EDUCATION, RISK, ITRMS

⚖️ Risk analysis - IT Risk Management System (ITRMS)

Seven topics on risk analysis - how risks arise, how to model threats (DFD + STRIDE), how to assess and process risks according to international practice (ISO 31000, ISO/IEC 27005, NIST SP 800-30 and RMF, FAIR). Figures will apply to fiction, designed for training.

Basic concept of risk

Risk anatomy - from danger to risk

Riska anatomija Draudi izmanto ievainojamību, kas ietekmē aktīvu; risks ir varbūtības un ietekmes reizinājums; kontroles samazina sākotnējo risku līdz atlikušajam. Riska anatomija Risks = funkcija(draudi, ievainojamība, aktīva vērtība) → varbūtība × ietekme Draudu avots uzbrucējs, kļūda, stihija Ievainojamība vāja vieta, trūkstoša kontrole Aktīva vērtība dati, sistēma, pakalpojums Riska scenārijs "kas var notikt un kā tas notiek" RISKS = Varbūtība × Ietekme (Likelihood × Impact) jo vērtīgāks aktīvs, jo lielāka ietekme Sākotnējais risks inherent - bez kontrolēm Atlikušais risks residual - pēc kontrolēm drošības kontroles ↓ ISO Guide 73, ISO/IEC 27005:2022 (3. nod. jēdzieni), NIST SP 800-30 Rev. 1

Application

Helps to formulate risk as a scenario, not just a "weak spot." Risk exists only when there is a source of threat, vulnerability AND a valuable asset.

Reference

ISO Guide 73:2009 (dictionary), ISO/IEC 27005:2022, NIST SP 800-30 Rev.1.

Safety Note

The residual risk is assessed, not the initial risk: decisions are made on what remains after controls. The risk appetite determines how much remaining risk is acceptable.

Risk Management Life Cycle

ITMS process - ISO/IEC 27005:2022 & ISO 31000:2018

Riska pārvaldības process Pieci procesa soļi - konteksts, identifikācija, analīze, izvērtēšana, apstrāde - ar nepārtrauktu komunikāciju un pārraudzību un atgriezenisko cilpu. IT riska pārvaldības process (ITRMS) Iteratīvs cikls - atkārto periodiski un pēc būtiskām izmaiņām ↔ Komunikācija un konsultācijas (visā procesā) 1. Konteksts apjoms, kritēriji riska apetīte aktīvu uzskaite 2. Identifikācija draudi, ievainoj. scenāriji riska reģistrs 3. Analīze varbūtība × ietekme kvalit. / kvant. riska līmenis 4. Izvērtēšana salīdz. ar kritēriju prioritizācija apstrādāt? 5. Apstrāde 4 T, kontroles atlikušais risks akcepts, SoA ⇢ pārskata un atkārto (PDCA) ↻ Pārraudzība un pārskatīšana (visā procesā) ISO/IEC 27005:2022 (process), ISO 31000:2018 (6. nod.), NIST SP 800-39 (programma), SP 800-37 RMF NIS2 21. panta 2.a) prasa "riska analīzi un informācijas sistēmu drošības politiku" - šis ir tās process

Application

One repeatable process is valid for both ISO 27001 ISMS and NIS2. Identical steps, only changes volume and criteria.

Reference

ISO/IEC 27005:2022, ISO 31000:2018, NIST SP 800-39, NIST SP 800-37 Rev. 2 (RMF).

Safety Note

Risk analysis is not a one-off document. It shall be reviewed periodically and after each major change (new system, incident, new threat), otherwise it becomes misleading as it becomes obsolete.

Step-by-step threat identification

DFD, confidence limits and STRIDE

Datu plūsmas draudu modelis Četri soļi: klasificē aizsargājamos datus, kartē kur tie glabājas un pa kuriem kanāliem ceļo (datu plūsmas diagramma ar uzticamības robežu), uzskaiti draudus pēc STRIDE katram elementam un novērtē risku. Apakšā STRIDE pa elementiem tabula. Datu plūsmas draudu modelis - DFD + STRIDE Ko aizsargā, kur glabājas, pa kuriem kanāliem ceļo, kāds ir risks 1 Klasificē datus kas jāaizsargā 2 Kartē DFD kur glabājas, kanāli 3 STRIDE draudi kas var noiet greizi 4 Novērtē risku varbūtība × ietekme Uzticamības robeža (trust boundary) - uzticamā zona Lietotājs ārējā entītija neuzticama zona ① HTTPS / TLS 1.3 dati ceļā, in transit Tīmekļa lietotne process ② TLS, ACL Datubāze Konfidenciāli dati miera stāvoklī, at rest STRIDE pa elementiem - kuras draudu klases attiecas uz katru DFD elementu DFD elements S T R I D E Ārējā entītija lietotājs / 3. puse Process lietotne, serviss Datu plūsma kanāls, in transit Datu glabātuve DB, faili, at rest S - Spoofing (uzdošanās) T - Tampering (sagrozīšana) R - Repudiation (noliegšana) I - Information disclosure (noplūde) D - Denial of service (pieejamība) E - Elevation of privilege (privilēģijas)

Data flow diagram (DFD): Rectangle = external entity, circle = process, open rectangle = data storage, arrow = data flows; dashed line = confidence limit where data crosses zones and focuses threats.

Application

Threatening modeling systematically answers four questions (Threat Modeling Manifesto): which we create, that can go wrong, what we do and whether we did well enough. DFD shows where the data is stored and through which channels travel; STRIDE by elements helps not forget any threat class.

Reference

Microsoft STRIDE, Thread Modeling Manifesto 2020, OWASP Thread Modeling, NIST SP 800-154, PASTA, LINDDUN, ISO/IEC 27005:2022, MITRE ATT&CK.

Safety Note

Models early and repeatedly - at every architectural change. Start with the most valuable assets ("crown jets") and the limits of reliability where data cross zones - there is the greatest risk. Each entry of the identified threat into the risk register shall be assessed (possibility × impact) and link to control (4 T).

Qualitative assessment

Risk matrix - Probability × effect (5×5)

Riska matrica Piecu reiz piecu siltuma karte: varbūtība uz vertikālās ass, ietekme uz horizontālās; krāsa pieaug no zema (zaļš) līdz kritiskam (sarkans). Riska matrica 5×5 Riska līmenis = varbūtība × ietekme (skaitlis šūnā) VARBŪTĪBA → 5 Ļoti augsta 5 10 15 20 25 4 Augsta 4 8 12 16 20 3 Vidēja 3 6 9 12 15 2 Zema 2 4 6 8 10 1 Ļoti zema 1 2 3 4 5 1 Nenoz. 2 Maza 3 Vidēja 4 Liela 5 Katastr. IETEKME → Riska līmenis Zems (1–4) Vidējs (5–9) Augsts (10–14) Kritisks (15–25) Apstrādes prioritāte Kritisks → nekavējoties Augsts → plānoti Vidējs → uzraugi Zems → pieņem ISO/IEC 27005:2022 (kvalitatīvā skala), NIST SP 800-30 Rev. 1 (varbūtības, ietekmes un riska skalas)

Scale (3×3, 5×5) and thresholds must be aligned to the organisation's risk appetite - matrix is a communication tool, not an accurate measurement.

Application

Rapidly classify many risks according to severity and show where to start. Simple, understandable also for management and non-technical parties.

Reference

ISO/IEC 27005:2022, NIST SP 800-30 Rev.1 (appendix G/H/I), ISO/IEC 31010 (technical).

Safety Note

The matrix is subjective: the same "high' risks may not be comparable. For big decisions (investments, cyber insurance), add quantitative analysis.

Quantitative assessment

Risk of money - ALE, ROSI and FAIR

Kvantitatīvā riska analīze ALE aprēķina ķēde no aktīva vērtības līdz gada zaudējumam, ROSI formula un FAIR modeļa sadalījums. Kvantitatīvā analīze - risks naudā Skaitļi ir izdomāti - paredzēti metodes ilustrācijai ALE aprēķina ķēde (NIST / faktoru metode) AV, Aktīva vērtība 50 000 € (datubāze + dīkstāve) × EF (ietekmes faktors) = 20 % SLE, viena notikuma zaud. = AV × EF = 10 000 € × ARO (gada biežums) = 0,5 ALE, gada zaudējums = SLE × ARO = 5 000 € / gadā ROSI, drošības atdeve = (ALE pirms − ALE pēc − izmaksas) ÷ izmaksas FAIR modelis (faktoru sadalījums) Risks (gada zaudējums) = LEF × LM LEF notikuma biežums (draudi × ievainoj.) LM zaudējuma apjoms (primārais + sekas) Kvantitatīvā vs kvalitatīvā - Kvalitatīvā: ātra, subjektīva (matrica) - Kvantitatīvā: naudā, prasa datus - FAIR: starptautisks kvant. standarts Bieži lieto abas - matrica triāžai, ALE/FAIR lieliem lēmumiem NIST SP 800-30 Rev. 1, FAIR (The Open Group O-RT / O-RA), ISO/IEC 27005:2022

Application

ALE shows the expected annual loss in cash - it justifies budget controls and compares whether control costs less than the risk it eliminates (ROSI).

Reference

NIST SP 800-30 Rev. 1 (SLE/ARO/ALE), FAIR / The Open Group O-RT, O-RA, ISO/IEC 27005:2022.

Safety Note

Quantitative numbers look exactly, but it's only as good as the data behind them. Rare events with a huge impact (right risk) are not assessed by ALE - add to the scenarios.

Risk Treatment Options

Four options (4 T) and residual risk acceptance

Riska apstrāde Četras apstrādes opcijas - mazināt, pārnest, pieņemt, izvairīties - un sākotnējā riska samazināšana līdz atlikušajam riskam, ko akceptē riska īpašnieks. Riska apstrāde - 4 T ISO/IEC 27005: modificēt, dalīties, saglabāt, izvairīties Mazināt (Treat) ievieš kontroles, kas samazina varbūtību vai ietekmi ISO: "modify" piem.: MFA, šifrēšana Pārnest (Transfer) nodod risku citai pusei daļēji (neizzūd pavisam) ISO: "share" piem.: apdroš., līgums Pieņemt (Tolerate) apzināti akceptē, ja risks ir apetītes robežās ISO: "retain" piem.: zems risks Izvairīties (Terminate) pārtrauc darbību vai atsakās no aktīva, kas rada risku ISO: "avoid" piem.: atmet funkciju Sākotnējais risks inherent Atlikušais risks residual → akceptē riska īpašnieks apstrāde (4 T) ↓ Riska reģistrs: ID, scenārijs, īpašnieks, varbūtība, ietekme, līmenis, apstrāde, kontroles, atlikušais, termiņš. Kontroļu izvēli dokumentē piemērojamības deklarācijā (SoA, ISO/IEC 27001 6.1.3) - kāpēc katra Annex A kontrole iekļauta/nē. Atlikušo risku formāli akceptē riska ĪPAŠNIEKS (ne IT) - tā ir biznesa, ne tehniska atbildība.

Application

For each risk over appetite, one or more of the 4 T options shall be selected and recorded in the risk record with the responsible and the deadline.

Reference

ISO/IEC 27005:2022 (processing options), ISO/IEC 27001:2022 6.1.3 + Annex A (SoA), NIST SP 800-37 Rev. 2 (Authorize).

Safety Note

"Train" does not mean getting rid of: insurance covers part of the loss, but reputation and responsibility remain. Acceptance valid only knowingly and documented.

Standard and Compliance Card

Risk management standards and linking of NIS2/ISO/binding regulatory acts

Riska pārvaldības standartu ainava Astoņas standartu grupas: vispārējais ietvars, infosec risks, NIST, kvantitatīvais, stratēģiskais, riska tehnikas, nozaru regulējums un ES/LV atbilstība. Riska pārvaldības standartu ainava ISO 27005 ir ISO 31000 infosec-specifiskā versija - tās bieži pārklājas Vispārējais ietvars ISO 31000:2018 principi, process ISO Guide 73 riska vārdnīca COSO ERM uzņēmuma riska pārv. Informācijas drošība ISO/IEC 27005:2022 infosec riska pārv. ISO/IEC 27001 6.1 riska prasības ISMS ISO/IEC 27002 kontroļu katalogs NIST SP 800-30 Rev. 1 riska novērtēšana SP 800-37 (RMF) 7 soļu ietvars SP 800-39 riska programma Kvantitatīvais FAIR (Open Group) O-RT / O-RA OCTAVE Allegro CERT/SEI metode ALE / ROSI naudā izteikts risks Stratēģiskais NIST CSF 2.0 Govern, Identify ISACA Risk IT COBIT riska domēns riska apetīte padomes līmenis Riska tehnikas ISO/IEC 31010 31+ novērt. tehnikas FMEA, bowtie cēloņu/seku analīze scenāriji tail / "what-if" Nozaru regulējums DORA finanšu IKT risks TIBER-EU draudu vadīti testi GDPR 35. p. DPIA - datu risks ES / LV atbilstība NIS2 21.2.a) riska analīze (prasība) saistošie nacionālie un starptautiskie normatīvie akti LV īstenošana Reg. 2024/2690 ES tehniskā specifik. Izvēlies metodi pēc mērķa: ISO 27005 ISMS-am, NIST RMF sistēmu autorizācijai, FAIR naudas lēmumiem - process paliek tas pats.

Application

Helps to choose a method for certification (ISO 27005), authorisation system (NIST RMF) or money decisions (FAIR) starting from scratch.

Reference

ISO 31000, ISO/IEC 27005, ISO/IEC 31010, NIST SP 800-30/37/39, NIST CSF 2.0, FAIR, NIS2, Binding Regulations, GDPR.

Safety Note

Article 21 (2a) of the NIS2 requires a direct risk analysis. In Latvia, binding national and international laws and regulations and EU Implementing Regulation 2024/2690 - linking the risk register to them.

Abbreviations

All abbreviations used in the guide (original and meaning).

ITRMS
IT Risk Management System - IT risk management system.
ISO/IEC
International Organization for Standardization / International Electrotechnical Commission - International Standards Organizations.
NIST SP
NIST Special Publication - publication series of the U.S. National Standards Institute.
RMF
Risk Management Framework - NIST Risk Management Framework (SP 800-37).
CSF
Cybersecurity Framework - NIST cybersecurity framework (2.0).
ISMS
Information Security Management System - Information Security Management System (ISO/IEC 27001).
SoA
Statement of Application - Application declaration (ISO/IEC 27001 6.1.3).
PDCA
Plan-Do-Check-Act - plans to carry out the testing (continuous cycle of improvement).
AV
Asset Value - asset value.
EF
Exposure Factor - impact factor (the lost part of the asset).
SLE
Single Loss Expectancy - Loss of one event (AV × EF).
ARO
Annualized Rate of Occurrence - the annual frequency of the event.
ALE
Annualized Loss Expectancy - Annual Loss (SLE × ARO).
ROSI
Return on Security Investment - Return on security investments.
FAIR
Factor Analysis of Information Risk - quantitative risk model.
LEF
Loss Event Frequency (FAIR).
LM
Loss Magnitude - amount of loss (FAIR).
O-RT / O-RA
Open Group Risk Toxonomy / Risk Analysis - FAIR Standards.
4 T
Treat, Transfer, Tolerate, Terminate - minimize, transfer, accept, avoid.
NIS2
Network and Information Security Directive 2.
DORA
Digital Operational Resilience Act - EU Digital Resilience Regulation (financial sector).
TIBER-EU
Three Intelligence-based Ethical Red Teaming - threat intelligence based tests.
GDPR
General Data Protection Regulation - General Data Protection Regulation.
DPIA
Data Protection Impact Assessment (GDPR 35).
saistošie normatīvie akti
Cabinet Regulations No. 397 (Implementation of CIS2 in Latvia).
COSO ERM
Committee of Sponsoring Organizations · Enterprise Risk Management.
COBIT
Control Objectives for Information and Related Technologies (ISACA).
OCTAVE
Operationally Critical Threat, Asset and Vulnerability Evaluation (CERT/SEI).
FMEA
File Mode and Effects Analysis - analysis of types and consequences of errors.
IKT
information and Communication Technologies (ICT).
STRIDE
Spooofing, Tampereing, Repudiation, Information breakdown, Denial of service, Elevation of privilege - Microsoft threat classification.
DFD
Data Flow Diagram - data flow diagram (entetties, processes, storages, flows, reliability limits).
PASTA
Process for Attack Simulation and Three Analysis - 7 stage risk-oriented threat modelling methodology.
LINDDUN
framework for modelling privacy threats (linked to GDPR/DPIA).
ATT&CK
Adversarial Tactics, Techniques & Common Knowledge - MITRE attacker tactics and technique base.