ISMS Copilot Docs

Методологія оцінки ризиків

ISMS Copilot використовує структуровану та відтворювану методологію оцінки ризиків для виявлення, аналізу, оцінки та обробки ризиків інформаційної безпеки. Ця…

ISMS Copilot використовує структуровану та відтворювану методологію оцінки ризиків для виявлення, аналізу, оцінки та обробки ризиків інформаційної безпеки. Ця методологія відповідає вимогам ISO 27001 (пункти 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) і забезпечує послідовні та порівнювані результати між циклами оцінки.

Ця сторінка описує нашу методологію оцінки ризиків — як ми виявляємо, оцінюємо та обробляємо ризики. Фактичний вміст реєстру ризиків є конфіденційним і зберігається у нашому захищеному репозиторії.

Категорії ризиків

Ми оцінюємо ризики за чотирма категоріями, що охоплюють весь спектр загроз для нашої платформи та користувачів:

  • Ризики безпеки — Несанкціонований доступ, витоки даних, компрометація облікових даних, маніпуляції із системою
  • Операційні ризики — Доступність послуг, залежності від третіх сторін, безперервність бізнесу, потужності
  • Ризики відповідності — Порушення нормативних вимог, порушення угод, прогалини у сертифікації, результати аудитів
  • Специфічні ризики ШІ — Галюцинації LLM, ін'єкції запитів, обробка даних ШІ, упередженість моделі, управління постачальником

Процес оцінки ризиків

Наша оцінка ризиків проходить у п'ять етапів:

  1. Огляд контексту — Аналіз організаційного контексту, розвідки загроз, історії інцидентів та змін у платформі (пункт 4)
  2. Виявлення ризиків — Визначення активів під загрозою, загроз, вразливостей та потенційних наслідків (пункт 6.1.2)
  3. Аналіз ризиків — Оцінка кожного ризику за ймовірністю та впливом з використанням наведених нижче шкал (пункт 6.1.2)
  4. Оцінка ризиків — Розрахунок балів ризику та класифікація рівня серйозності (пункт 6.1.2)
  5. Обробка ризиків — Вибір варіанту обробки та впровадження заходів контролю (пункт 6.1.3)

Шкала ймовірності

БалиРівеньВизначенняОрієнтовна частота
1РідкіснийМоже виникнути лише в виняткових обставинахРідше ніж раз на 5 років
2МалоймовірнийМоже виникнути, але не очікуєтьсяРаз на 1-5 років
3МожливийМоже виникнути в якийсь моментРаз на рік
4ЙмовірнийОчікується в більшості обставинКілька разів на рік
5Майже певнийОчікується часто або вже відбуваєтьсяЩомісяця або частіше

Фактори, що враховуються: Чи активно використовується вектор загрози на подібних платформах, наявні заходи контролю, що знижують ймовірність, історичні дані про інциденти, мотивація та можливості зловмисників.

Шкала впливу

БалиРівеньВизначенняПриклади
1НезначнийМінімальний або відсутній впливКосметична проблема, короткочасні незручності для одного користувача
2НезначнийОбмежений вплив; швидко відновлюєтьсяКороткочасне погіршення роботи сервісу, незначна неузгодженість даних (без витоку)
3ПомірнийПомітний вплив; потребує зусиль для усуненняЧастковий збій на кілька годин, втрата некритичної функції
4ЗначнийІстотний вплив на операції, дані або репутаціюТривалий збій, витік даних, що зачіпає багатьох користувачів, необхідність повідомлення регуляторних органів
5КатастрофічнийСерйозний вплив, що загрожує життєздатності бізнесуМасовий витік даних, повна втрата сервісу, примусові заходи регуляторних органів

Фактори, що враховуються: Кількість користувачів або записів даних, що постраждали, чи розкрито конфіденційні або обмежені дані, зобов'язання щодо повідомлення регуляторних органів, час і вартість відновлення, вплив на довіру клієнтів.

Матриця оцінки ризиків

Бали ризику = Ймовірність × Вплив (шкала від 1 до 25)

Діапазон балівРівень ризикуНеобхідні дії
20-25КритичнийНегайне пом'якшення; схвалення генерального директора на будь-яку затримку
15-19ВисокийУсунення протягом 48 годин; необхідний план обробки
8-14СереднійУсунення протягом 1-2 тижнів; планування на наступний спринт
1-7НизькийМоніторинг та огляд; усунення за нагоди

Бали ризиків автоматично розраховуються на основі наших структурованих визначень ризиків, що зменшує кількість ручних помилок і забезпечує узгодженість між циклами оцінки.

Варіанти обробки ризиків

Для кожного ризику вище прийнятного порогу ми обираємо один із чотирьох варіантів обробки:

ОбробкаВизначенняКоли використовується
Пом'якшенняВпровадження заходів контролю для зниження ймовірності та/або впливуВаріант за замовчуванням; більшість ризиків обробляються таким чином
ПрийняттяВизнання ризику та моніторинг без додаткових заходів контролюКоли вартість пом'якшення перевищує потенційний вплив, або залишковий ризик знаходиться в межах допустимого
ПередачаПередача ризику третій стороніКоли постачальник краще здатен керувати ризиком
УникненняУсунення ризику шляхом припинення діяльності або видалення активуКоли ризик є неприйнятним і не може бути належним чином пом'якшений

Критерії прийняття ризиків

  • Низькі ризики (1-7) можуть бути прийняті керівником інженерного відділу
  • Середні ризики (8-14) потребують інформування генерального директора; можуть бути прийняті з документованим обґрунтуванням
  • Високі та критичні ризики (15+) потребують явного схвалення генерального директора з документованим обґрунтуванням, компенсуючими заходами контролю та датою перегляду

Структура реєстру ризиків

Усі ризики документуються у вигляді структурованих файлів даних, організованих за категоріями (Безпека, Операційні, Відповідність, Специфічні для ШІ). Кожен запис про ризик містить:

  • Унікальний ідентифікатор, категорію та актив, що постраждав
  • Опис ризику та вектор загрози
  • Бали ймовірності та впливу
  • Призначеного власника ризику
  • Стратегію пом'якшення та впроваджені заходи контролю
  • Дату перегляду та статус
  • Узгодженість з рамками (ISO 27001, SOC 2)

Вміст реєстру ризиків — включаючи конкретні виявлені ризики, бали та деталі обробки — є конфіденційним. Ця сторінка описує нашу методологію; фактичний реєстр зберігається у нашому захищеному репозиторії з контролем версій та обмеженим доступом.

Періодичність перегляду ризиків

ДіяльністьПеріодичність
Валідація реєстру ризиківЩотижня (автоматизовано)
Перегляд високих/критичних ризиківРаз на два тижні
Повний перегляд реєстру ризиківЩоквартально
Оцінка на основі подійЗа подією (інцидент, нова функція, зміна архітектури, зміна нормативних вимог)

Залишковий ризик

Після застосування заходів контролю кожен ризик має рівень залишкового ризику, який оцінюється за тією ж методологією, але відображає стан після впровадження заходів. Залишковий ризик документується в реєстрі ризиків, звітується під час огляду керівництвом, і будь-який залишковий ризик вище середнього потребує документованого прийняття з датою перегляду.

Узгодженість з рівнями серйозності інцидентів

Наша оцінка ризиків узгоджена з класифікацією серйозності інцидентів для забезпечення послідовності реагування:

Бали ризикуРівень ризикуСерйозність інцидентуЧас реагування (SLA)
20-25КритичнийS0Того ж дня локалізація + пом'якшення
15-19ВисокийS1Пом'якшення протягом 48 годин
8-14СереднійS21-2 тижні
1-7НизькийS3Беклог / моніторинг

On this page