(wǎng)絡安全風險管理活動都應由具有決策權的人批準,并與他們必須做出的決策相關聯(lián),。因此,,決策者必須能夠接觸到網(wǎng)絡安全風險管理專家,并且這些專家能夠根據(jù)需要有效地傳達風險管理信息和問題,。 您還需要了解決策者的限制(例如預算,、資源和時間)以及其他組織因素,例如您遵循的采購和開發(fā)流程(例如瀑布式或敏捷式),。您的網(wǎng)絡安全風險管理活動應與您組織的風險偏好相一致,并與更廣泛的業(yè)務實踐的節(jié)奏和節(jié)奏相匹配,,以按時完成項目,;如果你的輸入晚了,,它們將毫無意義。 注意事項:
第 3 步 - 定義網(wǎng)絡安全風險挑戰(zhàn)首先從高層次仔細思考定義網(wǎng)絡安全風險挑戰(zhàn)的關鍵特征。我們使用“挑戰(zhàn)”一詞,但您可能會將其視為網(wǎng)絡安全風險問題或您計劃應用風險分析的問題,。在使用特定的網(wǎng)絡安全風險評估工具之前,重要的是要考慮挑戰(zhàn)的范圍和性質(zhì)。了解這些關鍵特征將幫助您決定在步驟 4中采取的適當方法或方法組合,。 注意事項:
第 4 步 - 選擇方法網(wǎng)絡風險管理工具箱中有許多途徑,、方法和工具可用于幫助評估和管理網(wǎng)絡安全風險,。沒有一種方法適合所有情況,也沒有一種工具可以解決所有問題,。每個都有自己的優(yōu)點和缺點,,具體取決于您評估的內(nèi)容。因此,,您選擇的方法應根據(jù)您已識別的風險挑戰(zhàn)的關鍵特征進行定制,。在您自己的功能工具箱中混合使用多種方法是值得的,以便您可以為您的特定風險挑戰(zhàn)選擇最合適的工具,。 您的方法還可能受到業(yè)務限制的影響,,例如可用的財務和資源,以及在內(nèi)部和與其他風險領域或在外部與業(yè)務合作伙伴或監(jiān)管機構保持一致性的需要,。我們的網(wǎng)絡風險管理工具箱中描述的一些技術是免費的并且相對易于使用,,而其他技術可能需要訂閱、廣泛的培訓和支持治理結(jié)構,。 注意事項:
第 5 步 - 了解風險以及如何管理風險此步驟是關于使用網(wǎng)絡風險管理工具箱方法、技術和工具來識別和評估網(wǎng)絡安全風險,,以便您可以優(yōu)先考慮它們,并就如何實際管理它們做出決策。設法管理您發(fā)現(xiàn)的所有網(wǎng)絡安全風險非常重要,。對于那些剛接觸網(wǎng)絡風險管理并且不知道從哪里開始的人,,還提供了基本的風險評估,但您應該注意,,這種基本方法附帶了一些嚴重的健康警告。 此步驟將涉及風險分析和優(yōu)先級排序,,以及就如何管理風險做出決策。您可以選擇通過以下方式管理網(wǎng)絡安全風險: 避免它這意味著不繼續(xù)或停止導致存在風險的活動,。這有時被稱為“終止”風險,。 接受它這意味著做出明智的決定,不采取任何措施(或進一步采取任何措施)來治療,、減輕,、修改或降低已識別的風險(無論是作為原始的未經(jīng)處理的風險,,還是作為進行某些治療后仍然存在的殘留風險),。接受風險意味著,如果風險發(fā)生,,您將不得不承受由此產(chǎn)生的影響和后果,。之所以做出這些決定,是因為處理風險的成本可能超過可能實現(xiàn)的任何影響的成本,,或者因為在組織為了追求其目標和優(yōu)先事項而愿意承擔風險的情況下,,風險是可以容忍的。這有時被稱為“容忍”或“保留”風險,。 轉(zhuǎn)移它這意味著將風險的影響或后果轉(zhuǎn)移給其他人(例如通過保險),。這有時可以稱為“分擔風險”。 治療它這涉及技術和非技術控制的實施,、管理和維護,,旨在降低網(wǎng)絡安全風險發(fā)生的可能性,或減少發(fā)生網(wǎng)絡安全風險時的影響(目的是使網(wǎng)絡安全風險在組織的風險偏好范圍內(nèi)可接受或可容忍),。這有時可以稱為采取行動“修改”,、“減輕”或“降低”風險。 如果您選擇通過使用技術或非技術控制措施來處理已識別的風險,,那么您和組織內(nèi)承擔網(wǎng)絡安全風險的人員必須確信這些控制措施將按照您的預期發(fā)揮作用,,并且它們將在您所使用的系統(tǒng)或服務的整個生命周期中繼續(xù)發(fā)揮作用,,這一點非常重要。這種信心被稱為“安全保證”,、“技術保證”或簡稱“保證”,。 當您向決策者提出建議時,您需要描述和溝通如何獲得保證(并維護您推薦的控制措施),。 不可能完全消除或治療所有風險,。當您使用控制措施處理網(wǎng)絡安全風險時,總會留下一個或多個風險,,這些風險被稱為“殘留風險”,。這些殘余風險本身也需要進行管理。 進行的風險分析的數(shù)量需要與您面臨的風險挑戰(zhàn)相稱,,如果您的方法沒有為您提供幫助您識別和管理網(wǎng)絡安全風險的信息,,那么您應該停下來考慮一下您是否做得足夠,或者是否需要嘗試其他方法來獲取更多信息,。 您提出的網(wǎng)絡安全風險管理建議應在正確的時間以正確的格式交付給適當?shù)臎Q策者,。在所有情況下,您評估的風險和提出的建議都應該可以追溯到企業(yè)正在做什么和關心什么,。您的建議應該是可行的并且符合決策者的限制,,但他們也應該清楚他們將繼續(xù)承擔哪些風險,換句話說,,如果他們接受您的建議,,將會留下哪些剩余風險。您所做的這些以及其他分析和決定應適當記錄以保持可追溯性,。這些文件可能包括:
您應該能夠證明并捍衛(wèi)您的建議,。您提出的任何主張或您提供的信息都應該有充分的論據(jù)和證據(jù)支持,。您應該了解,控制措施只有在解決已識別的風險時才有用,。如果您的技術不允許您做到這一點,,那么您應該考慮采取替代方法。 注意事項:
第 6 步 - 溝通和咨詢下一步是將您的發(fā)現(xiàn)和建議傳達給企業(yè)內(nèi)適當?shù)臎Q策者或決策者群體,。您的溝通必須有意義,,并且在詳細程度和使用的格式方面適合受眾。例如,,如果您需要或選擇使用標準標簽,,例如高、中和低,,請確保您已向應用這些標簽的人和將根據(jù)這些標簽做出決策的人清楚地表達了它們的含義,。需要有效的雙向溝通(面對面和書面)來建立所有利益相關方的信譽并做出有效的決策。使用不適合受眾或上下文的過于技術性和網(wǎng)絡安全術語可能會導致溝通不暢和混亂,。 注意事項:
第 7 步 - 實施并確保此步驟是關于實施您提出的建議(并且您的決策者已同意),,以及獲得并保持對您應用的控制和措施有效并按預期有效并繼續(xù)有效的信心,。 這里的目的是確保網(wǎng)絡安全從一開始就已包含在您正在處理的系統(tǒng)或服務中,并且在設計上是安全的,。作為風險從業(yè)者,,您可能不直接對此活動負責。因此,,確保負責實施的人員了解他們正在解決的風險以及您為管理這些風險而提出的建議非常重要,。這涉及這些控制的“整個生命周期”管理以及剩余風險的管理。通常很容易倉促或忽視這一步,,但您應該像在框架中的早期步驟中投入一樣多的時間和精力來進行這些活動,。 我們今天用于商業(yè)和個人用途的系統(tǒng)本質(zhì)上是社會技術的,,這意味著它們涉及人員、技術和業(yè)務流程,。這些系統(tǒng)的交付和維護還可能涉及復雜的供應鏈,。網(wǎng)絡安全風險可能會影響所有這些因素,因此您需要確保在所有這些方面都根據(jù)需要適當且有效地實施了網(wǎng)絡安全控制,。 網(wǎng)絡安全控制和措施應分層應用于系統(tǒng),。這種方法有時被稱為“深度防御”,即單個控制或措施的失敗或妥協(xié)不會導致攻擊者立即完全訪問我們關心的內(nèi)容,。為此,,他們需要克服或妥協(xié)不止一種控制或措施。 在某些情況下,,例如在使用云服務時,,實施網(wǎng)絡安全控制的責任可能與第三方服務提供商共同承擔。您應該注意,,雖然實施控制的責任可能與第三方共同承擔,,但風險(及其管理方式)的責任和義務仍然由您和您的組織承擔。 無論您是安全控制和措施,、將安全應用到您的供應鏈,,還是與第三方供應商定義共享安全模型,您和組織內(nèi)的風險負責人都應該尋求信心(或保證),,您正在使用的控制和措施將按照您的預期發(fā)揮作用(并且只要您需要它們,,它們就會繼續(xù)這樣做)。 例如:
NCSC 網(wǎng)站包含有關產(chǎn)品和服務的詳細信息,,由 NCSC 保證保護您的組織并向您的客戶保證您認真對待網(wǎng)絡安全,。 良好的網(wǎng)絡安全風險管理是一項持續(xù)的活動,因此您不能永遠依賴實施決策,。您需要不斷考慮您現(xiàn)有的網(wǎng)絡安全控制和保障安排在您面臨的網(wǎng)絡安全威脅和風險的背景下是否仍然具有相關性,。 注意事項:
第 8 步 - 監(jiān)控和審查網(wǎng)絡安全風險管理是一個持續(xù)的過程,,您的方法需要定期審查和調(diào)整,,以應對不斷變化的威脅和風險形勢。重要的是,,不僅要監(jiān)控和審查您所實施的控制措施的有效性和性能,,還要監(jiān)控和審查您的風險評估和網(wǎng)絡安全風險管理方法本身。網(wǎng)絡安全的設計應在系統(tǒng)或服務所支持的業(yè)務的整個生命周期內(nèi)實施,,而不僅僅是在交付系統(tǒng)或服務的項目/項目群的生命周期內(nèi)實施,。 注意事項:
|
|