Kontrol (foranstaltning)
Også kendt som: kontrol, sikkerhedsforanstaltning, foranstaltning
Et tiltag, der mindsker risikoen - teknisk som en lås på et system, eller organisatorisk som en regel eller træning.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Ethvert teknisk, organisatorisk, fysisk eller menneskeligt tiltag, der indføres for at mindske sandsynligheden for eller konsekvensen af en risiko. Kontroller inddeles ofte efter, om de forebygger, opdager eller retter op.
Forklaret enkelt
Som en røgalarm, en branddør og en brandøvelse - tre forskellige slags tiltag mod den samme fare.
I praksis
For at mindske risikoen for stjålne logins slår IT-chefen i en mindre produktionsvirksomhed MFA til (teknisk), skriver en regel for adgangskoder (organisatorisk) og holder et kort kursus for medarbejderne (menneskelig).
Hvorfor det betyder noget
Kontroller er det, der gør sikkerhedsbeslutninger til virkelighed; hver kontrol bør svare på en navngiven risiko - ellers koster den bare penge og besvær.
Teknisk uddybning
ISO/IEC 27002:2022 indeholder 93 kontroller fordelt på fire temaer: organisatoriske (37), personrelaterede (8), fysiske (14) og teknologiske (34). Hver kontrol har fem attributter, som gør det muligt at lave egne visninger: kontroltype (#Preventive, #Detective, #Corrective), informationssikkerhedsegenskaber (#Confidentiality, #Integrity, #Availability), cybersikkerhedsbegreber, der følger funktionerne i NIST CSF (#Identify, #Protect, #Detect, #Respond, #Recover), operationelle kapabiliteter og sikkerhedsdomæner. ISO/IEC 27001:2022 bilag A oplister de samme 93 kontroller som referencesæt; afsnit 6.1.3 kræver, at organisationen fastlægger de kontroller, der er nødvendige for at håndtere dens risici, sammenligner dem med bilag A, så intet nødvendigt overses, og udarbejder en Statement of Applicability (SoA), der begrunder hvert til- og fravalg. Bilag A er altså en tjekliste og ikke et obligatorisk katalog.
NIST SP 800-53 Rev. 5 er langt mere detaljeret: 20 kontrolfamilier fra AC (adgangskontrol) til SR (risikostyring i forsyningskæden) med basiskontroller, nummererede udvidelser som AC-2(1) og parametre, som organisationen selv fastsætter. SP 800-53B definerer baselines på niveauerne low, moderate og high samt en privacy-baseline, og tilpasning (tailoring) justerer dem. CIS Controls v8.1 vælger i stedet en prioriteret vej med 18 kontroller opdelt i safeguards, der er grupperet i Implementation Groups IG1 til IG3, hvor IG1 beskrives som grundlæggende cyberhygiejne.
Ud over opdelingen i forebyggende, opdagende og korrigerende kontroller tilføjer mange rammeværk afskrækkende, genoprettende og kompenserende kontroller. En kompenserende kontrol er et alternativ, der opfylder hensigten med et krav, når den foreskrevne kontrol ikke kan gennemføres, fx netværksisolation og ekstra overvågning af et legacy-system, der ikke kan patches; PCI DSS formaliserer dette med dokumenteret begrundelse og validering. Kontroller beskrives også som manuelle eller automatiserede og som forebyggende spærringer eller opdagende gennemgange, hvilket har betydning for revisorens stikprøver.
Revisorer tester to ting: designeffektivitet, altså om kontrollen som designet ville håndtere risikoen, og operationel effektivitet, altså om den faktisk er udført konsekvent i perioden. SOC 2 Type I- og Type II-rapporter og i Danmark ISAE 3402- og ISAE 3000-erklæringer afspejler denne forskel. Typiske fejl er kontroller, der kun findes på papiret, kontroller uden ejer eller dokumentation, og kontroller, der ikke er koblet til nogen risiko, og som derfor koster uden at mindske risikoen. En kontrol adskiller sig fra en sikkerhedspolitik, der udtrykker hensigten, og fra et kontrolmål, der beskriver det ønskede resultat; ét politikudsagn realiseres typisk af flere tekniske og organisatoriske kontroller, og én kontrol, fx MFA, kan understøtte flere mål.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kontrol (foranstaltning)
Relationer
- Typer
- AdgangskontrolKrypteringFirewallAdgangsstyringAktivfortegnelse (asset inventory)BackupChange managementEndpoint detection and response (EDR)Hærdning (hardening)InputvalideringIndtrængningsdetektion (IDS)Indtrængningsforebyggelse (IPS)MultifaktorgodkendelseOrganisatorisk kontrolPatch managementMenneskelig foranstaltning (kontrol)Phishing-simuleringFysisk sikkerhedSIEMSOARTeknisk kontrolSårbarhedsvurderingSårbarhedsscanning
- Forudsætter
- Risiko
- Åbner for
- ISO 27001 Annex A (bilag A)CIS-kontrollerLagdelt sikkerhed (defence in depth)ISO 27002Residual risikoRisikoreduktionRisikohåndteringRammeværk
- Forveksl ikke med
- Sikkerhedspolitik
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-53 Rev. 5 - Security and Privacy Controls for Information Systems and Organizations · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…