ISMS Copilot Docs

Czym jest zagrożenie w normie ISO 27001?

Zagrożenie to każda potencjalna przyczyna niepożądanego incydentu, który może spowodować szkody w systemach informacyjnych lub organizacji. W normie ISO 27001:2022…

Przegląd

Zagrożenie to każda potencjalna przyczyna niepożądanego incydentu, który może spowodować szkody w systemach informacyjnych lub organizacji. W normie ISO 27001:2022 identyfikacja zagrożeń jest fundamentalną częścią oceny ryzyka (Punkt 6.1.2) i decyduje o tym, jakie środki bezpieczeństwa należy wdrożyć.

Zrozumienie zagrożeń pomaga ocenić prawdopodobieństwo i wpływ ryzyka na aktywa informacyjne.

Zagrożenia w praktyce

Podczas oceny ryzyka identyfikuje się zagrożenia, które mogą wykorzystać luki w aktywach i spowodować incydenty bezpieczeństwa. Zagrożenia mogą być:

  • Celowe: Świadome działania podmiotów zagrażających (hakerzy, złośliwi pracownicy, konkurenci)
  • Przypadkowe: Nieumyślne działania powodujące szkody (błędy pracowników, błędne konfiguracje)
  • Środowiskowe: Zdarzenia naturalne lub warunki fizyczne (pożary, powodzie, przerwy w dostawie prądu)

Zagrożenia wykorzystują luki, aby stworzyć ryzyko. Luka bez wiarygodnego zagrożenia może stanowić minimalne ryzyko, podczas gdy zagrożenie bez luki do wykorzystania nie może spowodować szkody.

Kategorie zagrożeń

Zagrożenia cybernetyczne

Zagrożenia skierowane na systemy cyfrowe i dane:

  • Złośliwe oprogramowanie: Wirusy, ransomware, trojany, spyware
  • Phishing: Inżynieria społeczna mająca na celu kradzież poświadczeń lub poufnych informacji
  • Rozproszona odmowa usługi (DDoS): Przeciążenie systemów w celu zakłócenia dostępności
  • Zaawansowane trwałe zagrożenia (APT): Wyrafinowane, ukierunkowane ataki
  • Wstrzyknięcia SQL i ataki na aplikacje internetowe: Wykorzystywanie luk w aplikacjach
  • Exploity zero-day: Ataki wykorzystujące nieznane wcześniej luki

Przykład: Zagrożenie ransomware może wykorzystać lukę w niezałatanym serwerze (A.8.8), aby zaszyfrować krytyczne dane biznesowe, powodując straty finansowe i zakłócenia operacyjne.

Zagrożenia ludzkie

Zagrożenia związane z ludźmi:

  • Złośliwi pracownicy: Pracownicy lub kontrahenci celowo kradnący dane lub sabotujący systemy
  • Inżynieria społeczna: Manipulowanie użytkownikami w celu ominięcia środków bezpieczeństwa
  • Nadużycie uprawnień: Użytkownicy z autoryzacją przekraczający swoje prawa dostępu
  • Nieumyślne błędy: Przypadkowe usunięcie danych, błędna konfiguracja lub wysyłanie poufnych informacji do niewłaściwych odbiorców

Przykład: Pracownik klikający w link w e-mailu phishingowym może udostępnić poświadczenia, które umożliwią nieautoryzowany dostęp do danych klientów (przeciwdziałają temu szkolenia z zakresu świadomości bezpieczeństwa A.6.3 oraz MFA A.5.17).

Zagrożenia fizyczne

Zagrożenia dla aktywów i obiektów fizycznych:

  • Kradzież: Kradzież laptopów, serwerów, nośników zapasowych
  • Nieautoryzowany dostęp: Intruzowie wchodzący do stref zabezpieczonych
  • Wandalizm: Celowe uszkodzenie sprzętu
  • Klęski żywiołowe: Trzęsienia ziemi, powodzie, pożary
  • Awarie infrastruktury: Przerwy w dostawie prądu, awarie klimatyzacji, zalania

Przykład: Pożar w centrum danych zagraża dostępności serwerów (rozwiązywane przez środki bezpieczeństwa fizycznego A.7.1-A.7.14 oraz procedury tworzenia kopii zapasowych A.8.13).

Zagrożenia ze strony podmiotów trzecich

Zagrożenia pochodzące od dostawców, partnerów i usługodawców:

  • Ataki na łańcuch dostaw: Skompromitowane oprogramowanie lub sprzęt od dostawców
  • Awarie usług chmurowych: Przerwy w działaniu dostawcy lub naruszenia bezpieczeństwa
  • Niedbalstwo kontrahentów: Podmioty trzecie nieutrzymujące środków bezpieczeństwa

Przykład: Naruszenie bezpieczeństwa u dostawcy chmury, które prowadzi do wycieku danych klientów (łagodzone przez oceny bezpieczeństwa dostawców A.5.19-A.5.23 oraz wymogi kontraktowe dotyczące bezpieczeństwa).

Zagrożenia stale ewoluują. Ocena ryzyka powinna być regularnie przeglądana (w zaplanowanych odstępach czasu oraz przy znaczących zmianach), aby identyfikować nowe zagrożenia, takie jak pojawiające się warianty złośliwego oprogramowania czy ryzyka geopolityczne.

Ocena zagrożeń w ramach oceny ryzyka

Podczas przeprowadzania oceny ryzyka (Punkt 6.1.2) ocenia się zagrożenia, biorąc pod uwagę:

  • Źródło zagrożenia: Kto lub co może spowodować zagrożenie (cyberprzestępcy, konkurenci, zdarzenia naturalne)
  • Motywacja: Dlaczego mogliby celować w Twoją organizację (zysk finansowy, szpiegostwo, zakłócenia)
  • Możliwości: Poziom umiejętności i zasoby
  • Prawdopodobieństwo: Prawdopodobieństwo, że zagrożenie się zmaterializuje i wykorzysta lukę

Przykładowy scenariusz zagrożenia:

  • Aktywo: Baza danych płatności klientów
  • Luka: Słaba polityka haseł (brak MFA)
  • Zagrożenie: Zewnętrzny haker dążący do zysku finansowego
  • Ryzyko: Nieautoryzowany dostęp do danych płatniczych, skutkujący naruszeniem danych i karami regulacyjnymi
  • Postępowanie: Wdrożenie MFA (A.5.17), silnej polityki haseł (A.5.17) oraz szyfrowania (A.8.24)

Wywiad o zagrożeniach

Norma ISO 27001:2022 w Załączniku A zawiera nowy punkt A.5.7 (Wywiad o zagrożeniach), który wymaga od organizacji gromadzenia i analizowania informacji o zagrożeniach w celu zrozumienia istotnych zagrożeń.

Źródła wywiadu o zagrożeniach:

  • Krajowe agencje cyberbezpieczeństwa (CISA, NCSC, CERT)
  • Grupy wymiany informacji branżowej (ISAC)
  • Komercyjne źródła informacji o zagrożeniach i dostawcy rozwiązań bezpieczeństwa
  • Usługi monitorowania dark webu
  • Raporty o incydentach od organizacji partnerskich

Użyj ISMS Copilot, aby identyfikować istotne zagrożenia dla Twojej branży i aktywów, generować scenariusze zagrożeń do oceny ryzyka lub mapować zagrożenia na odpowiednie środki kontrolne z Załącznika A.

Zagrożenie vs. Luka vs. Ryzyko

Te terminy są powiązane, ale odrębne:

  • Zagrożenie: Potencjalna przyczyna incydentu (np. atak ransomware)
  • Luka: Słabość, która może zostać wykorzystana (np. niezałatane oprogramowanie)
  • Ryzyko: Połączenie zagrożenia, luki, prawdopodobieństwa i wpływu (np. wysokie ryzyko zaszyfrowania niezałatanych serwerów przez ransomware, powodujące zakłócenia w działalności biznesowej)

Środki kontrolne adresują ryzyko poprzez:

  • Redukcję luk (np. zarządzanie łatkami A.8.8)
  • Wykrywanie lub blokowanie zagrożeń (np. ochrona przed złośliwym oprogramowaniem A.8.7)
  • Ograniczenie wpływu, jeśli zagrożenie się powiedzie (np. kopie zapasowe A.8.13)

Typowe zagrożenia według branży

Usługi finansowe

Zaawansowane trwałe zagrożenia, phishing ukierunkowany na poświadczenia klientów, ataki DDoS, nielegalny obrót poufnymi informacjami, nadzór regulacyjny.

Opieka zdrowotna

Ransomware atakujące systemy pacjentów, kradzież dokumentacji medycznej, nadużycia dostępu przez pracowników, luki w urządzeniach medycznych.

Handel detaliczny/E-commerce

Kradzież danych kart płatniczych, credential stuffing, ataki na łańcuch dostaw, DDoS podczas szczytów sprzedaży, fałszywe transakcje.

SaaS/Technologia

Nadużycia API, przejęcia kont, naruszenia danych, zagrożenia wewnętrzne, błędne konfiguracje chmury, exploity zero-day.

Dokumentuj zidentyfikowane zagrożenia w rejestrze oceny ryzyka, łącząc każde zagrożenie z aktywami, lukami i wybranymi środkami kontrolnymi. Aktualizuj rejestr, gdy pojawią się nowe zagrożenia.

Powiązane terminy

  • Ocena ryzyka – Proces identyfikacji i oceny zagrożeń
  • Aktywo – Co jest celem zagrożeń
  • Środek kontrolny – Środki, które łagodzą zagrożenia
  • Risk Treatment – Sposób, w jaki adresujesz zidentyfikowane zagrożenia

On this page