Hlavní poznatky
- Posouzení kybernetických rizik pomáhá organizacím aktivně identifikovat, vyhodnocovat a snižovat ohrožení zabezpečení napříč systémy, lidmi a procesy.
- Pravidelná posouzení podporují dodržování předpisů, minimalizují přerušení a řídí inteligentnější investice do kontrolních mechanismů zabezpečení.
- Mezi klíčové kroky patří definování rozsahu, identifikace prostředků, vyhodnocení hrozeb a ohrožení zabezpečení, vyhodnocení kontrolních mechanismů a stanovení priorit rizik.
- Použití běžných architektur, jako jsou NIST a MITRE ATT&CK®, zajišťuje konzistentní, škálovatelná a praktická posouzení.
- Posuzování rizik by mělo probíhat průběžně a zjištění by měla být začleněna do firemního plánování a neustále aktualizována podle změn systémů a rizik.
Důležitost posouzení kybernetických rizik
Tady je důvod, proč je to důležité:
- Umožňuje proaktivní zabezpečení. Včasná identifikace rizik vám pomůže vyhnout se nákladným výpadkům, ztrátě dat a přerušením chodu firmy.
- Chrání citlivá data. Když pochopíte, kde se nacházejí citlivé informace a jak by mohly být vystaveny, můžete před incidentem zavést správnou ochranu.
- Podporuje dodržování předpisů. Řada předpisů, jako je Obecné nařízení o ochraně osobních údajů (GDPR), zákon HIPAA (Health Insurance Portability and Accountability Act) a zákon SOX (Sarbanes-Oxley Act), vyžaduje posouzení rizik v rámci trvalého úsilí o dodržování předpisů.
- Vede inteligentní investice. Ukazuje organizacím, kam zaměřit čas a zdroje, místo hádání nebo reakce až po útoku.
- Snižuje lidské i systémové chyby. Odhalením nedostatků v zásadách, procesech a školeních pomáhá minimalizovat chyby, které vedou k porušení zabezpečení.
- Vytváří odolnost a důvěryhodnost. Pravidelná hodnocení posilují vaši schopnost reagovat a zotavovat se a ukazují zákazníkům, partnerům a regulačním úřadům, že zabezpečení berete vážně.
Klíčové součásti posouzení kybernetických rizik
Základní prvky posouzení kybernetických rizik
Dobře strukturované posouzení rizik zahrnuje několik základních kroků:
1. Definování rozsahu
Posouzení kybernetických rizik začíná definováním rozsahu. To znamená přesně určit, která část organizace se bude posuzovat, jestli se jedná o konkrétní obchodní jednotku, aplikaci nebo celé podnikové IT prostředí. Jasně stanovený rozsah zabraňuje přehlédnutí slepých míst a pomáhá udržet fokus. Zahrnuto by mělo být následující:
- Fyzická infrastruktura, jako jsou servery, stolní počítače, mobilní zařízení a koncové body IoT.
- Softwarové systémy, jako jsou interní nástroje, cloudové platformy, aplikace třetích stran a databáze.
- Síťová vrstva, včetně segmentace, vzdáleného přístupu a služeb určených pro externí uživatele.
- Lidé, včetně rolí uživatelů, úrovní přístupu a digitálních aktivit zaměstnanců, kontraktorů a dodavatelů.
Po vytvoření oboru je dalším krokem identifikace prostředků. To zahrnuje katalogizaci všeho hodnotného v definovaném rozsahu, co podporuje provoz firmy. Mezi prostředky patří:
- Fyzický hardware, jako jsou přenosné počítače, servery, směrovače a úložná zařízení.
- Softwarové systémy, jako jsou operační systémy, obchodní aplikace, nástroje zabezpečení a vlastní kód.
- Síťová infrastruktura, včetně bezdrátových přístupových bodů, sítí VPN, bran firewall a systémů DNS.
- Lidé, jako jsou zaměstnanci, správci, uživatelé z řad třetích stran a jejich příslušné identifikační údaje a přístupové údaje.
3. Určení hrozeb
Hrozbou je jakákoli potenciální událost, aktér nebo stav, který by mohl způsobit škodu zneužitím ohrožení zabezpečení v systému, síti, aplikaci nebo procesu. Je to ta část rizikového scénáře, která odpovídá na otázku "co se může pokazit".
Hrozby můžou být:
- Záměrné, například když kyberzločinec spustí phishingový útok nebo když někdo uvnitř organizace zneužije svůj přístup.
- Náhodné, například nesprávně nakonfigurovaná brána firewall nebo zaměstnanec, který odešle citlivá data nesprávné osobě.
- Environmentální, včetně požárů, povodní nebo výpadků elektrického proudu, které narušují provoz nebo poškozují zařízení.
4. Posouzení ohrožení zabezpečení
Ohrožení zabezpečení je slabina systému, aplikace, procesu nebo lidského chování, kterou by mohla hrozba zneužít k způsobení škody nebo k dosažení neoprávněných výsledků. Je to ta část rizikového scénáře, která odpovídá na otázku "jak se může něco pokazit".
Ohrožení zabezpečení se můžou projevit mnoha způsoby:
- Hardware. Nešifrované přenosné počítače, zastaralý firmware nebo nezabezpečené porty.
- Software. Neopravené aplikace, výchozí přihlašovací údaje nebo kód, který není zabezpečený.
- Sítě. Otevřené porty, slabé šifrování nebo špatná segmentace.
- Lidské faktory. Opakovaně používaná hesla, nedostatek školení nebo nadměrná přístupová oprávnění.
5. Vyhodnocení existujících kontrolních mechanismů
Jakmile jsou hrozby a ohrožení zabezpečení identifikovány, je čas posoudit stávající kontrolní mechanismy, které je zmírňují. Kontrolní mechanismy spadají do tří obecných typů:
- Preventivní. Například brány firewall, antivirový software a vícefaktorové ověřování.
- Detekční. Zahrnují systémy pro detekci vniknutí a nástroje pro správu akcí a informací o zabezpečení (SIEM).
- Nápravná. Mezi příklady patří zálohy a plány zotavení po havárii.
- Hardware. Jsou zavedená fyzická bezpečnostní opatření, jako je přístup pomocí identifikační karty, šifrování zařízení nebo postupy pro bezpečnou likvidaci?
- Software. Jsou zavedené postupy správy oprav a zabezpečeného vývoje?
- Sítě. Provádíte segmentaci provozu, zajišťujete odpovídající protokolování a používáte protokol TLS pro šifrovanou komunikaci?
- Lidé. Jsou zaměstnanci proškoleni v oblasti ochrany před phishingem? Dodržují zásady přístupu princip nejnižších oprávnění?
6. Identifikace pravděpodobnosti a dopadu
Pro každý identifikovaný scénář rizika odhadněte:
- Pravděpodobnost. Jak pravděpodobná je hrozba s ohledem na aktuální kontrolní mechanismy?
- Dopad. Co by se stalo, kdyby uspěla – finanční ztráta, únik dat, výpadek?
7. Výpočet rizika
Nyní zkombinujte pravděpodobnost a dopad a určete hodnocení rizika pro každý scénář.
Příklad:
| Scénář rizika | Pravděpodobnost | Dopad | Úroveň rizika |
| Ransomware na zastaralých serverech | Vysoká | Vysoký | Kritická |
| Nesprávně nakonfigurované pravidlo brány firewall | Střední | Střední | Střední |
| Phishingový e-mail, který obejde filtry | Vysoká | Nízký | Střední |
To pomáhá určit priority – které problémy vyžadují okamžitou pozornost a které jsou přijatelné nebo tolerovatelné.
8. Doporučení zmírňujících opatření
U každého vysokého nebo kritického rizika navrhněte akce, které ho sníží. Mezi doporučení patří:
- Hardware. Vynuťte šifrované úložiště, nastavení zabezpečeného spouštění a uzamkněte nepoužívané porty.
- Software. Implementujte pravidelné opravy a používejte nástroje pro kontrolu kódu ve vývojovém kanálu.
- Sítě. Zaveďte segmentaci sítě a nasaďte systémy prevence vniknutí.
- Lidé. Rozšiřte školení týkající se zabezpečení a vynuťte silnější řízení přístupu a ověřování identit.
9. Zdokumentování a vykazování
Důkladné posouzení rizik by mělo být jasně zdokumentováno a sdíleno se zúčastněnými stranami na více úrovních. Příslušná zpráva obvykle obsahuje shrnutí na vysoké úrovni pro vedoucí pracovníky, podrobné technické zjištění pro týmy IT a zabezpečení a prioritizované akční položky. Vizuální prvky, jako jsou teplotní mapy, architektonická schémata a tabulky, často pomáhají komunikovat složitá rizika účinněji. Dokumentace by měla zahrnovat inventář prostředků, identifikované hrozby a zranitelnosti, stávající kontrolní mechanismy, skóre rizik a doporučená zmírňující opatření. Zpráva by také měla určovat, kdo je zodpovědný za jednotlivé akce a kdy jsou plánována následná posouzení. Transparentnost a srozumitelnost pomůžou získat podporu a sladit týmy.
10. Kontrola a opakování
Posouzení rizik nejsou jednorázová – jsou součástí průběžného cyklu. Technologie se vyvíjejí, obchodní procesy se mění a neustále se objevují nové hrozby. Tady je několik tipů, které vám pomůžou zůstat odolní a připravení.
- Naplánujte pravidelná posuzování (čtvrtletně, ročně nebo po významných změnách).
- Automatizujte všude tam, kde je to praktické (průběžné hledání ohrožení zabezpečení, monitorování koncových bodů).
- Upravujte své kontrolní mechanismy podle toho, jak se objevují nová rizika – zejména v souvislosti s prací na dálku, závislostí na dodavatelských řetězcích nebo nástroji s generativní AI.
Metody pro posouzení kybernetických rizik
- Automatizované nástroje pro kontrolu, které identifikují nedostatky zabezpečení v sítích, koncových bodech a cloudových prostředích.
- Penetrační testování, které simuluje skutečné kybernetické útoky za účelem testování zabezpečení.
- Audity zabezpečení, které vyhodnocují zásady zabezpečení, dodržování předpisů a kontrolní mechanismy zásad správného řízení.
- Analýza chování, která sleduje digitální aktivitu lidí a hledá anomálie, které by mohly naznačovat interní hrozby nebo napadené účty.
Oborové architektury a standardy
Pro zajištění konzistence a dodržování předpisů se posouzení kybernetických rizik často řídí zavedenými architekturami, jako jsou:
NIST Cybersecurity Framework, kterou vytváří National Institute of Standards and Technology, což je americká vládní agentura bez regulačních pravomocí. Poskytuje pokyny pro identifikaci, ochranu, detekci, reakci na kybernetické hrozby a obnovu po nich.
ISO/IEC 27001 zavádí mezinárodní standard pro systémy správy zabezpečení informací.
CIS Controls uvádí osvědčené postupy pro zabezpečení IT prostředí.
Přínosy a výzvy posuzování kybernetických rizik
Pravidelné posuzování kybernetických rizik je strategický krok, který podporuje cíle zabezpečení i obchodní priority. I když s tímto procesem souvisejí výzvy, přínosy daleko převyšují obtíže.
Přínosy
Pokud se provádí důsledně, posuzování kybernetických rizik pomáhá organizacím posilovat obranu a budovat dlouhodobou odolnost. Klíčové výhody zahrnují:
Vylepšený stav zabezpečení. Pravidelná posouzení pomáhají identifikovat a řešit slabá místa předtím, než je útočníci mohou zneužít. To vede k robustnější a pružnější architektuře zabezpečení.
Dodržování předpisů. Mnoho odvětví musí splňovat standardy kybernetické bezpečnosti. Posuzování rizik podporuje dodržování předpisů, jako je Obecné nařízení o ochraně osobních údajů (GDPR) a zákon o odpovědnosti za přenos údajů o zdravotním pojištění (HIPAA).
Proaktivní ochrana. Posouzení pomáhají týmům včas odhalit ohrožení zabezpečení, zabránit narušením zabezpečení a minimalizovat možné škody. To je účinnější a nákladově efektivnější než reagovat až po incidentu.
Řízení zdrojů a nákladů. Když organizace prioritizují nejkritičtější rizika, mohou chytřeji využívat rozpočty, personál a nástroje. Posouzení rizik pomáhá zajistit, aby se prostředky přidělovaly do oblastí, na kterých záleží nejvíce.
Nejběžnější problémy
I přes svůj přínos může posouzení kybernetických rizik přinášet potíže, zejména rostoucím organizacím nebo týmům s omezenými zkušenostmi. Mezi nejčastější problémy patří:
Nedostatečná interní odbornost. Mnoho týmů nemá správnou kombinaci dovedností pro posouzení složitých prostředí.
Omezení dovedností a zdrojů. Důkladná posouzení vyžadují úsilí, koordinaci a jasný proces, což může být bez vyhrazené podpory obtížné.
Nekonzistentní provádění. Bez standardizovaného přístupu nebo architektury se hodnocení mohou lišit v kvalitě a rozsahu.
Reagování na změny. Nové technologie, cloudová prostředí a hybridní modely práce s sebou přinášejí stále větší složitost.
Více různorodých nástrojů zabezpečení. Posouzení rizik může být obtížné pro organizace, které využívají velké množství nástrojů zabezpečení, které nejsou dobře integrovány.
Řešení těchto výzev často vyžaduje zapojení externích odborných znalostí, zavedení automatizace nebo použití standardizovaných nástrojů a architektur.
Náklady spojené s neposuzováním rizik
I když to může být obtížné, je důležité začít zavádět účinný proces posuzování kybernetických rizik. Pokud nebudete provádět pravidelné posuzování, může to mít vážné následky. Bez přehledu o vyvíjejících se rizicích čelí organizace následujícím rizikům:
Zvýšené riziko úniků dat. Neopravená ohrožení zabezpečení a chybné konfigurace se pro útočníky stanou otevřenými bránami.
Finanční ztráty. Porušení zabezpečení často zahrnují vysoké náklady, včetně nižší produktivity, prostojů a ztráty podnikání.
Právní a zákonné postihy. Nedodržení předpisů o ochraně dat a osobních údajů může vést k pokutám nebo právním krokům.
Poškození reputace. Zákazníci a partneři po bezpečnostním incidentu rychle ztrácejí důvěru.
Osvědčené postupy pro posuzování kybernetických rizik
Začněte s jasnými cíli
Než se do toho pustíte, je důležité určit, čeho má posouzení dosáhnout. To může znamenat identifikaci důležitých prostředků a potenciálních hrozeb, splnění požadavků na dodržování předpisů, snížení pravděpodobnosti incidentů nebo informování o budoucích investicích do zabezpečení. Stanovení jasných cílů hned na začátku pomáhá zajistit, aby posouzení zůstalo po celou dobu procesu zaměřené, relevantní a použitelné.
Zapojte správné zainteresované strany
Posuzování rizik není jen úkolem IT – vyžaduje vstupy napříč organizací. Týmy zabezpečení a IT přinášejí technické odborné znalosti, zatímco právní týmy a týmy pro dodržování předpisů poskytují poradenství k regulačním rizikům. Provozní oddělení a oddělení personalistiky můžou upozorňovat na problémy související s procesy a personálem, zatímco vrcholové vedení nese odpovědnost za sladění těchto činností s obchodními cíli. Zapojení více pohledů pomáhá zajistit, aby posouzení zachytilo celý rozsah rizik, od chybné konfigurace softwaru po lidské chování.
Rozhodněte se mezi interním nebo externím posuzováním
Neexistuje žádný nejlepší přístup k provádění posuzování rizik. Interní posouzení bývají nákladově efektivnější a těží ze znalosti prostředí, ale mohou přehlédnout slepá místa nebo postrádat specializované nástroje. Externí posouzení nabízejí nový, nezaujatý pohled a hlubší odbornost, i když mohou být dražší a lidé, kteří posouzení provádějí, obvykle méně znají interní systémy. Mnoho organizací volí hybridní přístup: používají interní týmy pro pravidelné kontroly a zapojují externí odborníky pro hlubší analýzy nebo když to vyžaduje dodržování předpisů.
Zvolte správnou strategii ošetření rizik
Jakmile jsou rizika identifikována, musí se organizace rozhodnout, jak na ně zareaguje. Některá rizika lze akceptovat, pokud se vejdou do rámce tolerance společnosti. Jiným lze zcela předejít tím, že se odstraní systém nebo činnost, která je způsobuje. Rizika lze také přenést na třetí stranu, například prostřednictvím pojištění nebo smluvních ujednání. Organizace se nejčastěji rozhodují zmírnit rizika použitím kontrolních mechanismů, které snižují pravděpodobnost nebo dopad na přijatelnou úroveň. Správná strategie závisí na obchodních cílech, ochotě podstupovat riziko a dostupných zdrojích.
Vše dokumentujte
Udržování přesné dokumentace je zásadní pro krátkodobý i dlouhodobý úspěch. Pomáhá organizacím dodržovat oborové předpisy, sledovat změny a trendy v průběhu času a přijímat rychlejší a informovanější rozhodnutí. Dobrá dokumentace také zjednodušuje audity, zjednodušuje kontroly zabezpečení a udržuje kontinuitu i při vývoji týmů nebo systémů.
Jednejte podle zjištění
Hodnota posouzení rizik spočívá v tom, jak se výsledky používají. Nejprve by se měla vyřešit ohrožení zabezpečení s vysokým rizikem a nápravné kroky by měly být v souladu s širšími cíli zabezpečení. Přiřaďte odpovědnost za jednotlivé akce, sledujte průběh a pravidelně znovu vyhodnocujte, abyste měli jistotu, že vylepšení zůstanou funkční. Zacházejte se zjištěními jako se součástmi průběžného procesu, nikoli jednorázovým cvičením, a zaveďte následné kroky do své kultury zabezpečení.
Posuzujte ve správné frekvenci
Technologie se rychle vyvíjejí a stejně tak i hrozby. To znamená, že posouzení rizik by se měla provádět více než jednou ročně, zejména v prostředích s vysokým rizikem. Odvětví jako finance a zdravotnictví často provádějí nové posouzení čtvrtletně nebo pololetně. Menší firmy to můžou dělat ročně nebo po zásadních změnách infrastruktury. Společnosti, které upřednostňují cloudová řešení, nebo rychle rostoucí firmy můžou potřebovat ještě častější posuzování, aby udržely krok s měnícími se potenciálními oblastmi útoku. Nové posouzení je také vhodné provést po velkých událostech, jako jsou fúze, narušení zabezpečení nebo změny v předpisech.
Nové trendy v posuzování kybernetických rizik
Nástroje s podporou AI budou hrát větší roli, protože automatizují úkoly, jako je zjišťování prostředků, kontrola ohrožení zabezpečení a hodnocení rizik. Tyto technologie pomáhají lidem tím, že odhalují vzorce a umožňují týmům reagovat rychleji.
Posuzování rizik bude také dynamičtější. Místo toho, aby šlo o každoroční nebo čtvrtletní formální splnění povinnosti, budou fungovat jako průběžné procesy. Organizace budou průběžně monitorovat svoji potenciální oblast útoku, zejména v cloudových, hybridních nebo vysoce distribuovaných prostředích, aby mohly identifikovat a přehodnocovat rizika s tím, jak se mění systémy.
Uvidíme také větší integraci mezi kybernetickým zabezpečením a obchodní strategií. Vzhledem k tomu, že představenstva a vedoucí pracovníci si stále více uvědomují rizika, bude se s kybernetickými riziky zacházet stejně jako s finančními či provozními riziky – s jasnými ukazateli, jasně stanovenou odpovědností a zapojením do rozhodování. Posouzení budou mít vliv nejen na výdaje v oblasti bezpečnosti, ale i na firemní plánování, návrh produktů a digitální transformaci.
A nakonec bude věnována větší pozornost lidským faktorům. Technické kontrolní mechanismy představují pouze část celkového obrazu – organizace budou stále častěji posuzovat a řídit rizika spojená s chováním, firemní kulturou a odolností zaměstnanců. To znamená hodnotit nejen systémy a software, ale také to, jak lidé pracují, jak se přijímají rozhodnutí a jak dobře se týmy přizpůsobují pod tlakem.
Řešení pro posuzování kybernetických rizik
Další informace o řešeních v oblasti kyberbezpečnosti od Zabezpečení od Microsoftu
Sjednocené operace zabezpečení využívající umělou inteligenci
Novinky o kybernetické bezpečnosti a AI
Microsoft Digital Defense Report 2024
Nejčastější dotazy
- Posouzení kybernetických rizik obvykle zahrnuje identifikaci prostředků, určení potenciálních hrozeb a ohrožení zabezpečení, analýzu pravděpodobnosti a dopadu těchto hrozeb, určení úrovní rizika a výběr vhodného ošetření rizik. Proces končí dokumentací a zavedením strategií pro zmírnění rizik, po nichž následuje průběžné monitorování a pravidelné opětovné posuzování. Tento strukturovaný přístup pomáhá organizacím řídit a snižovat celkovou míru rizik.
- Posouzení bezpečnostních rizik zahrnuje kontrolu hardwaru, softwaru, sítí, dat a chování uživatelů, aby bylo možné identifikovat potenciální ohrožení zabezpečení. Vyhodnocuje také stávající kontrolní mechanismy zabezpečení, posuzuje potenciální dopad různých hrozeb a doporučuje akce pro snížení nebo řízení rizik. Cílem je získat přehled o mezerách v zabezpečení a efektivně prioritizovat zdroje.
- Posouzení rizik NIST odkazuje na metodiku, kterou popsal National Institute of Standards and Technology (NIST) ve své speciální publikaci 800-30, revize 1. Poskytuje architekturu pro identifikaci, posuzování a řízení kybernetických rizik napříč federálními úřady a organizacemi v soukromém sektoru. Model NIST se široce používá pro svůj strukturovaný a opakovatelný přístup k analýze rizik.
Sledujte zabezpečení od Microsoftu