⚖️ Riska analīze - IT riska pārvaldības sistēma (ITRMS)
Septiņas tēmas par riska analīzi - kā risks rodas, kā modelēt draudus (DFD + STRIDE), kā risku novērtēt un apstrādāt pēc starptautiskās prakses (ISO 31000, ISO/IEC 27005, NIST SP 800-30 un RMF, FAIR). Skaitļi piemēros ir izdomāti, paredzēti apmācībām.
Riska pamatjēdziens
Riska anatomija - no drauda līdz riskam
Pielietojums
Palīdz formulēt risku kā scenāriju, nevis tikai "vājo vietu". Risks pastāv tikai tad, kad ir draudu avots, ievainojamība UN vērtīgs aktīvs.
Atsauce
ISO Guide 73:2009 (vārdnīca), ISO/IEC 27005:2022, NIST SP 800-30 Rev. 1.
Drošības piezīme
Vērtē atlikušo (residual), nevis sākotnējo risku - lēmumus pieņem par to, kas paliek pēc kontrolēm. Riska apetīte nosaka, cik daudz atlikušā riska ir pieņemami.
Riska pārvaldības dzīves cikls
ITRMS process - ISO/IEC 27005:2022 & ISO 31000:2018
Pielietojums
Viens atkārtojams process visam - der gan ISO 27001 ISMS, gan NIS2 atbilstībai. Identiski soļi, tikai mainās apjoms un kritēriji.
Atsauce
ISO/IEC 27005:2022, ISO 31000:2018, NIST SP 800-39, NIST SP 800-37 Rev. 2 (RMF).
Drošības piezīme
Riska analīze nav vienreizējs dokuments. To pārskata periodiski un pēc katras būtiskas izmaiņas (jauna sistēma, incidents, jauns drauds) - citādi tā novecojot kļūst maldinoša.
Draudu identifikācija pa soļiem
Draudu modelēšana - DFD, uzticamības robežas un STRIDE
Datu plūsmas diagramma (DFD): taisnstūris = ārējā entītija, aplis = process, atvērts taisnstūris = datu glabātuve, bultas = datu plūsmas; pārtrauktā līnija = uzticamības robeža, kur dati šķērso zonas un koncentrējas draudi.
Pielietojums
Draudu modelēšana sistemātiski atbild uz četriem jautājumiem (Threat Modeling Manifesto): ko veidojam, kas var noiet greizi, ko darīsim un vai izdarījām pietiekami labi. DFD parāda, kur dati glabājas un pa kuriem kanāliem ceļo; STRIDE pa elementiem palīdz neaizmirst nevienu draudu klasi.
Atsauce
Microsoft STRIDE, Threat Modeling Manifesto (2020), OWASP Threat Modeling, NIST SP 800-154, PASTA, LINDDUN, ISO/IEC 27005:2022, MITRE ATT&CK.
Drošības piezīme
Modelē agri un atkārtoti - pie katras arhitektūras izmaiņas. Sāc ar vērtīgākajiem aktīviem ("crown jewels") un uzticamības robežām, kur dati šķērso zonas - tur risks ir vislielākais. Katru atrasto draudu ievadi riska reģistrā, novērtē (varbūtība × ietekme) un sasaisti ar kontroli (4 T).
Kvalitatīvā novērtēšana
Riska matrica - varbūtība × ietekme (5×5)
Skala (3×3, 5×5) un sliekšņi jāpieskaņo organizācijas riska apetītei - matrica ir saziņas rīks, ne precīzs mērījums.
Pielietojums
Ātri sašķiro daudzus riskus pēc nopietnības un parāda, ar kuriem sākt. Vienkārša, saprotama arī vadībai un ne-tehniskām pusēm.
Atsauce
ISO/IEC 27005:2022, NIST SP 800-30 Rev. 1 (Appendix G/H/I), ISO/IEC 31010 (tehnikas).
Drošības piezīme
Matrica ir subjektīva: vienādi "augsti" riski var nebūt salīdzināmi. Lieliem lēmumiem (investīcijas, kiberapdrošināšana) papildini ar kvantitatīvo analīzi.
Kvantitatīvā novērtēšana
Naudā izteikts risks - ALE, ROSI un FAIR
Pielietojums
ALE parāda gaidāmo gada zaudējumu naudā - ar to pamato budžetu kontrolēm un salīdzina, vai kontrole maksā mazāk nekā risks, ko tā novērš (ROSI).
Atsauce
NIST SP 800-30 Rev. 1 (SLE/ARO/ALE), FAIR / The Open Group O-RT, O-RA, ISO/IEC 27005:2022.
Drošības piezīme
Kvantitatīvie skaitļi izskatās precīzi, bet ir tikai tik labi, cik dati aiz tiem. Reti notikumi ar milzu ietekmi (tail risks) ALE nenovērtē - papildini ar scenārijiem.
Riska apstrādes opcijas
Četras iespējas (4 T) un atlikušā riska akcepts
Pielietojums
Katram riskam virs apetītes izvēlas vienu vai vairākas no 4 T opcijām un fiksē to riska reģistrā ar atbildīgo un termiņu.
Atsauce
ISO/IEC 27005:2022 (apstrādes opcijas), ISO/IEC 27001:2022 6.1.3 + Annex A (SoA), NIST SP 800-37 Rev. 2 (Authorize).
Drošības piezīme
"Pārnest" nenozīmē atbrīvoties: apdrošināšana sedz daļu zaudējuma, bet reputācija un atbildība paliek. Pieņemšana derīga tikai apzināti un dokumentēti.
Standartu un atbilstības karte
Riska pārvaldības standarti un NIS2 / ISO / saistošie normatīvie akti sasaiste
Pielietojums
Palīdz izvēlēties metodi pēc mērķa - sertifikācijai (ISO 27005), sistēmu autorizācijai (NIST RMF) vai naudas lēmumiem (FAIR) - nesākot no nulles.
Atsauce
ISO 31000, ISO/IEC 27005, ISO/IEC 31010, NIST SP 800-30/37/39, NIST CSF 2.0, FAIR, NIS2, saistošie normatīvie akti, GDPR.
Drošības piezīme
NIS2 21. panta 2.a) tieši prasa riska analīzi. Latvijā to detalizē saistošie nacionālie un starptautiskie normatīvie akti un ES Īstenošanas regula 2024/2690 - sasaisti riska reģistru ar tiem.
Saīsinājumi
Visu ceļvedī lietoto saīsinājumu atšifrējumi (oriģināls un nozīme).
- ITRMS
- IT Risk Management System - IT riska pārvaldības sistēma.
- ISO/IEC
- International Organization for Standardization / International Electrotechnical Commission - starptautiskās standartu organizācijas.
- NIST SP
- NIST Special Publication - ASV Nacionālā standartu institūta publikāciju sērija.
- RMF
- Risk Management Framework - NIST riska pārvaldības ietvars (SP 800-37).
- CSF
- Cybersecurity Framework - NIST kiberdrošības ietvars (2.0).
- ISMS
- Information Security Management System - informācijas drošības pārvaldības sistēma (ISO/IEC 27001).
- SoA
- Statement of Applicability - piemērojamības deklarācija (ISO/IEC 27001 6.1.3).
- PDCA
- Plan-Do-Check-Act - plāno–dari–pārbaudi–rīkojies (nepārtrauktas pilnveides cikls).
- AV
- Asset Value - aktīva vērtība.
- EF
- Exposure Factor - ietekmes faktors (zaudētā aktīva daļa).
- SLE
- Single Loss Expectancy - viena notikuma zaudējums (AV × EF).
- ARO
- Annualized Rate of Occurrence - notikuma gada biežums.
- ALE
- Annualized Loss Expectancy - gada zaudējums (SLE × ARO).
- ROSI
- Return on Security Investment - drošības investīciju atdeve.
- FAIR
- Factor Analysis of Information Risk - kvantitatīvs riska modelis.
- LEF
- Loss Event Frequency - zaudējumu notikuma biežums (FAIR).
- LM
- Loss Magnitude - zaudējuma apjoms (FAIR).
- O-RT / O-RA
- Open Group Risk Taxonomy / Risk Analysis - FAIR standarti.
- 4 T
- Treat, Transfer, Tolerate, Terminate - mazināt, pārnest, pieņemt, izvairīties.
- NIS2
- Network and Information Security Directive 2 - ES tīklu un informācijas drošības direktīva.
- DORA
- Digital Operational Resilience Act - ES digitālās noturības regula (finanšu nozare).
- TIBER-EU
- Threat Intelligence-based Ethical Red Teaming - draudu izlūkdatos balstīti testi.
- GDPR
- General Data Protection Regulation - Vispārīgā datu aizsardzības regula.
- DPIA
- Data Protection Impact Assessment - datu aizsardzības ietekmes novērtējums (GDPR 35. p.).
- saistošie normatīvie akti
- Ministru kabineta noteikumi Nr. 397 (NIS2 īstenošana Latvijā).
- COSO ERM
- Committee of Sponsoring Organizations · Enterprise Risk Management.
- COBIT
- Control Objectives for Information and Related Technologies (ISACA).
- OCTAVE
- Operationally Critical Threat, Asset and Vulnerability Evaluation (CERT/SEI).
- FMEA
- Failure Mode and Effects Analysis - kļūdu veidu un seku analīze.
- IKT
- informācijas un komunikācijas tehnoloģijas (ICT).
- STRIDE
- Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege - Microsoft draudu klasifikācija.
- DFD
- Data Flow Diagram - datu plūsmas diagramma (entītijas, procesi, glabātuves, plūsmas, uzticamības robežas).
- PASTA
- Process for Attack Simulation and Threat Analysis - 7 posmu, riska-orientēta draudu modelēšanas metodoloģija.
- LINDDUN
- privātuma draudu modelēšanas ietvars (saistāms ar GDPR/DPIA).
- ATT&CK
- Adversarial Tactics, Techniques & Common Knowledge - MITRE uzbrucēju taktiku un tehniku bāze.