Tekrarlanabilir bilgi güvenliği risk değerlendirmesi kurmak
Aynı riskin iki farklı kişi tarafından yakın sonuçla puanlanmasını sağlayan yöntemi kurma metodu. Ölçek tanımı, kabul eşiği ve risk sahibi kararları baştan yazılır.
Ne zaman kullanılır?
Risk kayıtları var ama puanlar keyfi görünüyor ve herkes kendi ölçeğini kullanıyor; ya da hiç risk kaydı yok ve nereden başlanacağı belli değil.
Nasıl yapılır
- 1Yöntemi tek sayfada yaz: riski nasıl tanımlıyorsun (varlık-tehdit-açıklık üçlüsü mü, iş senaryosu mu), hangi ölçekle puanlıyorsun, hangi eşiğin üstü işlenmek zorunda. Bu sayfa olmadan puanlar kişiye bağlı kalır.
- 2Ölçeğin her basamağına sözle karşılık yaz: olasılık 3 ne demek (örn. yılda bir kez beklenir), etki 4 ne demek (örn. bir günlük duruş veya kişisel veri ifşası). Sayıyı tek başına bırakma.
- 3Aynı varlık için üç ayrı soruyu ayrı ayrı puanlat: veri dışarı sızarsa ne olur, veri sessizce bozulur da kimse fark etmezse ne olur, veriye günlerce erişilemezse ne olur. Bu üç cevap neredeyse hiç aynı puanı almaz; tek puanla geçen kayıt en ağır kaybı ortalamanın altında saklar.
- 4Kabul eşiğini ve kimin kabul edebileceğini yaz. Eşik altındaki riskler için de kim onayladı bilgisi kalsın; kabul kararı sahipsiz olmasın.
- 5Yöntemi mutabakat testinden geçir: aynı iki senaryoyu iki kişiye ayrı ayrı puanlat. Sonuçlar bir basamaktan fazla ayrışıyorsa sorun kişilerde değil ölçek tanımındadır.
- 6Yeniden değerlendirme tetikleyicilerini yaz: yeni sistem, tedarikçi değişikliği, ciddi bir güvenlik olayı, kapsam değişikliği ve en az yıllık tarama. Tetikleyiciyi yalnız takvime değil olaya bağla.
Tetkikçi ne sorar
- Puanlama ölçeğinizin tanımını gösterin; sizde etki 4 ne anlama geliyor?
- Şu riski kim kabul etti ve o kişinin bu kararı verme yetkisi nereden geliyor?
- Son altı ayda hangi olay veya değişiklik risk değerlendirmesini yeniden açtırdı?
Sahada sık yapılan hatalar
- Risk listesi yöntem yazılmadan doldurulmuş; ölçek tanımı olmadığı için aynı sunucu bir kayıtta 12, başka kayıtta 4 puan almış.
- Riskler tehdit adıyla yazılmış (fidye yazılımı gibi); hangi varlığın hangi kaybı olduğu yazılmadığı için hiçbir kontrol somut bağlanamıyor.
- Risk sahibi olarak bilgi güvenliği sorumlusu yazılmış; oysa üretimin durmasını kabul edecek kişi üretim müdürü.
- İşleme sonrası puan güncellenmiş ama kalan risk hiç hesaplanmamış, kabul kararı kayıtsız bırakılmış.
İlgili maddeler
Yalnız madde numaralarına atıf yapılır; standart metni yayımlanmaz. Bu maddelerin yürürlükteki baskısını kendi standart nüshanızdan doğrulayın.