Що таке загроза в ISO 27001?
Загроза — це будь-яка потенційна причина небажаного інциденту, що може завдати шкоди вашим інформаційним системам або організації. У ISO 27001:2022…
Огляд
Загроза — це будь-яка потенційна причина небажаного інциденту, що може завдати шкоди вашим інформаційним системам або організації. У ISO 27001:2022 ідентифікація загроз є фундаментальною частиною оцінки ризиків (пункт 6.1.2) і визначає, які заходи безпеки необхідно впровадити.
Розуміння загроз допомагає оцінити ймовірність та наслідки ризиків для ваших інформаційних активів.
Загрози на практиці
Під час оцінки ризиків ви виявляєте загрози, які можуть скористатися вразливостями ваших активів і спричинити інциденти безпеки. Загрози можуть бути:
- Навмисними: Свідомі дії зловмисників (хакерів, шкідливих інсайдерів, конкурентів)
- Випадковими: Ненавмисні дії, що завдають шкоди (помилки співробітників, некоректні налаштування)
- Екологічними: Природні явища або фізичні умови (пожежі, повені, перебої з електропостачанням)
Загрози використовують вразливості для створення ризиків. Вразливість без ймовірної загрози може становити мінімальний ризик, тоді як загроза без вразливості, яку можна використати, не може завдати шкоди.
Категорії загроз
Кіберзагрози
Загрози, спрямовані на цифрові системи та дані:
- Шкідливе програмне забезпечення: Віруси, програми-вимагачі, трояни, шпигунське ПЗ
- Фішинг: Соціальна інженерія для крадіжки облікових даних або конфіденційної інформації
- Розподілена відмова в обслуговуванні (DDoS): Перевантаження систем для порушення доступності
- Цілеспрямовані постійні загрози (APT): Складні таргетовані атаки
- SQL-ін'єкції та вебатаки: Використання вразливостей додатків
- Експлойти нульового дня: Атаки з використанням раніше невідомих вразливостей
Приклад: Загроза програми-вимагача може скористатися вразливістю непропатченого сервера (A.8.8), щоб зашифрувати критично важливі для бізнесу дані, спричинивши фінансові збитки та операційні порушення.
Людські загрози
Загрози, пов'язані з людьми:
- Шкідливі інсайдери: Співробітники або підрядники, які навмисно крадуть дані або саботують системи
- Соціальна інженерія: Маніпулювання користувачами для обходу заходів безпеки
- Зловживання привілеями: Уповноважені користувачі, які перевищують свої права доступу
- Ненавмисні помилки: Випадкове видалення даних, некоректні налаштування або надсилання конфіденційної інформації не тим адресатам
Приклад: Співробітник, який перейде за посиланням у фішинговому листі, може надати облікові дані, що дозволять несанкціонований доступ до даних клієнтів (протидія — навчання з питань безпеки A.6.3 та багатофакторна автентифікація A.5.17).
Фізичні загрози
Загрози фізичним активам та приміщенням:
- Крадіжка: Викрадення ноутбуків, серверів, носіїв резервних копій
- Несанкціонований доступ: Проникнення зловмисників у захищені зони
- Вандалізм: Навмисне пошкодження обладнання
- Стихійні лиха: Землетруси, повені, пожежі
- Збої інфраструктури: Перебої з електропостачанням, збої в роботі систем опалення, вентиляції та кондиціонування, пошкодження водою
Приклад: Пожежа в дата-центрі загрожує доступності серверів (усувається фізичними заходами безпеки A.7.1-A.7.14 та процедурами резервного копіювання A.8.13).
Загрози від третіх сторін
Загрози від постачальників, партнерів та провайдерів послуг:
- Атаки на ланцюжок постачання: Компрометоване програмне або апаратне забезпечення від постачальників
- Збої хмарних сервісів: Збої або порушення безпеки у провайдерів
- Недбалість підрядників: Недотримання третіми сторонами заходів безпеки
Приклад: Порушення безпеки у хмарного провайдера, що призводить до витоку даних клієнтів (пом'якшується оцінкою безпеки постачальників A.5.19-A.5.23 та договірними вимогами до безпеки).
Загрози постійно еволюціонують. Вашу оцінку ризиків слід регулярно переглядати (у заплановані терміни та при значних змінах), щоб виявляти нові загрози, такі як нові варіанти шкідливого ПЗ або геополітичні ризики.
Оцінка загроз під час оцінки ризиків
Проводячи оцінку ризиків (пункт 6.1.2), ви оцінюєте загрози, враховуючи:
- Джерело загрози: Хто або що може спричинити загрозу (кіберзлочинці, конкуренти, природні явища)
- Мотивація: Чому вони можуть націлитися на вашу організацію (фінансова вигода, шпигунство, порушення роботи)
- Можливості: Їхній рівень навичок та ресурси
- Ймовірність: Імовірність того, що загроза реалізується та використає вразливість
Приклад сценарію загрози:
- Актив: База даних платежів клієнтів
- Вразливість: Слабка політика паролів (відсутність багатофакторної автентифікації)
- Загроза: Зовнішній хакер, що прагне фінансової вигоди
- Ризик: Несанкціонований доступ до платіжних даних, що призводить до витоку даних та штрафів регуляторів
- Заходи: Впровадження багатофакторної автентифікації (A.5.17), сильної політики паролів (A.5.17) та шифрування (A.8.24)
Розвідка загроз
Додаток A до ISO 27001:2022 включає A.5.7 (Розвідка загроз) як новий захід, що вимагає від організацій збирати та аналізувати розвіддані про загрози, щоб розуміти актуальні загрози.
Джерела розвідки загроз:
- Національні кібербезпекові агентства (CISA, NCSC, CERT)
- Галузеві групи обміну інформацією (ISAC)
- Комерційні канали загроз та постачальники послуг безпеки
- Служби моніторингу даркнету
- Звіти про інциденти від споріднених організацій
Використовуйте ISMS Copilot для виявлення актуальних загроз для вашої галузі та активів, генерації сценаріїв загроз для оцінки ризиків або зіставлення загроз з відповідними заходами Додатку A.
Загроза vs. Вразливість vs. Ризик
Ці терміни пов'язані, але відрізняються:
- Загроза: Потенційна причина інциденту (наприклад, атака програмою-вимагачем)
- Вразливість: Слабке місце, яке може бути використане (наприклад, непропатчене програмне забезпечення)
- Ризик: Поєднання загрози, вразливості, ймовірності та наслідків (наприклад, високий ризик шифрування програмою-вимагачем непропатчених серверів, що призведе до порушення бізнес-процесів)
Заходи контролю усувають ризики шляхом:
- Зменшення вразливостей (наприклад, управління патчами A.8.8)
- Виявлення або блокування загроз (наприклад, захист від шкідливого ПЗ A.8.7)
- Обмеження наслідків у разі успіху загрози (наприклад, резервне копіювання A.8.13)
Поширені загрози за галузями
Фінансові послуги
Цілеспрямовані постійні загрози, фішинг, спрямований на облікові дані клієнтів, DDoS-атаки, інсайдерська торгівля, регуляторний контроль.
Охорона здоров'я
Програми-вимагачі, спрямовані на системи пацієнтів, крадіжка медичних записів, зловживання доступом інсайдерів, вразливості медичних пристроїв.
Роздрібна торгівля/Електронна комерція
Крадіжка даних платіжних карток, підбір облікових даних, атаки на ланцюжок постачання, DDoS під час пікових продажів, шахрайські транзакції.
SaaS/Технології
Зловживання API, захоплення облікових записів, витоки даних, загрози з боку інсайдерів, некоректні налаштування хмарних сервісів, експлойти нульового дня.
Зафіксуйте виявлені загрози у реєстрі оцінки ризиків, пов'язуючи кожну загрозу з активами, вразливостями та вибраними заходами контролю. Оновлюйте реєстр при появі нових загроз.
Пов'язані терміни
- Risk Assessment – Процес виявлення та оцінки загроз
- Asset – На що спрямовані загрози
- Control – Заходи, що пом'якшують загрози
- Risk Treatment – Як ви усуваєте виявлені загрози