برای مطالعه بخش قبل روی این آدرس کلیک کنید.
کمی (Quantitative)
نوع دیگر تحلیل ریسک کمی است. اشکال تجزیه و تحلیل کیفی این است که شما از مقیاسی استفاده میکنید که شخصی برای قضاوت در مورد جدی بودن تهدید ایجاد کرده است و جدیت آن منوط به دیدگاه شخصی است که ارزیابی میکند.
با تجزیه و تحلیل کمی، شما مقادیر دلاری را برای هر یک از خطرات و تأثیر تهدید محاسبه میکنید. این یک نوع ارزیابی حیاتی است، زیرا مدیریت ارشد میخواهد ارقام دلار را برای توجیه هزینه خرید یک کنترل امنیتی برای محافظت از دارایی ببیند. به عنوان مثال، با تجزیه و تحلیل کمی، اگر بگویید: تهدید سالانه 1400 دلار برای ما هزینه خواهد داشت، بنابراین ما باید یک راهحل فایروال بخریم که در طول سه سال 6500 دلار در سال برای ما هزینه داشته باشد، مدیریت ممکن است به شما بگوید که یک راهحل پیدا کنید که ارزانتر باشد.
اولین قدم برای تجزیه و تحلیل کمی، ارزیابی ارزش دارایی است. به عنوان مثال، ممکن است تعیین کنید که وبسایت تجارت الکترونیک شما روزانه هزاران دلار درآمد دارد، این به شما کمک میکند ارزش دارایی را محاسبه کنید.
هنگامی که ارزش دارایی را میدانید، باید تأثیری را که هر تهدیدی برای دارایی میگذارد تعیین کنید. با تجزیه و تحلیل کمی، تأثیر به عنوان یک عامل مواجهه (EF) مشخص میشود که درصدی از ارزش دارایی است که در صورت وقوع تهدید از بین میرود.
هنگامیکه ارزش دارایی را دانستید و یک فاکتور مواجهه با هر تهدید را در نظر گرفتید، سپس میتوانید آنچه را که انتظار زیان واحد (SLE) سرنام single loss expectancy نامیده میشود، محاسبه کنید که یک رقم دلاری است که نشان میدهد شرکت در هر بار تهدید چقدر پول از دست میدهد. فرمول زیر برای محاسبه انتظار زیان واحد استفاده میشود.
SLE = value ($) × EF (%)
به عنوان مثال، فرض کنید تعیین میکنید که ارزش وبسایت تجارت الکترونیک 200000 دلار باشد و هر بار که وب سرور دچار مشکل در هارد دیسک میشود، 8 درصد از ارزش دارایی را از دست میدهید. این بدان معنا است که انتظار به ضرر شما 200,000 دلار ضرب در 0.08 است که 16,000 دلار است. بنابراین، هر بار که هارد دیسک در سرور خراب میشود، کسب و کار شما 16000 دلار ضرر میکند!
برای آزمون سکیوریتی پلاس، باید نحوه محاسبه انتظار زیان واحد را بدانید که برابر با به یاد داشته باشید: SLE = ارزش دارایی × ضریب مواجهه است (SLE = value of asset × exposure factor).
هنگامی که انتظار ضرر را محاسبه کردید، میتوانید روی محاسبه انتظار زیان سالانه (ALE) سرنام annualized loss expectancy کار کنید که محاسبهای است از میزان پولی که با هر یک از تهدیدات در سال از دست خواهید داد. فرمول محاسبه انتظار زیان سالانه این است که انتظار زیان واحد را در نظر بگیرید و آنرا در نرخ وقوع سالانه (ARO) سرنام annualized rate of occurrence ضرب کنید. نرخ سالانه وقوع این است که انتظار دارید تهدید چند بار در سال رخ دهد.
ALE = SLE × ARO
برای مثال، ممکن است انتظار داشته باشید که تهدیدی سه بار در سال یا هر پنج سال یک بار رخ دهد. مثال زیر ALE را برای تهدید خرابی هارد در صورتی که سه بار در سال رخ دهد محاسبه میکند:
ALE = $16,000 × 3
این بدان معنا است که ALE مبتنی بر هارد دیسک که سه بار در سال از کار میافتد، 48000 دلار برای شرکت هزینه دارد. باید مطمئن شوید که راهحلی که برای محافظت در برابر خرابی هارد اجرا میکنید بیش از 48000 دلار در سال هزینه ندارد.
بیایید به یک ARO متفاوت نگاه کنیم. اگر انتظار میرفت که تهدید خرابی هارد دیسک هر پنج سال یک بار رخ دهد، ARO شما 1/5 یا 0.20 خواهد بود. این بدان معنا است که فرمول شما برای محاسبه انتظار زیان سالانه به صورت زیر است:
ALE = $16,000 × .20
این موضوع منجر به ALE 3200 دلاری میشود. بنابراین، شما باید یک راهحل امنیتی برای محافظت از دارایی پیدا کنید که بیش از 3200 دلار در سال هزینه نداشته باشد.
مزیت تجزیه و تحلیل کمی این است که شما در حال محاسبه ارقام دقیق دلار هستید، این همان چیزی است که مدیریت دوست دارد، زیرا به راحتی میتواند درک کند که آیا اجرای یک راهحل از نظر مالی منطقی است یا خیر. اشکال تحلیل کمی زمان محاسبه این اعداد است. به عنوان مثال، قرار دادن یک مقدار برای یک دارایی دشوار است زیرا متغیرهای زیادی در آن دخیل هستند.
تجزیه و تحلیل کمی ریسک این مزیت را دارد که میتوانید بر اساس اینکه آیا یک کنترل امنیتی از نظر مالی ارزشمند است، تصمیمات آگاهانه بگیرید.
استراتژیهای کاهش ریسک
هنگامی که تمام تهدیدات علیه داراییها را شناسایی کردید و تهدیدات مهم را از طریق تجزیه و تحلیل کیفی یا تحلیل کمی تعیین کردید، در مرحله بعد باید تصمیم بگیرید که تکنیک پاسخ به ریسک شما چیست. این به عنوان استراتژی کاهش ریسک نیز شناخته میشود و نشاندهنده استراتژی مدیریت ریسک شما است. برای مقابله با تهدیدات میتوانید از روشهای زیر استفاده کنید:
- کاهش خطر (Mitigate the risk): اولین راه مقابله با خطر، کاهش آن است. کاهش شامل اجرای یک کنترل امنیتی است که از دارایی در برابر تهدید محافظت میکند. به عنوان مثال، برای محافظت در برابر خرابی هارد دیسک در وب سرور، میتوانید یک راهحل RAID را استفاده کنید.
- پذیرفتن ریسک (Accept the risk): روش دیگر برای مدیریت ریسک، پذیرش آن است. پذیرش ریسک به این معنی است که شما هیچ راهحلی را برای محافظت در برابر تهدید اجرا نمیکنید، زیرا تصور میکنید که احتمال وقوع تهدید و تأثیر تهدید بر هزینه اجرای یک کنترل امنیتی کمتر است.
- انتقال ریسک (Transfer the risk): راهکار دیگری که دارید، انتقال ریسک است، به این معنی که تهدید را مشکل شخص دیگری در نظر بگیرید! به عنوان مثال، ممکن است بیمهای دریافت کنید که پس از حادثه امنیتی مبلغی در اختیارتان قرار میدهد. لازم به ذکر است که برای آزمون به یاد داشته باشید که نمونهای از انتقال ریسک، اخذ بیمه امنیت سایبری است.
- اجتناب از ریسک (Avoid the risk): اجتناب از ریسک این ایده است که هر فعالیتی که شما را در معرض خطر قرار میدهد، مشخص میکنید و دیگر آن فعالیت را انجام ندهید تا از خطر اجتناب کنید. برای مثال، ممکن است نگران این باشید که اتصال سیستمهای بسیار حساس به شبکه اصلی که به اینترنت متصل است، مشکل به خطر افتادن سیستمهای حساس را به دنبال دارد. در این مثال، میتوانید سیستمهای بسیار حساس را روی یک شبکه ایزوله داشته باشید تا از حملات جلوگیری کنید. به این تکنیک شکاف هوایی (Air Gape) گفته میشود، به این معنی است که هیچ ارتباطی بین دو شبکه وجود ندارد (برای آزمون سکیوریتی پلاس باید در مورد این تکنیک اطلاعات کافی داشته باشید).
- بازدارندگی از خطر (Deter the risk): یک رویکرد نه چندان رایج برای مقابله با ریسک، بازدارندگی از خطر است. یک مثال از بازدارندگی خطر، تهدید به مجازات (معمولاً مجازات قانونی) برای هر کسی است که به دارایی حمله میکند.
حتماً استراتژیهای کاهش ریسک را برای موفقیت در آزمون سکیوریتی پلاس بررسی کنید، به خصوص دریافت بیمه امنیت سایبری که راهی برای انتقال ریسک است.
شما میتوانید تعدادی از روشها را برای کمک به کاهش ریسک در سازمان خود دنبال کنید. در زیر فهرستی از استراتژیهای کاهش متداول وجود دارد که باید برای آزمون گواهینامه Security+ با آنها آشنا باشید:
- اجرای کنترلهای امنیتی فناوری (Enforce technology security controls): رایجترین روش برای کاهش خطر، پیادهسازی کنترلهای امنیتی مانند RAID، راهحلهای دسترسپذیری بالا، فایروالها، رمزگذاری، سیستمهای تشخیص نفوذ، Honeypot، وصلهسازی، و محافظت در برابر نرمافزارهای مخرب است. یکی دیگر از کنترلهای امنیتی رایج که برای کسبوکارها مهم است، راهحل پیشگیری از دست دادن داده (DLP) است. معمولاً نرمافزاری که به مدیر اجازه میدهد تا قوانینی را برای اطلاعاتی که محرمانه یا حساس در نظر گرفته میشوند تعریف کند و اجازه به اشتراکگذاری یا کپی کردن اطلاعات را نمیدهد.
- مدیریت تغییر (Change management): مطمئن شوید که رویههای مدیریت تغییر را در کسبوکارتان پیادهسازی کردهاید و روشهای مناسب برای ایجاد تغییرات را به همه کارکنان آموزش دادهاید. به عنوان مثال، اطمینان حاصل کنید که توسعهدهندگان در حال ایجاد تغییرات در برنامههای کاربردی وب هستند و سپس آن تغییرات را در یک سرور آزمایشی بررسی کنید تا قبل از کپی آنها در سرور از مطمئن بودن آنها اطمینان حاصل کنید.
- مدیریت حادثه (Incident management): بخش مهمی از امنیت این است که اطمینان حاصل کنید که تیم مدیریت حادثه در اختیار دارید و رویههای واکنش به حادثه را دارید که تیم هنگام وقوع یک حادثه امنیتی از آن پیروی میکند.
- بررسی حقوق و مجوزهای کاربر (User rights and permissions reviews): برای ارزیابی منظم پیکربندی سیستمها وقت صرف کنید. این موضوع شامل بررسی امتیازات (حقوق) داده شده در یک سیستم و هر گونه مجوزی است که به دادهها اعطا شده است. اطمینان حاصل کنید که اصل کمترین امتیاز رعایت میشود، زیرا این امر به کاهش وقوع حوادث امنیتی کمک میکند.
- انجام ممیزیهای معمولی (Perform routine audits): یکی از بخشهای کلیدی داشتن یک محیط امن، انجام ممیزیهای معمول است. شما میتوانید چندین ممیزی مختلف از بررسی پیکربندی گرفته تا ارزیابی آسیبپذیری را انجام دهید.
- اجرا کردن خطمشیها و رویهها (Enforce policies and procedures): تامین امنیت سازمان شما با داشتن یک خطمشی امنیتی خوب و الزام به دانستن خطمشیها و رویهها شروع میشود. داشتن خطمشیها و رویههای سختگیرانه برای کارمندان میتواند به محافظت در برابر از دست دادن دادهها و سرقت کمک کند. به عنوان مثال، باید اطمینان حاصل کنید که همه کارمندان یک رمز عبور را روی دستگاه های تلفن همراه خود پیکربندی کردهاند. به این ترتیب، اگر دستگاهی گم یا دزدیده شود، دسترسی شخصی به اطلاعات موجود در دستگاه دشوارتر است.
بازیابی پس از فاجعه و تداوم کسب و کار
آمادگی برای مقابله با فاجعه بخش مهمی از برنامه امنیتی هر سازمانی است و چیزی است که هنگام شرکت در آزمون گواهینامه Security+ در مورد آن محک زده خواهید شد. این آزمون دانش شما را در مورد برنامهریزی تداوم فعالیتهای تجاری و روشهای بازیابی فاجعه آزمایش میکند که هر دو برای اطمینان از ادامه عملیات در پی یک فاجعه حیاتی هستند.
مقدمهای بر تداوم کسب و کار
طرح تداوم کسبوکار (BCP) سرنام business continuity plan یک عنصر مهم در تامین امنیت سازمان است، زیرا این طرحی است که به شما کمک میکند تا اطمینان حاصل کنید که عملیات تجاری میتواند در زمان وقوع فاجعه با اجرای failover ادامه یابد، نه تنها در فناوری بلکه در عملیات تجاری شما. BCP یک سند جامع است که رویههایی را برای تداوم فعالیتهای تجاری پس از وقوع یک فاجعه در مدت زمان قابل قبولی شناسایی میکند. BCP همچنین شامل تمام خطرات پیرامون کسب و کار و نحوه کاهش این خطرات است. ارزش نهایی BCP این است که تأثیر یک فاجعه بر سازمان را کاهش میدهد، زیرا شما برای این فاجعه آماده هستید و در نتیجه عملیات تجاری قادر به تداوم هستند.
مراحل ایجاد BCP
برنامهریزی تداوم کسب و کار به زمان زیادی نیاز دارد تا برنامهریزی، توسعه و آزمایش شود، زیرا یک سند زنده است به این معنا که هرگز کامل و کنار گذاشته نمیشود و دائما ویرایش میشود. از آنجایی که شرکت شما دچار تغییراتی می شود، باید اطمینان حاصل کنید که BCP به طور منظم بهروز میشود تا این تغییرات را منعکس کند. در زیر خلاصهای از مراحل ایجاد یک BCP آورده شده است.
شروع پروژه
فاز اول BCP شروع پروژه است که شامل تصمیمگیری در مورد نیاز به BCP و جلب نظر مدیریت برای پاسخگویی به نیاز آن است. شما به حمایت مدیریت نیاز دارید، زیرا باید زمان خود و دیگران را برای ایجاد BCP اختصاص دهید. برای دریافت پشتیبانی مدیریت، باید یک مورد تجاری در مورد اینکه چرا به BCP نیاز است، بسازید. فهرست زیر برخی از این دلایل را خلاصه میکند:
- تداوم کسب و کار (Continued business): برای شناسایی خطرات پیرامون کسب و کار و اطمینان از ادامه فعالیت کسب و کار در صورت بروز فاجعه طراحی میشود. مدیریت باید بداند که اگر فاجعه رخ دهد و BCP وجود نداشته باشد، ممکن است شرکت کار نکند.
- تطابق بسته با صنعت کسب و کار شما (Compliance Depending on the industry of your business): ممکن است متوجه شوید که شرکت به یک BCP برای مطابقت با مقررات یا حتی بیمهنامه نیاز دارد.
- سناریوهای گذشته (Past scenarios): مدیریت را از موارد قبلی کسب و کارهایی که نتوانستهاند BCP داشته باشند و اینکه چگونه آن شرکتها برای مدت طولانی تعطیل شدهاند یا هرگز پس از یک فاجعه بازگشایی نشدهاند، مطلع کنید. گزارشهایی وجود دارد که نشان میدهد 40 درصد از کسب و کارهای کوچک پس از یک فاجعه هرگز بازگشایی نمیشوند. مدتی را صرف تحقیق در مورد این مثالها کنید و مطمئن شوید که حقایق قانعکنندهای را به دست میآورید.
هنگامی که پشتیبانی مدیریت را به دست آوردید، میتوانید با ایجاد یک کمیته BCP که گروهی از افراد از بخشهای مختلف شرکت هستند که به نمایندگی از بخش خود انتخاب میشوند و بینش لازم را در مورد نیازهای عملیاتی آن ارائه میدهند، مرحله شروع پروژه را ادامه دهید.
کمیته باید یک هماهنگکننده BCP یا رهبر پروژه داشته باشد که مسئول اطمینان از برنامهریزی، توسعه و آزمایش BCP است. هماهنگکننده BCP با اطمینان از اینکه ارزیابی تأثیر تجاری مناسب (BIA) که به عنوان تجزیه و تحلیل تأثیر تجاری نیز شناخته میشود، انجام شده و BCP به طور کامل توسعه یافته و آزمایش شده است، اطمینان حاصل میکند که هیچ کار موازی با BCP انجام نمیشود. هماهنگکننده BCP در نهایت مسئول موفقیت BCP است.
تجزیه و تحلیل تأثیر تجاری / تأثیر تجاری را انجام دهید
مرحله بعدی ساخت یک BCP - ارزیابی تأثیر کسبوکار BIA سرنام business impact assessment است. BIA بخش ارزیابی ریسک یک BCP است که شامل شناسایی عملکردهای مهم تجاری و تعیین خطرات در برابر آن عملکردها و مدت زمانی است که شرکت میتواند بدون آنها دوام بیاورد. لیست زیر مراحل انجام BIA را مشخص میکند:
1. کارکردهای حیاتی کسب و کار را شناسایی کنید (Identify critical business functions): اولین گام در BIA تعیین این است که چه کارکردهایی برای کسب و کار حیاتی هستند. این توابع به عنوان توابع ضروری مأموریت شناخته میشوند. روش اصلی برای شناسایی عملکردهای حیاتی، شناسایی هرگونه از دست دادن عملکردی است که منجر به از دست دادن درآمد هنگفت یا ایجاد نگرانی ایمنی برای کارکنان شود. مثال دیگری از نحوه شناسایی وظایف یا عملکردهای حیاتی کسب و کار این است که تعیین کنید در صورت از بین رفتن عملکرد، ممکن است به توافقات قراردادی عمل نکنید یا از مقررات پیروی نکنید که هر دو می تواند منجر به شکایت علیه کسب و کار شود.
2. شناسایی منابع مورد استفاده توسط واحدها (Identify resources used by functions): پس از اینکه عملکردهای حیاتی کسب و کار را شناسایی کردید، سپس منابع مورد نیاز هر عملکرد را شناسایی کنید. این امر مستلزم شناسایی سیستمهای حیاتی است که واحدهای سازمان نمیتوانند بدون آنها فعالیتهای خود را انجام دهند. به عنوان مثال، ممکن است فروش محصولات آنلاین را به عنوان یک عملکرد مهم برای کسب و کار خود شناسایی کرده باشید. این تابع به منابعی مانند اتصال به اینترنت، وب سایت و پایگاه داده محصول متکی است - اگر هر یک از این منابع از بین برود، فروش آنلاین نمیتواند رخ دهد.
3. زمان توقف مجاز عملکردها را تعیین کنید (. Determine allowable downtime of functions): در ادامه به تعیین حداکثر زمان توقف قابل تحمل (MTD) هر عملکرد تجاری نگاه کنید که نشاندهنده مدت زمانی است که کسبوکار میتواند بدون آن عملکرد دوام بیاورد. در زیر چند نمونه از خرابیهای قابل تحمل برای انواع عملکردها نشان داده شده است:
- خدمات غیر ضروری = 30 روز
- خدمات اولویت عادی = ۷ روز
- عملکردهای مهم برای کسب و کار = ۷۲ ساعت
- عملکردهای فوری = ۲۴ ساعت
- عملکردهای بحرانی= در عرض 3 ساعت
4. شناسایی تهدیدات برای توابع (Identify threats to functions): هنگامی که عملکردهای مختلف کسب و کار را شناسایی کردید و زمان توقف مجاز را تعیین کردید، آماده شناسایی تهدیدهای مختلف هستید:
- تهدیدات با منشا انسانی (Manmade threats ): تهدیدهایی مانند آتشسوزی، خرابکاری، هکرها و اعتصاب کارکنان هستند.
- بلایای طبیعی (Natural disasters): سیل، طوفان، زلزله یا هر چیز دیگری که نیروی طبیعت است.
- تهدیدهای فنی (Technical threats): شرکت ممکن است برای مدتهای طولانی با از دست دادن برق، خرابی سیستم، خرابی پیوند ارتباطی یا خرابی دستگاه مواجه شود.
5. تعیین تأثیر تهدیدها (Determine impact of threats): پس از اینکه تهدیدات علیه هر دارایی را تعیین کردید، آماده هستید تا تأثیری را که تهدیدها بر تجارت شما میگذارد، تعیین کنید. تعیین تأثیر مهم است، زیرا به توجیه هزینه روش کاهش استفاده شده برای محافظت از دارایی کمک میکند. در زیر چند نمونه از تأثیرات بررسی شدهاند:
- زندگی (Life): تشخیص دهید که آیا تأثیر تهدید باعث تلفات جانی میشود یا خیر.
- ایمنی (Safety): تشخیص دهید که آیا تأثیر تهدید باعث آسیب بدنی یا مشکلات سلامتی میشود.
- دارایی (Property ): تشخیص دهید که آیا تأثیر تهدید به تأسیسات یا دارایی آسیب میزند. تعیین کنید که آیا این آسیب باعث غیرفعال شدن سایت می شود یا خیر.
- مالی (Finance ): تشخیص دهید که آیا تأثیر تهدید باعث از دست دادن درآمد میشود یا خیر. همچنین هزینه تعمیر سیستم در صورت بروز تهدید را مشخص کنید.
- شهرت (Reputation ): تأثیر ناملموستر این است که در صورت وقوع تهدید چه اتفاقی برای شهرت کسبوکار میافتد. آیا شرکت اعتماد مشتریان و شرکای تجاری خود را از دست میدهد که میتواند منجر به زیان مالی زیادی شود؟
6. تکنیک کاهش را تعیین کنید (Determine mitigation technique): به عنوان آخرین مرحله در BIA، تکنیکهای کاهش را برای هر یک از تهدیداتی که در مراحل قبلی شناسایی کردهاید، تعیین کنید. نمونههایی از تکنیکهای کاهش، انجام پشتیبانگیری، اجرای برنامه آستانه تحمل خطا و پیادهسازی راهحلهای دسترسپذیری بالا است. همچنین، میتوانید لینکهای برق اضافی و WAN را پیادهسازی کنید یا یک مرکز داده جایگزین یا آماده به کار در نظر بگیرید.
- برنامه را توسعه دهید (Develop the Plan): پس از تکمیل BIA، روی توسعه طرح تداوم کسب و کار تمرکز کنید که شامل روشهایی است که برای به حداقل رساندن زمان از کار افتادگی زمانی که یک فاجعه به سازمان میرسد، استفاده میشود. بسیاری از جنبههای این طرح شامل طرح بازیابی فاجعه (DRP) است که یک سند گام به گام است که مراحل مورد نیاز برای بازیابی سیستمها از خرابیها را نشان میدهد.
- طرح را آزمایش کنید (Test the Plan ): قبل از اینکه بتوان به برنامه بازیابی در شرایط اضطراری اعتماد کرد، باید کاملاً آزمایش شود. شما میتوانید BCP خود را با انواع مختلف آزمایشها محک بزنید.
- برای آزمون گواهینامه سکیوریتی پلاس حتماً باید در مورد BIA و نحوه ساخت آن آشنایی کامل داشته باشید.
برای مطالعه بخش بعد اینجا کلیک کنید.
برای مطالعه تمام قسمتهای آموزش سکیوریتی پلاس اینجا کلیک کنید.
تبلیغات لینکی:
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟