Μια επιχείρηση μπορεί να γνωρίζει ότι έχει vulnerabilities, phishing, ransomware και άλλες πιθανές απειλές. Το δύσκολο ερώτημα είναι διαφορετικό: ποιοι κίνδυνοι έχουν μεγαλύτερη σημασία για τη συγκεκριμένη επιχείρηση και ποιοι πρέπει να αντιμετωπιστούν πρώτα;
Αυτός είναι ο ρόλος ενός cybersecurity risk assessment. Συνδέει τα συστήματα και τα δεδομένα που έχουν αξία για την επιχείρηση με τις απειλές, τις αδυναμίες και τις πιθανές επιχειρηματικές συνέπειες, ώστε οι αποφάσεις ασφάλειας να βασίζονται στον κίνδυνο και όχι μόνο σε μια γενική λίστα τεχνικών προβλημάτων.
Τι είναι το Cybersecurity Risk Assessment;
Το cybersecurity risk assessment είναι μια οργανωμένη διαδικασία για τον εντοπισμό, την ανάλυση και την ιεράρχηση κινδύνων που μπορούν να επηρεάσουν τα πληροφοριακά συστήματα, τα δεδομένα και τις επιχειρηματικές λειτουργίες.
Στην πράξη προσπαθεί να απαντήσει σε ερωτήσεις όπως:
- Ποια συστήματα, δεδομένα και υπηρεσίες είναι σημαντικά;
- Τι θα μπορούσε να τα επηρεάσει;
- Ποιες αδυναμίες μπορούν να αξιοποιηθούν;
- Πόσο πιθανό είναι ένα συγκεκριμένο σενάριο;
- Ποια θα ήταν η επιχειρηματική επίπτωση;
- Ποιοι κίνδυνοι χρειάζονται άμεση αντιμετώπιση;
Δεν υπάρχει μία μοναδική μέθοδος αξιολόγησης που να είναι κατάλληλη για κάθε ΜΜΕ. Το NIST Cybersecurity Framework 2.0 είναι risk-based και δεν αποτελεί one-size-fits-all προσέγγιση. Η μεθοδολογία πρέπει να είναι αρκετά απλή ώστε να χρησιμοποιείται σταθερά και αρκετά συγκεκριμένη ώστε να υποστηρίζει πραγματικές αποφάσεις.
Risk Assessment και Vulnerability Assessment δεν είναι το ίδιο
Μια συχνή παρανόηση είναι ότι το cybersecurity risk assessment είναι απλώς ένα vulnerability scan.
Το vulnerability assessment επικεντρώνεται κυρίως στις αδυναμίες συστημάτων και εφαρμογών. Το risk assessment εξετάζει ένα ευρύτερο ερώτημα: τι σημαίνουν αυτές και άλλες απειλές για την επιχείρηση.
Για παράδειγμα, η ίδια τεχνική ευπάθεια μπορεί να έχει διαφορετική προτεραιότητα αν βρίσκεται σε έναν απομονωμένο υπολογιστή δοκιμών και διαφορετική αν επηρεάζει έναν Internet-facing server που υποστηρίζει κρίσιμη επιχειρηματική λειτουργία.
Για τη συνεχή διαδικασία εντοπισμού και αντιμετώπισης τεχνικών vulnerabilities, δείτε τον οδηγό για το Vulnerability Management για ΜΜΕ.
1. Καταγράψτε τι πρέπει να προστατεύσετε
Το πρώτο βήμα είναι να γνωρίζετε ποια assets έχουν σημασία για τη λειτουργία της επιχείρησης.
Ανάλογα με το περιβάλλον, μπορεί να περιλαμβάνονται:
- servers και endpoints,
- firewalls και network infrastructure,
- Microsoft 365 και άλλες cloud υπηρεσίες,
- εταιρικό email,
- ERP, CRM και λογιστικές εφαρμογές,
- websites και εφαρμογές,
- εταιρικά και προσωπικά δεδομένα,
- backups,
- κρίσιμοι εξωτερικοί providers.
Δεν χρειάζεται να ξεκινήσετε με ένα υπερβολικά αναλυτικό CMDB. Χρειάζεται όμως αρκετή εικόνα ώστε να γνωρίζετε ποια assets υποστηρίζουν σημαντικές επιχειρηματικές λειτουργίες.
Ένα ενημερωμένο IT Asset Inventory αποτελεί πρακτική βάση για αυτή τη διαδικασία. :chatgpt-content-reference{index="1"}
2. Δημιουργήστε συγκεκριμένα Risk Scenarios
Αντί να καταγράψετε απλώς γενικές λέξεις όπως «ransomware» ή «phishing», περιγράψτε συγκεκριμένα σενάρια.
Για παράδειγμα:
- παραβίαση εταιρικού email μέσω κλεμμένων credentials,
- ransomware σε file server που διακόπτει την πρόσβαση σε κρίσιμα αρχεία,
- εκμετάλλευση γνωστής ευπάθειας σε Internet-facing σύστημα,
- διαγραφή ή αλλοίωση δεδομένων από λογαριασμό με υπερβολικά δικαιώματα,
- απώλεια laptop που περιέχει ευαίσθητα εταιρικά δεδομένα,
- διακοπή κρίσιμης cloud υπηρεσίας ή compromise σημαντικού provider.
Ένα συγκεκριμένο scenario είναι πιο χρήσιμο επειδή μπορεί να συνδεθεί με πραγματικό asset, πιθανή απειλή και επιχειρηματική συνέπεια.
3. Εξετάστε Threats και Vulnerabilities
Στη συνέχεια εξετάστε τι μπορεί να οδηγήσει στην πραγματοποίηση του σεναρίου.
Μια threat μπορεί να σχετίζεται με cybercriminals, phishing, ransomware, κακόβουλο ή λανθασμένο χειρισμό από χρήστη, τεχνική αστοχία ή άλλο γεγονός.
Μια vulnerability ή αδυναμία μπορεί να είναι, για παράδειγμα:
- γνωστή μη διορθωμένη ευπάθεια,
- αδύναμο authentication,
- υπερβολικά permissions,
- λανθασμένη ρύθμιση cloud υπηρεσίας,
- ανεπαρκές network segmentation,
- μη προστατευμένα backups,
- ελλιπές monitoring.
Το ζητούμενο δεν είναι να δημιουργήσετε τη μεγαλύτερη δυνατή λίστα. Είναι να εντοπίσετε τα σενάρια που έχουν πραγματική σχέση με το περιβάλλον σας.
4. Εκτιμήστε το Likelihood
Το likelihood περιγράφει πόσο πιθανό θεωρείται να συμβεί ένα συγκεκριμένο threat scenario με βάση τις διαθέσιμες πληροφορίες.
Μια ΜΜΕ μπορεί να χρησιμοποιήσει μια απλή ποιοτική κλίμακα, για παράδειγμα Χαμηλό, Μεσαίο, Υψηλό. Δεν είναι απαραίτητο να αποδώσει αυθαίρετες ακριβείς πιθανότητες όταν δεν διαθέτει δεδομένα που τις υποστηρίζουν.
Στην εκτίμηση μπορούν να ληφθούν υπόψη στοιχεία όπως η έκθεση του συστήματος στο Internet, οι υπάρχουσες αδυναμίες, η αποτελεσματικότητα των controls και η σχετική threat activity.
5. Εκτιμήστε το Impact
Το impact εξετάζει τι θα συμβεί στην επιχείρηση αν το συγκεκριμένο σενάριο πραγματοποιηθεί.
Μην περιορίζεστε μόνο στο τεχνικό αποτέλεσμα. Εξετάστε πιθανές συνέπειες όπως:
- διακοπή επιχειρηματικών λειτουργιών,
- απώλεια ή έκθεση δεδομένων,
- οικονομική ζημιά,
- κόστος αποκατάστασης,
- αδυναμία εξυπηρέτησης πελατών,
- συμβατικές ή κανονιστικές συνέπειες,
- επίπτωση στη φήμη της επιχείρησης.
Και εδώ μπορεί να χρησιμοποιηθεί μια απλή κλίμακα Χαμηλό, Μεσαίο και Υψηλό, αρκεί η επιχείρηση να ορίσει τι σημαίνει κάθε επίπεδο στο δικό της περιβάλλον.
6. Ιεραρχήστε τους κινδύνους
Ο συνδυασμός likelihood και impact βοηθά να δημιουργηθεί μια πρακτική σειρά προτεραιότητας.
Μια απλή risk matrix μπορεί να είναι χρήσιμη, αλλά δεν πρέπει να αντιμετωπίζεται ως μαθηματική αλήθεια. Ο σκοπός της είναι να βοηθά στη συνεπή σύγκριση των κινδύνων.
Για παράδειγμα, ένα scenario με υψηλή πιθανότητα αλλά περιορισμένη επίπτωση μπορεί να αντιμετωπιστεί διαφορετικά από ένα λιγότερο πιθανό scenario που θα μπορούσε να σταματήσει μια κρίσιμη επιχειρηματική λειτουργία.
Η τελική προτεραιότητα πρέπει να λαμβάνει υπόψη και το επιχειρηματικό context, τα υπάρχοντα controls και την ανοχή της διοίκησης στον συγκεκριμένο κίνδυνο.
7. Επιλέξτε πώς θα αντιμετωπιστεί κάθε Risk
Η αξιολόγηση δεν έχει αξία αν τελειώσει με έναν πίνακα κινδύνων χωρίς αποφάσεις.
Ανάλογα με τον κίνδυνο, η επιχείρηση μπορεί να επιλέξει διαφορετική απόκριση:
- Mitigate: μειώνει τον κίνδυνο με νέα ή βελτιωμένα controls.
- Avoid: σταματά ή αλλάζει τη δραστηριότητα που δημιουργεί τον κίνδυνο.
- Transfer ή Share: μεταφέρει ή μοιράζεται μέρος του κινδύνου μέσω κατάλληλης συμφωνίας ή άλλου μηχανισμού.
- Accept: αποδέχεται συνειδητά τον υπολειπόμενο κίνδυνο όταν αυτό βρίσκεται μέσα στα αποδεκτά όρια της επιχείρησης.
Η αποδοχή δεν πρέπει να σημαίνει ότι ένας κίνδυνος απλώς αγνοήθηκε. Πρέπει να είναι συνειδητή απόφαση του κατάλληλου risk owner και να επανεξετάζεται όταν αλλάζουν οι συνθήκες.
Τι είναι το Risk Register;
Το risk register είναι ένα κεντρικό αρχείο στο οποίο καταγράφονται οι σημαντικοί κίνδυνοι και οι σχετικές πληροφορίες τους.
Για μια ΜΜΕ μπορεί να είναι ένα απλό, ελεγχόμενο spreadsheet ή άλλο κατάλληλο σύστημα. Δεν χρειάζεται εξειδικευμένη πλατφόρμα για να ξεκινήσει.
Χρήσιμα πεδία είναι:
- Risk ID,
- περιγραφή του scenario,
- asset ή επιχειρηματική λειτουργία,
- likelihood,
- impact,
- προτεραιότητα,
- υπάρχοντα controls,
- επιλεγμένη risk response,
- risk owner,
- διορθωτικές ενέργειες,
- κατάσταση και ημερομηνία επανεξέτασης.
Το NIST χρησιμοποιεί cybersecurity risk registers ως μέσο καταγραφής και επικοινωνίας των κινδύνων, αλλά η παραπάνω απλή δομή είναι πρακτική προσαρμογή για ΜΜΕ και όχι υποχρεωτικό NIST template.
Παράδειγμα Cybersecurity Risk Assessment
Ας υποθέσουμε ότι μια επιχείρηση χρησιμοποιεί εταιρικό email για οικονομικές συναλλαγές και ένας λογαριασμός δεν προστατεύεται επαρκώς.
Risk scenario: attacker αποκτά πρόσβαση στον λογαριασμό και χρησιμοποιεί το email για εξαπάτηση ή μη εξουσιοδοτημένη πρόσβαση σε πληροφορίες.
Likelihood: αξιολογείται με βάση το authentication, την έκθεση σε phishing, τα security controls και άλλα σχετικά στοιχεία.
Impact: μπορεί να περιλαμβάνει οικονομική απάτη, έκθεση δεδομένων και επιχειρηματική διακοπή.
Risk response: μπορεί να περιλαμβάνει ισχυρό MFA, περιορισμό legacy authentication όπου εφαρμόζεται, βελτίωση email security controls, monitoring και διαδικασίες ανεξάρτητης επιβεβαίωσης ευαίσθητων οικονομικών αιτημάτων.
Το σημαντικό είναι ότι η απόφαση δεν ξεκινά από το «ποιο security προϊόν πρέπει να αγοράσουμε;», αλλά από το ποιο επιχειρηματικό risk προσπαθούμε να μειώσουμε.
Πόσο συχνά πρέπει να γίνεται Risk Assessment;
Δεν υπάρχει μία καθολική συχνότητα κατάλληλη για κάθε επιχείρηση.
Το risk assessment πρέπει να διατηρείται επίκαιρο και να επανεξετάζεται όταν υπάρχουν ουσιαστικές αλλαγές, όπως νέα κρίσιμα συστήματα, σημαντικές αλλαγές υποδομής, νέες επιχειρηματικές υπηρεσίες, σημαντικά περιστατικά ή αλλαγές στο threat environment.
Η επιχείρηση μπορεί επίσης να καθορίσει έναν τακτικό κύκλο review ανάλογα με τον κίνδυνο και τις ανάγκες της. Το σημαντικό είναι το risk register να μην αποτελεί στιγμιότυπο που δημιουργήθηκε μία φορά και στη συνέχεια ξεχάστηκε.
Ποιος πρέπει να συμμετέχει;
Το cybersecurity risk assessment δεν είναι αποκλειστικά εργασία του IT.
Το IT ή ο security provider μπορεί να εξηγήσει vulnerabilities, threats και controls. Η διοίκηση και οι υπεύθυνοι επιχειρηματικών λειτουργιών όμως γνωρίζουν καλύτερα ποια συστήματα είναι πραγματικά κρίσιμα και τι θα σήμαινε μια διακοπή, απώλεια δεδομένων ή οικονομικό περιστατικό.
Για αυτό χρειάζεται συνεργασία μεταξύ τεχνικών και επιχειρηματικών υπευθύνων, με σαφείς risk owners για τις σημαντικότερες αποφάσεις.
Risk Assessment και Cybersecurity Policy
Τα δύο συνδέονται αλλά δεν είναι το ίδιο.
Το risk assessment βοηθά να εντοπιστούν και να ιεραρχηθούν οι κίνδυνοι. Η Cybersecurity Policy καθορίζει τους βασικούς κανόνες, τις ευθύνες και τις απαιτήσεις ασφάλειας που πρέπει να εφαρμόζει η επιχείρηση. :chatgpt-content-reference{index="2"}
Μια risk-based πολιτική είναι πιο χρήσιμη από μια γενική λίστα κανόνων, επειδή οι απαιτήσεις μπορούν να συνδέονται με τις πραγματικές προτεραιότητες της επιχείρησης.
Πρακτικά βήματα για μια ΜΜΕ
- Καταγράψτε τα κρίσιμα assets και τις επιχειρηματικές λειτουργίες.
- Δημιουργήστε συγκεκριμένα risk scenarios.
- Εντοπίστε τις σχετικές threats και vulnerabilities.
- Εκτιμήστε likelihood και business impact με συνεπή κριτήρια.
- Ιεραρχήστε τους κινδύνους.
- Επιλέξτε risk response και συγκεκριμένες ενέργειες.
- Ορίστε owner για τους σημαντικούς κινδύνους.
- Καταγράψτε τα αποτελέσματα σε risk register.
- Παρακολουθείτε την εφαρμογή των ενεργειών.
- Επανεξετάζετε την αξιολόγηση όταν αλλάζει ουσιαστικά το περιβάλλον.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να αξιολογήσει την υπάρχουσα IT υποδομή, τα security controls και τις βασικές τεχνικές αδυναμίες μιας επιχείρησης ώστε οι προτεραιότητες βελτίωσης να συνδέονται με τον πραγματικό επιχειρηματικό κίνδυνο.
Ένα Free IT Audit μπορεί να αποτελέσει ένα πρώτο βήμα για την αποτύπωση κρίσιμων συστημάτων και αδυναμιών που πρέπει να ληφθούν υπόψη σε μια ευρύτερη αξιολόγηση cybersecurity risk.
Συμπέρασμα
Το cybersecurity risk assessment βοηθά μια ΜΜΕ να μετατρέψει μια μεγάλη λίστα από πιθανές απειλές και τεχνικά προβλήματα σε συγκεκριμένες επιχειρηματικές προτεραιότητες.
Η διαδικασία μπορεί να ξεκινήσει απλά: γνωρίστε τα κρίσιμα assets, περιγράψτε ρεαλιστικά risk scenarios, αξιολογήστε likelihood και impact, επιλέξτε τον τρόπο αντιμετώπισης και παρακολουθήστε τις αποφάσεις σε ένα risk register.
Το σημαντικότερο δεν είναι να δημιουργηθεί ένα περίπλοκο scoring model. Είναι η επιχείρηση να μπορεί να απαντήσει με συνέπεια σε τρεις ερωτήσεις: ποιον κίνδυνο έχουμε, πόσο σημαντικός είναι και τι κάνουμε γι' αυτόν;