ISO 27005
Програмне забезпечення для управління ризиками інформаційної безпеки за ISO 27005
Команди, які проводять оцінювання ризиків інформаційної безпеки згідно з вимогами пунктів 6.1.2 та 6.1.3 ISO 27001.
ISO 27005 - це настанови з управління ризиками інформаційної безпеки: оцінювання та обробка ризиків, яких вимагає ISO 27001, але не описує. ComplyTrain веде цей процес як живий реєстр, а не як щорічний документ.
ComplyTrain повністю підтримує цей стандарт
Що таке ISO 27005
ISO 27001 у пунктах 6.1.2 і 6.1.3 вимагає оцінювати ризик інформаційної безпеки та обробляти його. Але не пояснює, як саме. ISO/IEC 27005 - це настанова, яка це пояснює: як встановити критерії, ідентифікувати ризик, проаналізувати та оцінити його, визначити обробку і тримати весь процес під постійним переглядом.
Вона вбудована в процес управління ризиками ISO 31000, а не існує поряд із ним, і застосовується конкретно до інформаційної безпеки. Якщо ви вже керуєте ризиками за ISO 31000, то ISO 27005 - це той самий процес, спрямований на ваші інформаційні активи.
Це настанова, а не сертифікація
Сертифіката ISO 27005 не існує. Сертифікат - це ISO 27001, а ваша оцінка ризиків - одна з речей, які аудитор перевіряє перед його видачею. ISO 27005 дає вам обґрунтований метод, і це важливо, бо найпоширеніше зауваження до оцінки ризиків - не те, що ризики визначені неправильно, а те, що ніхто не може пояснити, як до них дійшли.
На основі активів чи на основі сценаріїв
Є два чесні способи почати. Підхід на основі активів відштовхується від того, чим ви володієте (системи, дані, люди), переходить до загроз для кожного з них і до вразливостей, які дають загрозі спрацювати. Він ретельний, і саме з нього починає більшість організацій, бо інвентаризація вже існує.
Підхід на основі сценаріїв відштовхується від того, що могло б статися (атака програм-вимагачів, витік у постачальника, внутрішній працівник, який виносить список клієнтів), і повертається до того, що для цього мало б справдитися. Він дає менше, але більших ризиків, які правління справді може обговорити, і зазвичай виявляє наскрізні загрози, які пропускає перелік активів.
Жоден із підходів не є правильнішим. Для аудиту важливо, щоб ви обрали один свідомо, застосовували його послідовно і могли пояснити чому. Реєстр, який змішує обидва без задекларованого методу, - це той, який погано витримує запитання.
Спершу - критерії
Найпоширеніша слабкість в оцінці ризиків інформаційної безпеки полягає в тому, що критерії прийнятності написали вже після оцінювання. Визначте, що ви готові допустити, за якою шкалою і хто має право прийняти ризик вище цього рівня - перш ніж оцінювати будь-який ризик. Критерії, встановлені постфактум, - це критерії, підігнані під відповідь.
Як ComplyTrain допомагає це виконувати
Оцінювання ризиків інформаційної безпеки не проходить аудит з однієї з двох причин: його виконали один раз і більше не переглядали, або двоє людей, оцінюючи один і той самий ризик, не дійшли б однакового результату. ComplyTrain усуває обидві:
- Методологія з відкаліброваними шкалами, щоб ймовірність і вплив означали те саме для різних оцінювачів. Кожен рівень супроводжується письмовою настановою, а не лише числом.
- Ризики зберігаються в єдиному реєстрі для всіх ваших стандартів, тож ризик інформаційної безпеки та ризик якості не ведуться у двох місцях.
- Рішення щодо обробки фіксуються з відповідальним і датою, а контрольний захід, що обробляє ризик, прив'язується до вимоги, яку він задовольняє.
- Перегляд вбудований у процес, а не залежить від того, чи хтось про нього згадає, тож реєстр відображає організацію такою, якою вона є зараз.
Див. управління ризиками, щоб дізнатися, як працюють методологія та реєстр, і ISO 31000 для ширшого процесу, у який це вбудовано.
Запитання
Is ISO 27005 a certifiable standard?
Ні. ISO 27005 - це настанова. Ваш сертифікат - це ISO 27001, а оцінка ризиків, виконана за ISO 27005, є частиною доказів для нього.
What is the difference between ISO 27005 and ISO 31000?
ISO 31000 - це загальний процес управління ризиками для будь-якого типу ризику. ISO 27005 застосовує цей процес конкретно до інформаційної безпеки, використовуючи термінологію активів, загроз і вразливостей. Якщо ви впроваджуєте обидва, це той самий процес у різних масштабах, а не дві окремі системи.
Чи потрібен окремий реєстр ризиків інформаційної безпеки?
Ні, і поділ їх зазвичай коштує більше, ніж дає економії. Один реєстр із правильним розмежуванням доступу дозволяє раді бачити всю картину ризиків, тоді як команда безпеки працює лише зі своєю частиною.
Як часто слід переглядати оцінку ризиків?
За визначеним графіком і щоразу, коли відбувається щось суттєве - нова система, новий постачальник, інцидент, зміна обсягу. Стандарт не встановлює частоти; аудитор перевіряє, чи дотримуєтеся ви власного заявленого графіка.
ISO 27005 не наказує вам користуватися конкретною шкалою оцінювання.
Ні. Стандарт описує процес, а вибір шкали залишає вам, і це навмисно: п’ятибальна шкала, яка щось означає для вашої організації, вартує більше за семибальну, взяту з шаблону. Що він справді очікує, так це щоб шкала була визначена, щоб визначення були записані та щоб їх застосовували послідовно.
Як це пов'язано з Положенням про застосовність (Statement of Applicability)?
Безпосередньо. Оцінка ризиків визначає ризик, рішення щодо його обробки обирає засіб контролю, який його усуває, а Statement of Applicability фіксує цей вибір разом із обґрунтуванням. Аудитор, який читає всі три документи разом, перевіряє, чи розповідають вони одну історію.
Процес
Процес управління ризиками за ISO 27005
ISO 27005 надає управлінню ризиками інформаційної безпеки повторюваний формат. Це настанова, а не стандарт, за яким можна сертифікуватися, і саме вона робить розділи ISO 27001, присвячені ризикам, придатними для практичного застосування.
Визначення контексту та критеріїв
Визначте, що охоплює оцінювання, хто за нього відповідає та за якими критеріями ви судитимете ризики. Критерії, встановлені до оцінювання, - це ті, що витримають зіткнення з незручним результатом.
Виявляйте ризики
Працюйте від активів, загроз і вразливостей, або від подій, які завдали б вам шкоди, чи поєднуйте обидва підходи. ISO 27005 підтримує будь-який із них і не нав'язує єдиного.
Analyse and evaluate
Оцініть наслідки та ймовірність, а потім порівняйте кожен ризик із вашими критеріями, щоб визначити, які з них потребують опрацювання. Саме це порівняння є точкою ухвалення рішення, і воно має бути зафіксоване в записі.
Опрацювання, прийняття та моніторинг
Оберіть спосіб реагування, призначте відповідального та зафіксуйте, який залишковий ризик було прийнято і ким. Далі підтримуйте реєстр в актуальному стані, адже оцінка ризиків із проставленою датою - це вже історичний документ.
