Методологія оцінки ризиків
ISMS Copilot використовує структуровану та відтворювану методологію оцінки ризиків для виявлення, аналізу, оцінки та обробки ризиків інформаційної безпеки. Ця…
ISMS Copilot використовує структуровану та відтворювану методологію оцінки ризиків для виявлення, аналізу, оцінки та обробки ризиків інформаційної безпеки. Ця методологія відповідає вимогам ISO 27001 (пункти 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) і забезпечує послідовні та порівнювані результати між циклами оцінки.
Ця сторінка описує нашу методологію оцінки ризиків — як ми виявляємо, оцінюємо та обробляємо ризики. Фактичний вміст реєстру ризиків є конфіденційним і зберігається у нашому захищеному репозиторії.
Категорії ризиків
Ми оцінюємо ризики за чотирма категоріями, що охоплюють весь спектр загроз для нашої платформи та користувачів:
- Ризики безпеки — Несанкціонований доступ, витоки даних, компрометація облікових даних, маніпуляції із системою
- Операційні ризики — Доступність послуг, залежності від третіх сторін, безперервність бізнесу, потужності
- Ризики відповідності — Порушення нормативних вимог, порушення угод, прогалини у сертифікації, результати аудитів
- Специфічні ризики ШІ — Галюцинації LLM, ін'єкції запитів, обробка даних ШІ, упередженість моделі, управління постачальником
Процес оцінки ризиків
Наша оцінка ризиків проходить у п'ять етапів:
- Огляд контексту — Аналіз організаційного контексту, розвідки загроз, історії інцидентів та змін у платформі (пункт 4)
- Виявлення ризиків — Визначення активів під загрозою, загроз, вразливостей та потенційних наслідків (пункт 6.1.2)
- Аналіз ризиків — Оцінка кожного ризику за ймовірністю та впливом з використанням наведених нижче шкал (пункт 6.1.2)
- Оцінка ризиків — Розрахунок балів ризику та класифікація рівня серйозності (пункт 6.1.2)
- Обробка ризиків — Вибір варіанту обробки та впровадження заходів контролю (пункт 6.1.3)
Шкала ймовірності
| Бали | Рівень | Визначення | Орієнтовна частота |
|---|---|---|---|
| 1 | Рідкісний | Може виникнути лише в виняткових обставинах | Рідше ніж раз на 5 років |
| 2 | Малоймовірний | Може виникнути, але не очікується | Раз на 1-5 років |
| 3 | Можливий | Може виникнути в якийсь момент | Раз на рік |
| 4 | Ймовірний | Очікується в більшості обставин | Кілька разів на рік |
| 5 | Майже певний | Очікується часто або вже відбувається | Щомісяця або частіше |
Фактори, що враховуються: Чи активно використовується вектор загрози на подібних платформах, наявні заходи контролю, що знижують ймовірність, історичні дані про інциденти, мотивація та можливості зловмисників.
Шкала впливу
| Бали | Рівень | Визначення | Приклади |
|---|---|---|---|
| 1 | Незначний | Мінімальний або відсутній вплив | Косметична проблема, короткочасні незручності для одного користувача |
| 2 | Незначний | Обмежений вплив; швидко відновлюється | Короткочасне погіршення роботи сервісу, незначна неузгодженість даних (без витоку) |
| 3 | Помірний | Помітний вплив; потребує зусиль для усунення | Частковий збій на кілька годин, втрата некритичної функції |
| 4 | Значний | Істотний вплив на операції, дані або репутацію | Тривалий збій, витік даних, що зачіпає багатьох користувачів, необхідність повідомлення регуляторних органів |
| 5 | Катастрофічний | Серйозний вплив, що загрожує життєздатності бізнесу | Масовий витік даних, повна втрата сервісу, примусові заходи регуляторних органів |
Фактори, що враховуються: Кількість користувачів або записів даних, що постраждали, чи розкрито конфіденційні або обмежені дані, зобов'язання щодо повідомлення регуляторних органів, час і вартість відновлення, вплив на довіру клієнтів.
Матриця оцінки ризиків
Бали ризику = Ймовірність × Вплив (шкала від 1 до 25)
| Діапазон балів | Рівень ризику | Необхідні дії |
|---|---|---|
| 20-25 | Критичний | Негайне пом'якшення; схвалення генерального директора на будь-яку затримку |
| 15-19 | Високий | Усунення протягом 48 годин; необхідний план обробки |
| 8-14 | Середній | Усунення протягом 1-2 тижнів; планування на наступний спринт |
| 1-7 | Низький | Моніторинг та огляд; усунення за нагоди |
Бали ризиків автоматично розраховуються на основі наших структурованих визначень ризиків, що зменшує кількість ручних помилок і забезпечує узгодженість між циклами оцінки.
Варіанти обробки ризиків
Для кожного ризику вище прийнятного порогу ми обираємо один із чотирьох варіантів обробки:
| Обробка | Визначення | Коли використовується |
|---|---|---|
| Пом'якшення | Впровадження заходів контролю для зниження ймовірності та/або впливу | Варіант за замовчуванням; більшість ризиків обробляються таким чином |
| Прийняття | Визнання ризику та моніторинг без додаткових заходів контролю | Коли вартість пом'якшення перевищує потенційний вплив, або залишковий ризик знаходиться в межах допустимого |
| Передача | Передача ризику третій стороні | Коли постачальник краще здатен керувати ризиком |
| Уникнення | Усунення ризику шляхом припинення діяльності або видалення активу | Коли ризик є неприйнятним і не може бути належним чином пом'якшений |
Критерії прийняття ризиків
- Низькі ризики (1-7) можуть бути прийняті керівником інженерного відділу
- Середні ризики (8-14) потребують інформування генерального директора; можуть бути прийняті з документованим обґрунтуванням
- Високі та критичні ризики (15+) потребують явного схвалення генерального директора з документованим обґрунтуванням, компенсуючими заходами контролю та датою перегляду
Структура реєстру ризиків
Усі ризики документуються у вигляді структурованих файлів даних, організованих за категоріями (Безпека, Операційні, Відповідність, Специфічні для ШІ). Кожен запис про ризик містить:
- Унікальний ідентифікатор, категорію та актив, що постраждав
- Опис ризику та вектор загрози
- Бали ймовірності та впливу
- Призначеного власника ризику
- Стратегію пом'якшення та впроваджені заходи контролю
- Дату перегляду та статус
- Узгодженість з рамками (ISO 27001, SOC 2)
Вміст реєстру ризиків — включаючи конкретні виявлені ризики, бали та деталі обробки — є конфіденційним. Ця сторінка описує нашу методологію; фактичний реєстр зберігається у нашому захищеному репозиторії з контролем версій та обмеженим доступом.
Періодичність перегляду ризиків
| Діяльність | Періодичність |
|---|---|
| Валідація реєстру ризиків | Щотижня (автоматизовано) |
| Перегляд високих/критичних ризиків | Раз на два тижні |
| Повний перегляд реєстру ризиків | Щоквартально |
| Оцінка на основі подій | За подією (інцидент, нова функція, зміна архітектури, зміна нормативних вимог) |
Залишковий ризик
Після застосування заходів контролю кожен ризик має рівень залишкового ризику, який оцінюється за тією ж методологією, але відображає стан після впровадження заходів. Залишковий ризик документується в реєстрі ризиків, звітується під час огляду керівництвом, і будь-який залишковий ризик вище середнього потребує документованого прийняття з датою перегляду.
Узгодженість з рівнями серйозності інцидентів
Наша оцінка ризиків узгоджена з класифікацією серйозності інцидентів для забезпечення послідовності реагування:
| Бали ризику | Рівень ризику | Серйозність інциденту | Час реагування (SLA) |
|---|---|---|---|
| 20-25 | Критичний | S0 | Того ж дня локалізація + пом'якшення |
| 15-19 | Високий | S1 | Пом'якшення протягом 48 годин |
| 8-14 | Середній | S2 | 1-2 тижні |
| 1-7 | Низький | S3 | Беклог / моніторинг |