Risikoovervågning
Også kendt som: løbende risikoovervågning, risikoopfølgning
At holde øje med kendte risici over tid, så ændringer opdages, og beslutninger tages op igen, før de bliver forældede.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den løbende del af risikostyringen, der følger risici, kontroller og omverdenen - nye trusler, ændrede systemer, kontroller der svigter - og udløser en ny analyse eller håndtering, når noget flytter sig.
Forklaret enkelt
Som en gartner, der går bedene igennem hver uge - planterne blev sat i foråret, men skadedyr, frost og tørke ændrer hele tiden, hvad der skal gøres.
I praksis
I en rådgivende ingeniørvirksomhed får risikoejerne en kort gennemgang hver måned; da firmaets udbyder af cloudlagring blev hacket i foråret, hævede den sikkerhedsansvarlige samme dag leverandørrisikoen fra middel til høj og indkaldte til møde.
Hvorfor det betyder noget
En risikoliste er kun sand den dag, den bliver skrevet, og både NIS2 og ISO 27001 forventer, at den holdes opdateret.
Teknisk uddybning
ISO 31000:2018 punkt 6.6 beskriver overvågning og gennemgang som det, der skal sikre og forbedre kvaliteten og effektiviteten af processens design, gennemførelse og resultater, og forventer det i alle processens trin, ikke kun til sidst. NIST SP 800-39 nævner tre formål med risikoovervågning: at verificere overholdelse, altså at planlagte håndteringer faktisk er gennemført; at fastslå effektiviteten, altså at de mindsker risikoen som tiltænkt; og at identificere ændringer i systemer, omgivelser, trusler eller opgaver, der påvirker risikobilledet. Det tredje er det, der oftest mangler i årlige cyklusser.
ISO/IEC 27001:2022 fordeler kravet over flere punkter. Punkt 8.2 kræver risikovurderinger med planlagte intervaller, og når væsentlige ændringer foreslås eller sker, så organisationen må definere, hvad der er væsentligt; typiske udløsere er større hændelser, nye eller udskiftede kritiske systemer, nye leverandører eller et brud hos en leverandør, fusioner, ny lovgivning og relevante skift i trusselsbilledet, fx når en sårbarhed i et udbredt produkt kommer på CISAs katalog over Known Exploited Vulnerabilities. Punkt 9.1 kræver, at det fastlægges, hvad der overvåges og måles, hvordan, hvornår og af hvem, og punkt 9.3.2 nævner resultaterne af risikovurderingen og status for risikohåndteringsplanen blandt de påkrævede input til ledelsens evaluering. NIS2 art. 21, stk. 2, litra f, kræver desuden politikker og procedurer til vurdering af, om foranstaltningerne til styring af cybersikkerhedsrisici er effektive.
De praktiske redskaber er nøglerisikoindikatorer (KRI'er) med tærskler knyttet til risikoappetitten, opfølgning på håndteringsplanens ejere og frister samt kontrolmålinger som patchtid for systemer, der vender mod internettet, MFA-dækning, succesrate for gendannelse af backup og antallet af privilegerede konti. En KRI adskiller sig fra en KPI ved at signalere stigende eksponering, før der sker et tab, frem for at måle præstationen bagefter. NIST SP 800-137 om løbende overvågning af informationssikkerhed (ISCM) og trinnet Monitor i SP 800-37 Rev. 2 beskriver, hvordan automatiske kontroldata kan danne grundlag for løbende autorisation i stedet for periodiske øjebliksvurderinger.
Risikoovervågning er ikke det samme som sikkerhedsovervågning. Et SOC holder øje med hændelser for at opdage og reagere på angreb inden for minutter eller timer; risikoovervågning samler den telemetri sammen med threat intelligence, revisionsfund og forretningsændringer for at afgøre, om vurderinger og håndteringsbeslutninger stadig holder. Typiske fejl er registre, der gennemgås efter kalenderen, men aldrig ved udløsende hændelser, accepterede risici, hvis revurderingsdato passerer ubemærket, og målinger uden tærskler, så ingen er forpligtet til at handle, når tallene flytter sig.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikovurdering
- →Risikoovervågning
Relationer
- Del af
- Risikostyring
- Forudsætter
- Risikovurdering
- Bruges sammen med
- SikkerhedsovervågningThreat intelligence
Kilder og videre læsning
Standarder og officielle tekster
- ISO 31000:2018 (6.6 - Monitoring and review)
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 5
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…