Gå til indhold
atlas

Kontrol (foranstaltning)

Også kendt som: kontrol, sikkerhedsforanstaltning, foranstaltning

Et tiltag, der mindsker risikoen - teknisk som en lås på et system, eller organisatorisk som en regel eller træning.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Ethvert teknisk, organisatorisk, fysisk eller menneskeligt tiltag, der indføres for at mindske sandsynligheden for eller konsekvensen af en risiko. Kontroller inddeles ofte efter, om de forebygger, opdager eller retter op.

Forklaret enkelt

Som en røgalarm, en branddør og en brandøvelse - tre forskellige slags tiltag mod den samme fare.

I praksis

For at mindske risikoen for stjålne logins slår IT-chefen i en mindre produktionsvirksomhed MFA til (teknisk), skriver en regel for adgangskoder (organisatorisk) og holder et kort kursus for medarbejderne (menneskelig).

Hvorfor det betyder noget

Kontroller er det, der gør sikkerhedsbeslutninger til virkelighed; hver kontrol bør svare på en navngiven risiko - ellers koster den bare penge og besvær.

Teknisk uddybning

ISO/IEC 27002:2022 indeholder 93 kontroller fordelt på fire temaer: organisatoriske (37), personrelaterede (8), fysiske (14) og teknologiske (34). Hver kontrol har fem attributter, som gør det muligt at lave egne visninger: kontroltype (#Preventive, #Detective, #Corrective), informationssikkerhedsegenskaber (#Confidentiality, #Integrity, #Availability), cybersikkerhedsbegreber, der følger funktionerne i NIST CSF (#Identify, #Protect, #Detect, #Respond, #Recover), operationelle kapabiliteter og sikkerhedsdomæner. ISO/IEC 27001:2022 bilag A oplister de samme 93 kontroller som referencesæt; afsnit 6.1.3 kræver, at organisationen fastlægger de kontroller, der er nødvendige for at håndtere dens risici, sammenligner dem med bilag A, så intet nødvendigt overses, og udarbejder en Statement of Applicability (SoA), der begrunder hvert til- og fravalg. Bilag A er altså en tjekliste og ikke et obligatorisk katalog.

NIST SP 800-53 Rev. 5 er langt mere detaljeret: 20 kontrolfamilier fra AC (adgangskontrol) til SR (risikostyring i forsyningskæden) med basiskontroller, nummererede udvidelser som AC-2(1) og parametre, som organisationen selv fastsætter. SP 800-53B definerer baselines på niveauerne low, moderate og high samt en privacy-baseline, og tilpasning (tailoring) justerer dem. CIS Controls v8.1 vælger i stedet en prioriteret vej med 18 kontroller opdelt i safeguards, der er grupperet i Implementation Groups IG1 til IG3, hvor IG1 beskrives som grundlæggende cyberhygiejne.

Ud over opdelingen i forebyggende, opdagende og korrigerende kontroller tilføjer mange rammeværk afskrækkende, genoprettende og kompenserende kontroller. En kompenserende kontrol er et alternativ, der opfylder hensigten med et krav, når den foreskrevne kontrol ikke kan gennemføres, fx netværksisolation og ekstra overvågning af et legacy-system, der ikke kan patches; PCI DSS formaliserer dette med dokumenteret begrundelse og validering. Kontroller beskrives også som manuelle eller automatiserede og som forebyggende spærringer eller opdagende gennemgange, hvilket har betydning for revisorens stikprøver.

Revisorer tester to ting: designeffektivitet, altså om kontrollen som designet ville håndtere risikoen, og operationel effektivitet, altså om den faktisk er udført konsekvent i perioden. SOC 2 Type I- og Type II-rapporter og i Danmark ISAE 3402- og ISAE 3000-erklæringer afspejler denne forskel. Typiske fejl er kontroller, der kun findes på papiret, kontroller uden ejer eller dokumentation, og kontroller, der ikke er koblet til nogen risiko, og som derfor koster uden at mindske risikoen. En kontrol adskiller sig fra en sikkerhedspolitik, der udtrykker hensigten, og fra et kontrolmål, der beskriver det ønskede resultat; ét politikudsagn realiseres typisk af flere tekniske og organisatoriske kontroller, og én kontrol, fx MFA, kan understøtte flere mål.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Kontrol (foranstaltning)

Relationer

Forudsætter
Risiko
Implementeres af
NudgingAwareness
Forveksl ikke med
Sikkerhedspolitik

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-53 Rev. 5 - Security and Privacy Controls for Information Systems and Organizations · NIST

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.