Önemli çıkarımlar
- Siber güvenlik risk değerlendirmesi, kuruluşların sistemler, kişiler ve süreçler genelindeki güvenlik açıklarını proaktif olarak belirlemesine, değerlendirmesine ve azaltmasına yardımcı olur.
- Düzenli değerlendirmeler, uyumluluğu destekler, kesintiyi en aza indirir ve güvenlik denetimlerine yapılan daha akıllı yatırımlara yön verir.
- Temel adımlar arasında kapsamı tanımlamak, varlıkları belirlemek, tehditleri ve güvenlik açıklarını değerlendirmek, denetimleri değerlendirmek ve riskleri önceliklendirmek yer alır.
- NIST ve MITRE ATT&CK® gibi yaygın çerçeveleri kullanmak, değerlendirmelerin tutarlı, ölçeklenebilir ve uygulanabilir olmasını sağlar.
- Risk değerlendirmeleri sürekli olmalıdır. Bulgular iş planlamasına dahil edilmeli ve sistemler ile riskler değiştikçe sürekli güncellenmelidir.
Siber güvenlik risk değerlendirmesinin önemi
İşte bunun neden önemli olduğu:
- Proaktif güvenliği güçlendirir. Riskleri erken belirlemek, maliyetli kesintileri, veri kaybını ve iş aksaklıklarını önlemenize yardımcı olur.
- Hassas verilerinizi korur. Hassas bilgilerin nerede bulunduğunu ve nasıl açığa çıkabileceğini anlayarak, bir olay gerçekleşmeden önce doğru korumaları devreye alabilirsiniz.
- Uyumluluğu destekler. Genel Veri Koruma Yönetmeliği (GDPR), Sağlık Sigortası Taşınabilirlik ve Sorumluluk Yasası (HIPAA) ve Sarbanes Oxley Yasası (SOX) gibi birçok düzenleme, süregelen uyumluluk çalışmalarının bir parçası olarak risk değerlendirmesi yapılmasını gerektirir.
- Akıllıca yatırım için yol gösterir. Kuruluşların zamanlarını ve kaynaklarını nereye odaklamaları gerektiğini gösterir. Tahmin yürütmek veya bir saldırıdan sonra tepki vermek yerine bunu sağlar.
- İnsan kaynaklı ve sistemsel hataları azaltır. Politikalar, süreçler ve eğitimdeki boşlukları ortaya çıkararak ihlallere yol açan hataları en aza indirmeye yardımcı olur.
- Dayanıklılık ve güven oluşturur. Düzenli değerlendirmeler, yanıt verme ve toparlanma yeteneğinizi güçlendirir. Ayrıca müşterilere, iş ortaklarına ve düzenleyici kurumlara güvenliği ciddiye aldığınızı gösterir.
Siber güvenlik risk değerlendirmesinin temel bileşenleri
Siber güvenlik risk değerlendirmesinin temel unsurları
İyi yapılandırılmış bir risk değerlendirmesi birkaç temel adım içerir:
1. Kapsamın tanımlanması
Siber güvenlik risk değerlendirmesi kapsamı tanımlamakla başlar. Bu, belirli bir iş birimi, bir uygulama ya da tüm kurumsal BT ortamı olsun, kuruluşun hangi bölümünün değerlendirileceğini tam olarak belirlemek anlamına gelir. Net bir kapsam, kör noktaları önler ve odağın korunmasına yardımcı olur. Şunları içermelidir:
- Sunucular, masaüstü bilgisayarlar, mobil cihazlar ve IoT uç noktaları gibi fiziksel altyapı.
- Dahili araçlar, bulut platformları, üçüncü taraf uygulamalar ve veritabanları gibi yazılım sistemleri.
- Segmentasyon, uzak erişim ve dışa açık hizmetler dahil olmak üzere ağ katmanı.
- Çalışanların, yüklenicilerin ve tedarikçilerin kullanıcı rolleri, erişim düzeyleri ve dijital etkinlikleri dahil kişiler.
Kapsam belirlendikten sonra sonraki adım varlıkları belirlemektir. Bu, tanımlanan kapsam içinde iş operasyonlarını destekleyen ve değeri olan her şeyi envantere eklemeyi içerir. Varlıklar şunları içerir:
- Dizüstü bilgisayarlar, sunucular, yönlendiriciler ve depolama cihazları gibi fiziksel donanım.
- İşletim sistemleri, iş uygulamaları, güvenlik araçları ve özel kod gibi yazılım sistemleri.
- Kablosuz erişim noktaları, VPN'ler, güvenlik duvarları ve DNS sistemleri dahil ağ altyapısı.
- Personel, yöneticiler, üçüncü taraf kullanıcılar ve bunlarla ilişkili kimlik ve erişim kimlik bilgileri gibi öğeler.
3. Tehditleri nokta atışı belirleyin
Tehdit; bir sistem, ağ, uygulama veya süreçteki bir güvenlik açığından yararlanarak zarar verebilecek herhangi bir olası olay, aktör veya durumdur. Risk senaryosunun "neyin ters gidebileceği" kısmıdır.
Tehditler şunlar olabilir:
- Kasıtlıdır. Bir siber suçlunun kimlik avı saldırısı başlatması ya da bir içerideki kişinin erişimini kötüye kullanması gibi.
- Yanlış yapılandırılmış bir güvenlik duvarı veya bir çalışanın hassas verileri yanlış kişiye göndermesi gibi yollardan yanlışlıkla olabilir.
- Faaliyetleri aksatan veya ekipmana zarar veren yangınlar, sel ya da elektrik kesintileri gibi çevresel olabilir.
4. Güvenlik Açıklarının Değerlendirilmesi
Güvenlik açığı, bir tehdit unsurunun zarar vermek veya yetkisiz sonuçlara yol açmak için yararlanabileceği bir sistem, uygulama, süreç ya da insan davranışındaki zayıflıktır. Risk senaryosunun "bir şeylerin nasıl ters gidebileceği" kısmıdır.
Açıklar birçok şekilde ortaya çıkabilir:
- Donanım. Şifrelenmemiş dizüstü bilgisayarlar, güncel olmayan donanım yazılımı veya korunmayan bağlantı noktaları.
- Yazılım. Yaması uygulanmamış uygulamalar, varsayılan kimlik bilgileri veya güvenli olmayan kod.
- Ağlar. Açık bağlantı noktaları, zayıf şifreleme veya yetersiz segmentasyon.
- İnsan faktörleri. Yeniden kullanılan parolalar, eğitim eksikliği veya aşırı erişim ayrıcalıkları.
5. Var olan kontrollerin değerlendirilmesi
Tehditler ve güvenlik açıkları belirlendikten sonra bunları azaltmak için şu anda kullanılan kontrolleri değerlendirme zamanı gelir. Kontroller üç ana türe ayrılır:
- Önleyici. Buna güvenlik duvarları, antivirüs yazılımı ve çok faktörlü kimlik doğrulama örnek verilebilir.
- Algılayıcı. Buna saldırı algılama sistemleri ve güvenlik bilgileri ve olay yönetimi (SIEM) araçları dahildir.
- Düzeltici. Yedekler ve olağanüstü durum kurtarma planları buna örnek verilebilir.
- Donanım. Rozetli erişim, cihaz şifreleme ya da güvenli imha prosedürleri gibi fiziksel güvenlik önlemleri var mı?
- Yazılım. Yama yönetimi ve güvenli geliştirme uygulamaları uygulanıyor mu?
- Ağlar. Trafiği segmentlere ayırıyor, uygun şekilde günlük kaydı tutuyor ve şifreli iletişimler için TLS kullanıyor musunuz?
- Kişiler. Personel kimlik avı farkındalığı konusunda eğitilmiş mi? Erişim ilkeleri en az ayrıcalık ilkesine uyuyor mu?
6. Olasılığın ve etkinin belirlenmesi
Belirlenen her risk senaryosu için şunları öngörün:
- Olasılık. Mevcut kontroller göz önüne alındığında tehdidin gerçekleşme olasılığı nedir?
- Etki. Başarılı olursa ne olurdu: finansal kayıp, veri sızıntısı, kesinti mi?
7. Riskin hesaplanması
Şimdi her senaryo için bir risk derecesi belirlemek üzere olasılık ve etkiyi bir araya getirin.
Örneğin:
| Risk senaryosu | Olasılık | Etki | Risk düzeyi |
| Eski sunucularda fidye yazılımı | Yüksek | Yüksek | Kritik |
| Yanlış yapılandırılmış güvenlik duvarı kuralı | Orta | Orta | Orta düzey |
| Filtreleri aşan kimlik avı e-postası | Yüksek | Düşük | Orta düzey |
Bu, hangi sorunların acil dikkat gerektirdiğini ve hangilerinin kabul edilebilir ya da tolere edilebilir olduğunu önceliklendirmenize yardımcı olur.
8. Azaltma önlemleri önerin
Yüksek ya da kritik her risk için onu azaltacak eylemler önerin. Öneriler şunları içerebilir:
- Donanım. Şifrelenmiş depolamayı, güvenli önyükleme ayarlarını zorunlu kılın ve kullanılmayan bağlantı noktalarını kilitleyin.
- Yazılım. Düzenli yama uygulamasını hayata geçirin ve geliştirme hattında kod tarama araçları kullanın.
- Ağlar. Ağ segmentasyonu ekleyin ve saldırı önleme sistemleri dağıtın.
- Kişiler. Güvenlik farkındalığı eğitimini genişletin ve daha güçlü erişim denetimleri ile kimlik doğrulama uygulayın.
9. Belgeme ve raporlama
Kapsamlı bir risk değerlendirmesi net biçimde belgelendirilmeli ve birden çok düzeydeki paydaşlarla paylaşılmalıdır. Rapor genellikle yöneticiler için üst düzey bir özet, BT ve güvenlik ekipleri için ayrıntılı teknik bulgular ve önceliklendirilmiş eylem maddeleri içerir. Isı haritaları, mimari diyagramlar ve tablolar gibi görsel öğeler, karmaşık risklerin daha etkili biçimde aktarılmasına yardımcı olur. Belgelendirme, varlık envanterini, belirlenen tehditleri ve güvenlik açıklarını, mevcut kontrolleri, risk derecelerini ve önerilen azaltma önlemlerini içermelidir. Rapor ayrıca her eylemden kimin sorumlu olduğunu ve izleme değerlendirmelerinin ne zaman planlandığını belirtmelidir. Şeffaflık ve açıklık, desteği sağlamaya ve ekipleri uyumlu hale getirmeye yardımcı olur.
10. Gözden geçirme ve tekrarlama
Risk değerlendirmeleri tek seferlik değildir. Sürekli bir döngünün parçasıdırlar. Teknoloji gelişir, iş süreçleri değişir ve yeni tehditler sürekli ortaya çıkar. Dayanıklı kalmanıza ve hazırlıklı olmanıza yardımcı olacak bazı ipuçları burada.
- Düzenli değerlendirmeler planlayın. Bunları üç ayda bir, her yıl ya da büyük değişikliklerden sonra yapın.
- Mümkün olan her yerde otomasyon kullanın. Örneğin sürekli güvenlik açığı taraması ve uç nokta izleme.
- Yeni riskler ortaya çıktıkça kontrollerinizi ayarlayın. Özellikle uzaktan çalışma, tedarik zinciri bağımlılıkları veya üretken yapay zeka araçları söz konusu olduğunda bunu yapın.
Siber güvenlik risk değerlendirmesi yapma yöntemleri
- Ağlarda, uç noktalarda ve bulut ortamlarında güvenlik açıklarını belirleyen otomatik tarama araçları.
- Gerçek dünya siber saldırılarını simüle ederek güvenlik savunmalarını test eden sızma testi.
- Güvenlik ilkelerini, uyumluluğu ve yönetişim kontrollerini değerlendiren güvenlik denetimleri.
- İç tehditlere ya da ele geçirilmiş hesaplara işaret edebilecek anormallikleri tespit etmek için kişilerin dijital etkinliklerini izleyen davranış analizi.
Sektör çerçeveleri ve standartları
Tutarlılığı ve uyumluluğu korumak için siber güvenlik risk değerlendirmeleri genellikle şu gibi yerleşik çerçeveleri izler:
NIST Cybersecurity Framework, Ulusal Standartlar ve Teknoloji Enstitüsü tarafından oluşturulmuştur. Bu kurum, düzenleyici olmayan bir ABD devlet kurumudur ve siber tehditleri belirleme, koruma, algılama, yanıtlama ve kurtarma için yönergeler sağlar.
ISO/IEC 27001, bilgi güvenliği yönetim sistemleri için uluslararası bir standart belirler.
CIS Controls, BT ortamlarını güvence altına almak için en iyi uygulamaları sıralar.
Siber güvenlik risk değerlendirmesinin avantajları ve zorlukları
Düzenli siber güvenlik risk değerlendirmeleri yapmak, hem güvenlik hedeflerini hem de iş önceliklerini destekleyen stratejik bir adımdır. Süreç zorluklar içerse de faydalar zorluklardan çok daha fazladır.
Avantajlar
Düzenli yapıldığında siber güvenlik risk değerlendirmeleri, kuruluşların savunmalarını güçlendirmesine ve uzun vadeli dayanıklılık oluşturmasına yardımcı olur. Başlıca avantajları arasında şunlar bulunur:
Gelişmiş güvenlik duruşu. Düzenli değerlendirmeler, saldırganların yararlanmasından önce zayıflıkları belirlemeye ve gidermeye yardımcı olur. Bu, daha sağlam ve daha duyarlı bir güvenlik çerçevesine yol açar.
Yasal düzenlemelerle uyumluluk. Birçok sektörün siber güvenlik standartlarını karşılaması gerekir. Risk değerlendirmeleri, GDPR ve HIPAA gibi düzenlemelere uyumu destekler.
Proaktif koruma. Değerlendirmeler, ekiplerin güvenlik açıklarını erken tespit etmesine, ihlalleri önlemesine ve olası hasarı en aza indirmesine yardımcı olur. Bu, bir olaydan sonra tepki vermekten daha etkilidir ve daha maliyet açısından verimlidir.
Kaynak ve maliyet yönetimi. En kritik risklere öncelik vererek kuruluşlar bütçeleri, personeli ve araçları daha akıllıca kullanabilir. Risk değerlendirmeleri, kaynakların en önemli alanlara ayrılmasını sağlamaya yardımcı olur.
Yaygın zorluklar
Değerlerine rağmen, siber güvenlik risk değerlendirmeleri özellikle büyüyen kuruluşlar veya deneyimi sınırlı ekipler için zorluklar yaratabilir. Yaygın zorluklar şunlardır:
İç uzmanlık eksikliği. Birçok ekip, karmaşık ortamları değerlendirecek doğru beceri karışımına sahip değildir.
Beceri ve kaynak sınırlılıkları. Kapsamlı değerlendirmeler emek, koordinasyon ve net bir süreç gerektirir. Adanmış destek olmadan bu zor olabilir.
Tutarsız uygulama. Standartlaştırılmış bir yaklaşım veya çerçeve olmadan değerlendirmelerin kalitesi ve kapsamı değişebilir.
Değişime ayak uydurma. Yeni teknolojiler, bulut ortamları ve hibrit çalışma modelleri sürekli bir karmaşıklık getirir.
Birbirinden farklı, birden fazla güvenlik aracı. İyi entegre edilmemiş birçok güvenlik aracı kullanan kuruluşlar için riski değerlendirmek zor olabilir.
Bu zorlukları ele almak çoğu zaman dış uzmanlık almak, otomasyon kullanmak veya standartlaştırılmış araçlar ve çerçeveler benimsemek gerektirir.
Risk değerlendirmelerini atlamanın maliyeti
Zor olsa da etkili bir siber güvenlik risk değerlendirme süreci oluşturmaya başlamak önemlidir. Düzenli değerlendirmeler yapmamak ciddi sonuçlar doğurabilir. Gelişen risklere ilişkin görünürlük olmadan kuruluşlar şu durumlarla karşılaşır:
Artan ihlal riski. Yamalanmamış güvenlik açıkları ve yanlış yapılandırmalar, saldırganlar için açık kapı haline gelir.
Finansal kayıplar. İhlaller çoğu zaman düşük üretkenlik, kesinti süresi ve kaybedilen iş gibi yüksek maliyetlerle birlikte gelir.
Yasal ve düzenleyici cezalar. Veri koruma ve gizlilik düzenlemelerine uyulmaması para cezalarına veya yasal işlemlere yol açabilir.
İtibarın zedelenmesi. Müşteriler ve iş ortakları, bir güvenlik olayından sonra hızla güven kaybeder.
Siber güvenlik risk değerlendirmesi yapmak için en iyi uygulamalar
Net hedeflerle başlayın
Başlamadan önce değerlendirmenin neyi başarması gerektiğini tanımlamak önemlidir. Bu, kritik varlıkları ve olası tehditleri belirlemek, uyumluluk gereksinimlerini karşılamak, olayların olasılığını azaltmak veya gelecekteki güvenlik yatırımlarına yön vermek anlamına gelebilir. Başta net hedefler belirlemek, değerlendirmenin süreç boyunca odaklı, ilgili ve uygulanabilir kalmasını sağlamaya yardımcı olur.
Doğru paydaşları sürece dahil edin
Bir risk değerlendirmesi yalnızca bir BT işi değildir. Kuruluşun tamamından girdi gerekir. Güvenlik ve BT ekipleri teknik uzmanlığı getirirken, hukuk ve uyumluluk ekipleri düzenleyici risk konusunda yönlendirme sağlar. Operasyonlar ve insan kaynakları süreç ve personel ile ilgili konuları öne çıkarabilirken, üst yönetim iş hedefleriyle uyumdan sorumlu olur. Birden çok bakış açısının dahil edilmesi, değerlendirmenin yazılım yanlış yapılandırmalarından insan davranışına kadar çok çeşitli riskleri yakalamalarını sağlar.
İç veya dış değerlendirme arasında karar verin
Risk değerlendirmesi yapmanın tek ve en iyi bir yolu yoktur. Dahili değerlendirmeler genelde maliyet açısından daha verimlidir ve kurumsal bilgi birikiminden yararlanır. Ancak kör noktaları kaçırabilir veya uzman araçlardan yoksun kalabilirler. Harici değerlendirmeler yeni ve tarafsız bir bakış açısı ile daha derin uzmanlık sunar. Ancak daha pahalı olabilir ve değerlendirmeyi yapan kişiler genellikle iç sistemlere daha az aşina olur. Birçok kuruluş hibrit bir yaklaşım seçer. Düzenli incelemeler için dahili ekipleri kullanır ve daha derin analizler gerektiğinde veya uyumluluk bunu zorunlu kıldığında harici uzmanlardan destek alır.
Doğru risk yönetimi stratejisini seçin
Riskler belirlendikten sonra kuruluşların nasıl yanıt vereceğine karar vermesi gerekir. Bazı riskler şirketin toleransı içinde kalıyorsa kabul edilebilir. Bazıları, onları ortaya çıkaran sistem veya etkinlik ortadan kaldırılarak tamamen önlenebilir. Riskler sigorta veya sözleşmesel anlaşmalar yoluyla üçüncü bir tarafa da aktarılabilir. Çoğu zaman kuruluşlar, olasılığı veya etkiyi kabul edilebilir bir düzeye indiren kontroller uygulayarak riskleri azaltmayı seçer. Doğru strateji iş hedeflerine, risk iştahına ve kullanılabilir kaynaklara bağlıdır.
Her şeyi belgeleyin
Doğru belgeler tutmak, hem kısa hem de uzun vadeli başarı için kritik öneme sahiptir. Bu, kuruluşların sektör düzenlemelerine uyumlu kalmasına, değişiklikleri ve eğilimleri zaman içinde izlemesine ve daha hızlı, daha bilinçli kararlar almasına yardımcı olur. İyi belgeleme yapmak ayrıca denetimleri kolaylaştırır, güvenlik incelemelerini basitleştirir ve ekipler ya da sistemler değişse bile sürekliliği korur.
Bulgulara göre harekete geçin
Bir risk değerlendirmenin değeri, sonuçların nasıl kullanıldığında yatar. Yüksek riskli güvenlik açıkları önce ele alınmalı ve düzeltme adımları daha geniş güvenlik hedefleriyle uyumlu olmalıdır. Her bir eylem için sorumluluk atayın, ilerlemeyi izleyin ve iyileştirmelerin kalıcı olduğundan emin olmak için düzenli olarak yeniden değerlendirin. Bulguları tek seferlik bir çalışma olarak değil, sürekli bir sürecin parçası olarak ele alın. Takibi güvenlik kültürünüzün bir parçası haline getirin.
Doğru sıklıkta değerlendirin
Teknoloji hızla gelişir, tehdit faaliyetleri de öyle. Bu da risk değerlendirmelerinin yılda bir kereden daha sık yapılması gerektiği anlamına gelir. Özellikle yüksek riskli ortamlarda bu önemlidir. Finans ve sağlık hizmetleri gibi sektörlerde bu çalışma genellikle üç ayda bir ya da altı ayda bir yeniden değerlendirilir. Daha küçük işletmeler bunu yılda bir kez ya da büyük altyapı değişikliklerinden sonra yapabilir. Bulut öncelikli ya da hızlı büyüyen şirketler, değişen saldırı yüzeylerine ayak uydurmak için daha sık değerlendirmelere ihtiyaç duyabilir. Birleşmeler, ihlaller ya da düzenleyici güncellemeler gibi büyük olaylardan sonra yeniden değerlendirme yapmak da akıllıca olur.
Siber güvenlik risk değerlendirmesindeki gelişen eğilimler
Yapay zeka destekli araçlar, varlık keşfi, güvenlik açığı taraması ve risk puanlaması gibi görevleri otomatikleştirerek daha büyük bir rol oynayacak. Bu teknolojiler, örüntüleri ortaya çıkararak ve ekiplerin daha hızlı yanıt vermesine yardımcı olarak insanları destekler.
Risk değerlendirmeleri ayrıca daha dinamik hale gelecek. Yıllık ya da üç aylık kontrol listeleri olmaktan çıkıp sürekli süreçler olarak işleyecekler. Kuruluşlar, saldırı yüzeylerini sürekli izleyecek. Özellikle bulut öncelikli, hibrit veya yüksek oranda dağıtılmış ortamlarda bunu yapacaklar. Böylece sistemler değiştikçe riskleri belirleyip yeniden değerlendirebilecekler.
Siber güvenlik ile iş stratejisi arasında daha fazla entegrasyon da göreceğiz. Yönetim kurulları ve üst düzey yöneticiler daha fazla risk farkındalığına sahip oldukça, siber güvenlik riski finansal veya operasyonel risk gibi ele alınacak. Bunun için net ölçütler, tanımlı sorumluluk ve karar masasında bir yer olacak. Değerlendirmeler sadece güvenlik harcamalarını değil, iş planlamasını, ürün tasarımını ve dijital dönüşümü de şekillendirecek.
Son olarak, insan faktörlerine daha fazla dikkat edilecek. Teknik denetimler resmin sadece bir parçası. Kuruluşlar, davranış, kültür ve iş gücü dayanıklılığıyla ilişkili riskleri giderek daha fazla değerlendirecek ve yönetecek. Bu, yalnızca sistemleri ve yazılımları değil, insanların nasıl çalıştığını, kararların nasıl alındığını ve ekiplerin baskı altında ne kadar iyi uyum sağladığını da değerlendirmek anlamına gelir.
Siber güvenlik risk değerlendirmesi çözümleri
Microsof Güvenlik'in siber güvenlik çözümleri hakkında daha fazla bilgi edinin
Yapay zeka destekli, birleşik SecOps
Siber güvenlik ve yapay zeka haberleri
Microsoft Dijital Savunma Raporu 2024
Sık sorulan sorular
- Siber güvenlik risk değerlendirmesi, genellikle varlıkların belirlenmesini, olası tehditlerin ve güvenlik açıklarının saptanmasını, bu tehditlerin olasılığının ve etkisinin analiz edilmesini, risk düzeylerinin belirlenmesini ve uygun risk tedbirlerinin seçilmesini içerir. Süreç, belgeleme ve risk azaltma stratejilerinin uygulanmasıyla sona erer. Ardından sürekli izleme ve düzenli yeniden değerlendirme gelir. Bu yapılandırılmış yaklaşım, kuruluşların genel risk maruziyetini yönetmesine ve azaltmasına yardımcı olur.
- Bir güvenlik risk değerlendirmesi, olası güvenlik açıklarını belirlemek için donanım, yazılım, ağlar, veriler ve kullanıcı davranışlarının incelenmesini içerir. Ayrıca mevcut güvenlik denetimlerini değerlendirir, çeşitli tehditlerin olası etkisini analiz eder ve riski azaltmak ya da yönetmek için eylemler önerir. Amaç, güvenlik açıklarına görünürlük sağlamak ve kaynakları etkili şekilde önceliklendirmektir.
- NIST risk değerlendirmesi, Ulusal Standartlar ve Teknoloji Enstitüsü tarafından Özel Yayın 800-30, Revizyon 1'de açıklanan metodolojiyi ifade eder. Bu yöntem, federal kurumlar ve özel sektör kuruluşları genelinde siber güvenlik risklerini belirlemek, değerlendirmek ve yönetmek için bir çerçeve sunar. NIST modeli, risk analizine yönelik yapılandırılmış ve yinelenebilir yaklaşımı nedeniyle yaygın olarak benimsenir.
Microsoft Güvenlik'i takip edin