EDUCATION · RISK · ITRMS

⚖️ Risk analysis - IT Risk Management System (ITRMS)

Six topics on risk analysis: how risks arise, how to assess and handle them according to international practice (ISO 31000, ISO/IEC 27005, NIST SP 800-30 and RMF, FAIR). Figures will apply to fiction, designed for training.

Basic concept of risk

Risk anatomy - from danger to risk

Riska anatomija Draudi izmanto ievainojamību, kas ietekmē aktīvu; risks ir varbūtības un ietekmes reizinājums; kontroles samazina sākotnējo risku līdz atlikušajam. Riska anatomija Risks = funkcija(draudi, ievainojamība, aktīva vērtība) → varbūtība × ietekme Draudu avots uzbrucējs · kļūda · stihija Ievainojamība vāja vieta · trūkstoša kontrole Aktīva vērtība dati · sistēma · pakalpojums Riska scenārijs "kas var notikt un kā tas notiek" RISKS = Varbūtība × Ietekme (Likelihood × Impact) jo vērtīgāks aktīvs, jo lielāka ietekme Sākotnējais risks inherent - bez kontrolēm Atlikušais risks residual - pēc kontrolēm drošības kontroles ↓ ISO Guide 73 · ISO/IEC 27005:2022 (3. nod. jēdzieni) · NIST SP 800-30 Rev. 1

Application

Helps to formulate risk as a scenario, not just a "weak spot." Risk exists only when there is a source of threat, vulnerability AND a valuable asset.

Reference

ISO Guide 73:2009 (dictionary) · ISO/IEC 27005:2022 · NIST SP 800-30 Rev.1.

Safety Note

The residual risk is assessed, not the initial risk: decisions are made on what remains after controls. The risk appetite determines how much remaining risk is acceptable.

Risk Management Life Cycle

ITMS process - ISO/IEC 27005:2022 & ISO 31000:2018

Riska pārvaldības process Pieci procesa soļi - konteksts, identifikācija, analīze, izvērtēšana, apstrāde - ar nepārtrauktu komunikāciju un pārraudzību un atgriezenisko cilpu. IT riska pārvaldības process (ITRMS) Iteratīvs cikls - atkārto periodiski un pēc būtiskām izmaiņām ↔ Komunikācija un konsultācijas (visā procesā) 1 · Konteksts apjoms · kritēriji riska apetīte aktīvu uzskaite 2 · Identifikācija draudi · ievainoj. scenāriji riska reģistrs 3 · Analīze varbūtība × ietekme kvalit. / kvant. riska līmenis 4 · Izvērtēšana salīdz. ar kritēriju prioritizācija apstrādāt? 5 · Apstrāde 4 T · kontroles atlikušais risks akcepts · SoA ⇢ pārskata un atkārto (PDCA) ↻ Pārraudzība un pārskatīšana (visā procesā) ISO/IEC 27005:2022 (process) · ISO 31000:2018 (6. nod.) · NIST SP 800-39 (programma) · SP 800-37 RMF NIS2 21. panta 2.a) prasa "riska analīzi un informācijas sistēmu drošības politiku" - šis ir tās process

Application

One repeatable process is valid for both ISO 27001 ISMS and NIS2. Identical steps, only changes volume and criteria.

Reference

ISO/IEC 27005:202 · ISO 31000:2018 · NIST SP 800-39 · NIST SP 800-37 Rev. 2 (RMF).

Safety Note

Risk analysis is not a one-off document. It shall be reviewed periodically and after each major change (new system, incident, new threat), otherwise it becomes misleading as it becomes obsolete.

Qualitative assessment

Risk matrix - Probability × effect (5×5)

Riska matrica Piecu reiz piecu siltuma karte: varbūtība uz vertikālās ass, ietekme uz horizontālās; krāsa pieaug no zema (zaļš) līdz kritiskam (sarkans). Riska matrica 5×5 Riska līmenis = varbūtība × ietekme (skaitlis šūnā) VARBŪTĪBA → 5 Ļoti augsta 5 10 15 20 25 4 Augsta 4 8 12 16 20 3 Vidēja 3 6 9 12 15 2 Zema 2 4 6 8 10 1 Ļoti zema 1 2 3 4 5 1 Nenoz. 2 Maza 3 Vidēja 4 Liela 5 Katastr. IETEKME → Riska līmenis Zems (1–4) Vidējs (5–9) Augsts (10–14) Kritisks (15–25) Apstrādes prioritāte Kritisks → nekavējoties Augsts → plānoti Vidējs → uzraugi Zems → pieņem ISO/IEC 27005:2022 (kvalitatīvā skala) · NIST SP 800-30 Rev. 1 (varbūtības, ietekmes un riska skalas)

Scale (3×3, 5×5) and thresholds must be aligned to the organisation's risk appetite - matrix is a communication tool, not an accurate measurement.

Application

Rapidly classify many risks according to severity and show where to start. Simple, understandable also for management and non-technical parties.

Reference

ISO/IEC 27005:2022 · NIST SP 800-30 Rev.1 (Appendix G/H/I) · ISO/IEC 31010 (technical).

Safety Note

The matrix is subjective: the same "high' risks may not be comparable. For big decisions (investments, cyber insurance), add quantitative analysis.

Quantitative assessment

Risk of money - ALE, ROSI and FAIR

Kvantitatīvā riska analīze ALE aprēķina ķēde no aktīva vērtības līdz gada zaudējumam, ROSI formula un FAIR modeļa sadalījums. Kvantitatīvā analīze - risks naudā Skaitļi ir izdomāti - paredzēti metodes ilustrācijai ALE aprēķina ķēde (NIST / faktoru metode) AV · Aktīva vērtība 50 000 € (datubāze + dīkstāve) × EF (ietekmes faktors) = 20 % SLE · viena notikuma zaud. = AV × EF = 10 000 € × ARO (gada biežums) = 0,5 ALE · gada zaudējums = SLE × ARO = 5 000 € / gadā ROSI · drošības atdeve = (ALEpirms − ALEpēc − izmaksas) ÷ izmaksas FAIR modelis (faktoru sadalījums) Risks (gada zaudējums) = LEF × LM LEF notikuma biežums (draudi × ievainoj.) LM zaudējuma apjoms (primārais + sekas) Kvantitatīvā vs kvalitatīvā · Kvalitatīvā: ātra, subjektīva (matrica) · Kvantitatīvā: naudā, prasa datus · FAIR: starptautisks kvant. standarts Bieži lieto abas - matrica triāžai, ALE/FAIR lieliem lēmumiem NIST SP 800-30 Rev. 1 · FAIR (The Open Group O-RT / O-RA) · ISO/IEC 27005:2022

Application

ALE shows the expected annual loss in cash - it justifies budget controls and compares whether control costs less than the risk it eliminates (ROSI).

Reference

NIST SP 800-30 Rev.1 (SLE/ARO/ALE) · FAIR / The Open Group O-RT, O-RA · ISO/IEC 27005:2022.

Safety Note

Quantitative numbers look exactly, but it's only as good as the data behind them. Rare events with a huge impact (right risk) are not assessed by ALE - add to the scenarios.

Risk Treatment Options

Four options (4 T) and residual risk acceptance

Riska apstrāde Četras apstrādes opcijas - mazināt, pārnest, pieņemt, izvairīties - un sākotnējā riska samazināšana līdz atlikušajam riskam, ko akceptē riska īpašnieks. Riska apstrāde - 4 T ISO/IEC 27005: modificēt · dalīties · saglabāt · izvairīties Mazināt (Treat) ievieš kontroles, kas samazina varbūtību vai ietekmi ISO: "modify" piem.: MFA, šifrēšana Pārnest (Transfer) nodod risku citai pusei daļēji (neizzūd pavisam) ISO: "share" piem.: apdroš., līgums Pieņemt (Tolerate) apzināti akceptē, ja risks ir apetītes robežās ISO: "retain" piem.: zems risks Izvairīties (Terminate) pārtrauc darbību vai atsakās no aktīva, kas rada risku ISO: "avoid" piem.: atmet funkciju Sākotnējais risks inherent Atlikušais risks residual → akceptē riska īpašnieks apstrāde (4 T) ↓ Riska reģistrs: ID · scenārijs · īpašnieks · varbūtība · ietekme · līmenis · apstrāde · kontroles · atlikušais · termiņš. Kontroļu izvēli dokumentē piemērojamības deklarācijā (SoA, ISO/IEC 27001 6.1.3) - kāpēc katra Annex A kontrole iekļauta/nē. Atlikušo risku formāli akceptē riska ĪPAŠNIEKS (ne IT) - tā ir biznesa, ne tehniska atbildība.

Application

For each risk over appetite, one or more of the 4 T options shall be selected and recorded in the risk record with the responsible and the deadline.

Reference

ISO/IEC 27005:2022 (processing options) · ISO/IEC 27001:2022 6.1.3 + Annex A (SoA) · NIST SP 800-37 Rev. 2 (Authorize).

Safety Note

"Train" does not mean getting rid of: insurance covers part of the loss, but reputation and responsibility remain. Acceptance valid only knowingly and documented.

Standard and Compliance Card

Risk management standards and NIS2 / ISO / MK 397 linkage

Riska pārvaldības standartu ainava Astoņas standartu grupas: vispārējais ietvars, infosec risks, NIST, kvantitatīvais, stratēģiskais, riska tehnikas, nozaru regulējums un ES/LV atbilstība. Riska pārvaldības standartu ainava ISO 27005 ir ISO 31000 infosec-specifiskā versija - tās bieži pārklājas Vispārējais ietvars ISO 31000:2018 principi · process ISO Guide 73 riska vārdnīca COSO ERM uzņēmuma riska pārv. Informācijas drošība ISO/IEC 27005:2022 infosec riska pārv. ISO/IEC 27001 6.1 riska prasības ISMS ISO/IEC 27002 kontroļu katalogs NIST SP 800-30 Rev. 1 riska novērtēšana SP 800-37 (RMF) 7 soļu ietvars SP 800-39 riska programma Kvantitatīvais FAIR (Open Group) O-RT / O-RA OCTAVE Allegro CERT/SEI metode ALE / ROSI naudā izteikts risks Stratēģiskais NIST CSF 2.0 Govern · Identify ISACA Risk IT COBIT riska domēns riska apetīte padomes līmenis Riska tehnikas ISO/IEC 31010 31+ novērt. tehnikas FMEA · bowtie cēloņu/seku analīze scenāriji tail / "what-if" Nozaru regulējums DORA finanšu IKT risks TIBER-EU draudu vadīti testi GDPR 35. p. DPIA - datu risks ES / LV atbilstība NIS2 21.2.a) riska analīze (prasība) MK noteikumi Nr. 397 LV īstenošana Reg. 2024/2690 ES tehniskā specifik. Izvēlies metodi pēc mērķa: ISO 27005 ISMS-am, NIST RMF sistēmu autorizācijai, FAIR naudas lēmumiem - process paliek tas pats.

Application

Helps to choose a method for certification (ISO 27005), authorisation system (NIST RMF) or money decisions (FAIR) starting from scratch.

Reference

ISO 31000 · ISO/IEC 27005 · ISO/IEC 31010 · NIST SP 800-30/37/39 · NIST CSF 2.0 · FAIR · NIS2 · MK Regulation No 397 · GDPR.

Safety Note

Article 21 (2a) of the NIS2 requires a direct risk analysis. In Latvia, it is detailed by Cabinet Regulations No 397 and EU Implementing Regulation 2024/2690 - linking the risk register to them.

Abbreviations

All abbreviations used in the guide (original and meaning).

ITRMS
IT Risk Management System (IT risk management system).
ISO/IEC
International Organization for Standardization / International Electrotechnical Commission.
NIST SP
NIST Special Publication, published by the US National Standards Institute.
RMF
Risk Management Framework (SP 800-37).
CSF
Cybersecurity Framework √ NIST cybersecurity framework (2.0).
ISMS
Information Security Management System (ISO/IEC 27001).
SoA
Declaration of applicability (ISO/IEC 27001 6.1.3).
PDCA
Plan-Do-Check-Act is planned to be carried out (continuous cycle of improvement).
AV
Value of asset asset.
EF
Exposure Factor (loss of asset share).
SLE
Single Loss Expectancy (AV × EF).
ARO
Annual frequency of the event.
ALE
Annual loss of Annualized Loss Expectancy (SLE × ARO).
ROSI
Return on Security Investment.
FAIR
Factor Analysis of Information Risk .
LEF
Loss Event Frequency (FAIR).
LM
Loss amount (FAIR).
O-RT / O-RA
Open Group Risk Toxonomy/Risk Analysis.
4 T
Treat, Transfer, Tolerate, Terminate √ Reduce, Transfer, Adopt, Escape.
NIS2
Network and Information Security Directive 2.
DORA
Digital Operational Resilience Act (the financial sector).
TIBER-EU
Three Intelligence-based Ethical Red Teaming tests.
GDPR
General Data Protection Regulation (GDPR).
DPIA
Data Protection Impact Assessment (GDPR 35).
MK 397
Cabinet Regulations No. 397 (Implementation of CIS2 in Latvia).
COSO ERM
Committee of Sponsoring Organizations · Enterprise Risk Management.
COBIT
Control Objectives for Information and Related Technologies (ISACA).
OCTAVE
Operationally Critical Threat, Asset and Vulnerability Evaluation (CERT/SEI).
FMEA
File Mode and Effects Analysis √ analysis of types and consequences of errors.
IKT
information and Communication Technologies (ICT).