Gå til indhold
atlas

Sikkerhedsmodenhed

Også kendt som: modenhed, modenhedsniveau, modenhedsmodel

Hvor langt en organisations sikkerhed er nået - fra tilfældig og personafhængig til planlagt, målt og løbende forbedret.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En vurdering af, hvor veletablerede og gentagelige en organisations sikkerhedspraksisser er, typisk på en skala af niveauer (fx fra "indledende" til "løbende forbedret"), som bruges til at sammenligne med et mål og planlægge de næste skridt.

Forklaret enkelt

Som bæltefarver i karate - de viser ikke, om man kan vinde én kamp, men hvor sikre og øvede ens færdigheder er blevet.

I praksis

Et regionalt busselskab vurderer sig selv til niveau 2 ud af 5, fordi der tages backup, men kun én person ved, hvordan den genskabes; det sætter niveau 3 som mål for næste år.

Hvorfor det betyder noget

Det gør det muligt at vise kunder og myndigheder, hvor organisationen står, og vokse trin for trin i stedet for at jagte alt på én gang.

Teknisk uddybning

De fleste modenhedsskalaer for sikkerhed stammer fra Capability Maturity Model, som blev udviklet på Carnegie Mellons Software Engineering Institute til softwareprocesser, og hvis efterfølger CMMI bruger fem niveauer: Initial, Managed, Defined, Quantitatively Managed og Optimizing. Logikken kan overføres: niveau 1 betyder, at resultaterne afhænger af enkeltpersoner, niveau 2, at praksis er planlagt og fulgt på projekt- eller teamniveau, niveau 3, at den er dokumenteret og standardiseret i hele organisationen, niveau 4, at den styres med kvantitative data, og niveau 5, at den forbedres systematisk. Standarderne for procesvurdering i ISO/IEC 33000-serien, der afløste ISO/IEC 15504, og COBIT 2019 bruger tilsvarende kapabilitetsniveauer fra 0 til 5.

Sikkerhedsspecifikke modeller varierer i, hvad de vurderer. Det amerikanske energiministeriums C2M2 bruger modenhedsniveauerne MIL0 til MIL3 pr. domæne; OWASP SAMM scorer praksisser for softwaresikring fra 0 til 3; BSIMM er beskrivende og rapporterer, hvilke aktiviteter andre virksomheder faktisk udfører, i stedet for at foreskrive niveauer. NIST CSF's Tiers (Partial, Risk Informed, Repeatable, Adaptive) bruges ofte som modenhedsskala, selv om NIST beskriver dem som et udtryk for, hvor stringent risikostyringen er, og ikke som modenhedsniveauer. ISO/IEC 27001 har slet ingen modenhedsniveauer: et krav er enten opfyldt eller ikke, og modenhedsvurderinger lægges ovenpå af bedømmere eller af organisationen selv.

En nyttig sondring går mellem kapabilitet (kan processen udføres pålideligt?) og effektivitet (mindsker den risikoen?). En veldokumenteret patchproces på niveau 3, der bruger 60 dage på at lukke kritiske sårbarheder, er moden på papiret og svag i praksis, og derfor bør modenhedsvurderinger kombineres med sikkerhedsmålinger, der måler resultater.

Typiske faldgruber: et gennemsnit på tværs af domæner skjuler en enkelt kritisk svaghed; selvvurderinger bliver for høje, medmindre hvert niveau kræver dokumentation; organisationer sætter niveau 5 som mål overalt, selv om en risikobaseret målprofil måske kun kræver niveau 2 i nogle domæner og niveau 4 i andre; og ændringer i skalaen mellem to vurderinger gør sammenligninger fra år til år meningsløse. Gjort ordentligt giver en modenhedsvurdering et gab mellem nuværende og ønsket niveau pr. domæne, en køreplan prioriteret efter risiko og en gentagelig metode, så næste vurdering måler fremskridt og ikke blot en anden bedømmers mening.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Governance
  2. →Sikkerhedsmodenhed

Relationer

Forudsætter
Governance

Kilder og videre læsning

Standarder og officielle tekster

  • NIST Cybersecurity Framework 2.0 (Tiers)

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 8

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.