نحوه انجام مدیریت ریسک
مدیریت ریسک در امنیت سایبری یک فرآیند پیوسته است که نیازمند همکاری بین تمامی بخشها و سطوح مختلف سازمان است. این فرآیند باید بهصورت مستمر اجرا شود و با توجه به تغییرات محیط امنیتی و فناوری اطلاعات، بهروزرسانی و بهبود داده شود. همچنین، رعایت استانداردها و قوانین امنیتی مرتبط با حوزه سازمان نیز جزء این فرآیند است. هنگامی که صحبت از مدیریت ریسک در حوزه امنیت سایبری به میان میآید، کارها باید بهشکل طبقهبندیشده و مرحله به مرحله انجام شوند تا همهچیز بهدقت بررسی شود. مراحلی که مدیریت ریسک بر مبنای آنها انجام میشود بهشرح زیر است:
1. شناسایی ریسک: در این مرحله، تمامی ریسکهای امنیتی ممکن در سازمان شناسایی میشوند که شامل شناسایی تهدیدات، آسیبپذیریها، داراییهای حساس و تاثیرات احتمالی حملات است. برای این منظور، میتوان از روشهای مختلفی مانند آنالیز ریسک، پرسشنامهها، مصاحبه با کارشناسان و بررسی استانداردها و راهنماهای امنیتی استفاده کرد.
2. ارزیابی ریسک: در این مرحله، ریسکهای شناساییشده ارزیابی میشوند. ارزیابی ریسک شامل تخمین احتمال وقوع و تاثیرات مختلف ریسکها بر سازمان است. این ارزیابی میتواند بهصورت کمی و کیفی انجام شود و با استفاده از ابزارها و فنون مختلفی نظیر تحلیل خطر، ماتریس ریسک و مدلسازی مخاطرات در قالب ریاضی انجام شود.
3. کنترل ریسک: در این مرحله، برنامهها و اقداماتی برای کاهش یا از بین بردن ریسکهای شناساییشده انجام میشوند. این فرآیند شامل انتخاب و اعمال تدابیر امنیتی، تجهیزات فنی، سیاستها و روشهای مرتبط با امنیت است. همچنین، بهبود فرآیندها، آموزش کارکنان، استفاده از راهکارهای امن و مطابقت دادن خطمشیها با استانداردها و قوانین امنیتی نیز از مجموعه اقدامات انجامشده در مورد کنترل ریسک است.
4. پذیرش ریسک: در این مرحله، تصمیمگیری در مورد پذیرش وقوع ریسک انجام میشود که شامل تعیین میزان ریسک باقیمانده پس از اعمال تدابیر کنترلی و تصمیمگیری در مورد هر ریسک بر مبنای اولویت آن است. برخی سازمانها ممکن است تصمیم بگیرند که بخشی از ریسک را قبول کنند و برخی دیگر را بهطور کامل حذف کنند. بهطور مثال، شرکتهای فعال در حوزه تجارت آنلاین مجبور هستند وبسایتهای خود را به درگاههای بانکی متصل کنند و به کاربران اجازه ثبتنام در سایت را بدهند. بدیهی است چنین کاری ریسکهایی را بههمراه دارد که شرکت مجبور است برای کسب سود آنرا قبول کند.
5. مانیتورینگ و بازبینی: پس از اعمال تدابیر کنترلی، ریسکها باید بهطور مداوم مانیتور شوند تا اثربخشی تدابیر و آشکارسازی زودهنگام تهدیدات جدید بهراحتی انجام شود. این فرآیند شامل استفاده از سیستمهای نظارتی، گزارشدهی و بررسی دورهای ریسکها و تغییرات در محیط است. همچنین، بازبینیهای منظم و ارزیابی عملکرد سیستمها و فرآیندهای امنیتی نیز ضروری است.
شناسایی ریسک (Risk Identification) چیست؟
شناسایی ریسک، فرآیندی است که در آن تمامی ریسکهای مرتبط با یک سازمان یا پروژه شناسایی میشوند. هدف اصلی این فرآیند، شناسایی تهدیدها، آسیبپذیریها و مشکلاتی است که میتوانند به سازمان یا پروژه آسیب برسانند و همچنین تدوین برنامههایی برای مدیریت و کاهش ریسکها است. در این فرآیند، ریسکها از منابع مختلف شناسایی میشوند که از مهمترین آنها به موارد زیر باید اشاره کرد:
- گزارشها و رویدادهای ثبتشده: هر چیزی که میتواند امنیت، حریم خصوصی یا عملکرد سیستم را به خطر بیندازد شامل میشود مانند حملات سایبری، نفوذ فیزیکی، استفاده نادرست از تجهیزات، سوءاستفاده از دستگاهها و سیستمها و غیره.
- آسیبپذیریها: نقاط ضعف و آسیبپذیریهایی که در سازمان یا پروژه وجود دارند و میتوانند توسط هکرها مورد سوءاستفاده قرار گیرند و توسط ابزارهای نظارتی شناسایی شدهاند. این آسیبپذیریها میتوانند رخنههای نرمافزاری، ناهماهنگی در فرآیندهای تجاری آنلاین، عدم اعتبارسنجی دادهها و غیره باشند.
- داراییها: هرگونه اطلاعات، منابع، سیستمها یا فرآیندهایی که برای سازمان یا پروژه ارزش دارند و نیاز به حفاظت دارند. این داراییها میتوانند دادههای محرمانه، پروندههای کاربردی، اطلاعات مربوط به تجهیزات فنی، زیرساختهای حیاتی و غیره باشد.
- پیشبینیهای انجامشده توسط ابزارهای هوشمند: پیامدهایی که ریسکها میتوانند بر سازمان یا پروژه داشته باشند که شامل از دست دادن اطلاعات، قطعی سرویس، خسارت مالی، آسیب به اعتبار سازمان و غیره باشد. بهطور معمول، این اطلاعات توسط تحلیلگران داده آماده میشود.
در فرآیند شناسایی ریسک، کارشناسان امنیتی از روشها و ابزارهای مختلفی استفاده میکنند که از مهمترین آنها به موارد زیر باید اشاره کرد:
- مرور و بررسی مستندات و سیاستها مرتبط با امنیت.
- مصاحبه با کارکنان کلیدی و کارشناسان مرتبط.
- استفاده از فهرستها و راهنماهای امنیتی مربوط به صنعت و حوزه فعالیت.
بهطور معمول، در فرآیند شناسایی ریسک، ریسکها به ترتیب اهمیت و احتمال وقوع آنها طبقهبندی میشوند تا بتوان برنامههای مناسب برای مدیریت و کاهش آنها تدوین کرد. این اطلاعات میتواند بهعنوان ورودی برای فعالیتهای مدیریت ریسک مانند تحلیل ریسک، برنامهریزی برای مقابله با ریسکها و اجرای اقدامات پیشگیرانه و مراقبتی استفاده شود. بهطور خلاصه، شناسایی ریسک یک فرآیند کلیدی در مدیریت مخاطرات است که با شناسایی تهدیدات، آسیبپذیریها و داراییها، امکان مدیریت و کاهش ریسکهای مرتبط با سازمان یا پروژه را بهوجود میآورد.
ارزیابی ریسک (Risk Assessment) چیست؟
ارزیابی ریسک، فرآیندی است که در آن ارزیابی و تجزیهوتحلیل ریسکهای شناساییشده صورت میگیرد. هدف اصلی این فرآیند، تعیین اهمیت و احتمال وقوع ریسکها، تعیین سطح تهدید و تعیین نیازمندیها برای مدیریت ریسک است. در فرآیند ارزیابی ریسک، ریسکهای شناساییشده بر اساس دو عامل اصلی، یعنی احتمال وقوع و تاثیر آنها، ارزیابی میشوند. احتمال وقوع، بیانگر این موضوع است که ریسک ممکن است در آینده رخ دهد. همچنین، تاثیر، میزان خسارتی است که ریسک در صورت وقوع بر سازمان یا پروژه دارد. این دو عامل بهعنوان پارامترهای اصلی مورد استفاده در ارزیابی ریسک مورد توجه قرار دارند. برای ارزیابی ریسک، میتوان از روشها و ابزارهای مختلفی استفاده کرد. از روشهای معمول برای انجام اینکار به موارد زیر باید اشاره کرد:
- شناسایی ریسکها: در این مرحله، ریسکهای محتمل مرتبط با فعالیتها، پروژهها یا سازمان شناسایی میشوند. این مرحله شامل جمعآوری اطلاعات، مصاحبه با کارکنان، بررسی سوابق و تجربیات قبلی و استفاده از روشهای تحلیلی است.
- ماتریس احتمال-تاثیر: در این روش، ریسکها بر اساس احتمال وقوع و تاثیر آنها در یک ماتریس قرار میگیرند. با تعیین مقادیر عددی برای احتمال وقوع و تاثیر، ریسکها رتبهبندی میشوند و اولویتبندی برای مدیریت و کاهش آنها انجام میشود.
- طبقهبندی ریسک: در این روش، ریسکها بر اساس دو پارامتر احتمال وقوع و شدت تاثیر طبقهبندی میشوند. با تعیین مقادیر عددی برای این دو پارامتر، ریسکها بهعنوان ریسکهای با اهمیت بالا، متوسط و پایین شناخته میشوند.
- تحلیل فرصت و تهدید: در این روش، علاوه بر ارزیابی ریسکها، فرصتهایی که ممکن است به واسطه ریسکها از دست بروند، بررسی میشوند. این روش به مدیران این امکان را میدهد تا بر روی ریسکها و فرصتها تمرکز کنند و استراتژیهای مدیریتی مناسب را تدوین کنند.
- پیگیری و نظارت: در این مرحله، ریسکها پیگیری و بررسی میشوند تا مطمئن شویم که اقدامات مدیریتی مورد انتظار اثربخش بودهاند. در صورت لزوم، مجبور هستیم اقدامات اصلاحی و بهبودی انجام دهیم.
با استفاده از ارزیابی ریسک، میتوان ریسکها را بر اساس اهمیت مورد بررسی قرار داده و طبقهبندی کرد و برنامههای مناسب جهت کاهش یا مدیریت ریسکها اتخاذ کرد. این فرآیند به سازمانها و شرکتها کمک میکند تا ریسکهای محتمل را شناسایی و از پیامدهای ناخواسته و خطرناک جلوگیری کنند. همچنین، با استفاده از ارزیابی ریسک میتوان تصمیمات بهتری را در مورد سرمایهگذاری، برنامهریزی پروژهها و تخصیص منابع اتخاذ کرد.
پاسخ به ریسک (Risk Response) چیست؟
این مرحله شامل مراحل و فعالیتهایی است که بهعنوان پاسخ به ریسکهای شناساییشده در فرآیند ارزیابی ریسک انجام میشود. هدف اصلی پاسخ به ریسک، کاهش یا مدیریت ریسکها بهگونهای است که تاثیر آنها بر سازمان یا پروژه کاهش یابد تا بهشکل بهتری از فرصتهای موجود استفاده کند. در فرآیند پاسخ به ریسک، استراتژیها و اقدامات مختلفی برای مدیریت ریسکها شناسایی و اجرا میشوند. این استراتژیها میتوانند شامل موارد زیر باشند:
- اجتناب (Avoidance): در این رویکرد، سعی میشود ریسک بهطور کامل از بین برود یا بر مبنای اقداماتی مانع از بهوجود آمدن آن شد. این فرآیند میتواند شامل تغییر در طرحها، روندها یا استراتژیها باشد تا ریسک بهوجود نیاید. البته در بیشتر موارد دستیابی به چنین مفهومی کار چندان سادهای نیست.
- کاهش (Mitigation): در استراتژی کاهش، تلاش میشود تا احتمال وقوع ریسک یا تاثیر آن بر سازمان یا پروژه کاهش یابد. این فرآیند ممکن است شامل اجرای اقدامات پیشگیرانه، تغییر در فرآیندها، استفاده از فناوریهای جدید و مدیریت منابع باشد. بهطور مثال، هنگامی که قصد ارتقاء سفتافزار تجهیزاتی مثل سرورها، روترها، سوئیچها و غیره را دارید، مجبور هستید به اینترنت متصل شوید تا امکان بهروزرسانی بهوجود آید. در چنین شرایطی بر مبنای تمهیدات امنیتی قادر به کاهش سطح مخاطرات هستید.
- انتقال (Transfer): در این رویکرد، ریسک به طرق دیگری هدایتدهی یا خطدهی میشود. یک روش معمول برای انتقال ریسک، بیمه است. با خرید بیمه، ریسک به شرکت بیمه منتقل میشود و در صورت وقوع آن، شرکت بیمه مسئول تامین خسارت میشود. بهطور مثال، سرور یا سوئیچهایی را که قیمتهای بالایی دارند بیمه میکنید تا در صورت بروز مشکلات جدی برای آنها شرکت بیمه خسارت مربوطه را پرداخت کند.
- پذیرش (Acceptance): در این خطمشی، سازمان تصمیم میگیرد که ریسک را بهطور کامل قبول کند. این حالت ممکن است در مواردی که هزینه مدیریت ریسک بیشتر از خسارت ناشی از وقوع ریسک باشد، اتفاق بیفتد. در این صورت، ممکن است راهکارهایی برای مدیریت آسیبها و خسارات ناشی از ریسک در نظر گرفته شود. یک مثال عینی در این زمینه، پروژههای مرتبط با پیادهسازی مراکز داده هستند که با خطرات بالقوه مختلفی روبهرو هستند و پیمانکار ریسکها را قبول میکند تا پروژه را انجام داده و به سودآوری برسد.
- اکتشاف (Exploitation): این استراتژی در مورد فرصتهایی استفاده میشود که در معرض ریسک قرار دارند. در این رویکرد، تلاش میشود برای بهرهبرداری از فرصتهای در دسترس از ابزارهای مختلفی برای مقابله و کاهش ریسکها استفاده کرد. در این خطمشی، سازمان قبل از قبول یک پروژه، فرصتهای موجود را بررسی میکند که آیا سودآوری بیشتر از ریسکها است یا خیر. همچنین، به بررسی این مسئله میپردازد که در صورت بروز ریسکهای جدی، پروژه با چه مشکلات جدی روبهرو خواهد شد.
بهطور کلی، پاسخ به ریسک به این معنا است که بسته به شرایط و موقعیت، استراتژیها و اقدامات مختلفی برای مدیریت ریسکها در نظر گرفته شوند. همچنین، در برخی موارد ممکن است ترکیبی از استراتژیهای مختلف استفاده شود. انتخاب استراتژیهای مناسب برای مدیریت ریسکها نیاز به تجزیهوتحلیل دقیق و ارزیابی تاثیرات مختلف ریسکها دارد.
نظارت بر ریسک (Risk Monitoring) چیست؟
نظارت بر ریسک، فرآیندی است که در طول زمان پیگیری و نظارت بر ریسکها و تغییرات آنها را شامل میشود. هدف اصلی نظارت بر ریسک، اطمینان حاصل کردن از این موضوع است که ریسکهای شناساییشده در طول فرآیند مدیریت ریسک کنترل شده و مدیریت شوند و در صورت لزوم، اقدامات مناسبی برای مقابله با ریسکها انجام شود. مانیتورینگ ریسک در طول عمر پروژه یا فعالیتهای سازمانی ادامه دارد و بهعنوان یک فرآیند مهم در فعالیتهای مدیریت ریسک محسوب میشود. با انجام مانیتورینگ ریسک، سازمان قادر خواهد بود تا بهطور فعال ریسکهای خود را پیگیری کرده، اقدامات مناسب را به موقع انجام دهد و برنامههای مدیریت ریسک خود را بهروز نگه دارد. این کار به سازمان کمک میکند تا بهبود مستمری در مدیریت ریسکها داشته باشد و از تاثیرات منفی ریسکها جلوگیری کند. فرآیند مانیتورینگ ریسک شامل موارد زیر است:
- نظارت بر ریسکها: در این مرحله، ریسکهای شناساییشده در فرآیند ارزیابی ریسک با دقت پیگیری میشوند که شامل مشاهده و ثبت تغییرات در وضعیت ریسکها، احتمال وقوع آنها، تاثیر آنها و سایر عوامل مرتبط است. برای این منظور، ممکن است از روشهای مختلفی مانند مانیتورینگ مداوم، گزارشدهی دورهای، بررسی علائم اولیه و شناسایی جریانهای غیرمتعارف در روند انجام کارها استفاده کرد.
- ارزیابی مجدد ریسکها: همانطور که زمان میگذرد، شرایط و فاکتورهای مختلف تغییر میکنند و بر ریسکها تاثیر میگذارند. در فرآیند مانیتورینگ ریسک، ریسکها بهطور دورهای بازبینی و ارزیابی مجدد میشوند تا اطمینان حاصل شود که تاثیرات جدید در نظر گرفته شدهاند و استراتژیهای مدیریت ریسک نیز بهروز شدهاند.
- اقدامات پیشگیرانه: در صورت شناسایی تغییرات یا علائم جدید، ممکن است نیازمند انجام اقدامات پیشگیرانه برای مدیریت ریسکها باشیم. این موضوع میتواند شامل تغییر استراتژیها، اعمال تغییرات در فرآیندها، بهبود عملکرد سیستمها و انجام آزمونها باشیم. هدف از انجام این اقدامات، جلوگیری از وقوع ریسکهای جدید یا مقابله با آنها است.
- گزارشدهی: در فرآیند نظارت بر ریسک، گزارشدهی منظم و دقیق در مورد وضعیت ریسکها و تغییرات آنها ضروری است. این گزارشدهی میتواند شامل اطلاعات مربوط به وضعیت فعلی ریسکها، تغییرات در احتمال وقوع و تاثیر ریسکها، اقدامات انجامشده برای مدیریت ریسکها و نتایج حاصلشده باشد. گزارشها معمولا بهصورت منظم و در سطوح مختلف سازمانی تهیه و ارائه میشوند تا مدیران قادر به ارزیابی و پیگیری وضعیت ریسکها باشند.
هنگام مدیریت ریسک به چه موضوعاتی باید دقت کنیم؟
هنگامی که صحبت از مدیریت ریسک به میان میآید باید به مجموعه اقدامات و نکاتی دقت کنیم که پیشتر به آنها اشاره کردیم. با اینحال، اجازه دهید یکبار دیگر بهطور مختصر به آنها اشارهای داشته باشیم.
- شناسایی ریسکها: ابتدا باید تمامی ریسکهای محتمل و قابل انتظار را شناسایی کنید. این موضوع شامل تحلیل محیط کسبوکار، شناخت فرآیندها و فعالیتها، مشاهده تجربیات گذشته و مشورت با کارشناسان صنعت است. تمامی نقاط ضعف و تهدیدها باید مورد توجه قرار گیرند.
- ارزیابی ریسکها: بعد از شناسایی ریسکها، باید آنها را ارزیابی کنید. این موضوع شامل بررسی احتمال وقوع ریسک، تاثیر آن بر سازمان و ترکیب این دو در سطح ریسک است. با ارزیابی ریسکها، میتوانید اولویتبندی کنید و برای ریسکهایی که بیشترین تاثیر را دارند وقت و انرژی بیشتری اختصاص دهید.
- برنامهریزی بهمنظور مدیریت ریسک: برنامهریزی دقیق و اتخاذ استراتژیهای درست مدیریت ریسک باید توسط تیم مدیریت ریسک تدوین شود که شامل تعیین اهداف، استفاده از روشهای مختلف مدیریت ریسک، تخصیص منابع و بودجه، تعیین مسئولیتها و زمانبندی است.
- پیادهسازی و مدیریت ریسک: استراتژیها و برنامههای مدیریت ریسک باید برای تمامی عملیاتی که در سازمان اجرا میشوند انجام شود. باید اقدامات مورد نیاز برای کنترل و کاهش ریسکها را انجام داده و سیستمها و فرآیندهای لازم را پیادهسازی کرد. همچنین، باید رویکردهای پیشگیرانه برای کاهش احتمال وقوع ریسکها را در نظر گرفت و برنامههای اضطراری مرتبط را تدوین کرد.
- مانیتورینگ و نظارت: برای اطمینان حاصل کردن از اثربخشی استراتژیها و برنامههای مدیریت ریسک، باید فرآیند مانیتورینگ انجام شود. باید ریسکها را بهطور دورهای پیگیری کرده، تغییرات را مانیتور کرده و اطلاعات مربوط به ریسکها را بهصورت منظم گزارش دهید. همچنین، باید بازبینی و ارزیابی مداومی در مورد برنامههای مدیریت ریسک انجام شود و در صورت لزوم تغییرات لازم اعمال شود.
- مشارکت و ارتباطات: در مدیریت ریسک، باید با تمامی افراد و دستگاههای مرتبط در سازمان همکاری کنید. ارتباطات موثر و مشارکت فعال تمامی اعضای سازمان فرآیند مدیریت ریسک را بهبود میبخشد. اطمینان حاصل کنید که اطلاعات مربوط به ریسکها به درستی در اختیار افراد مربوطه قرار گرفته و نقش و مسئولیت هر فرد در مدیریت ریسک روشن است.
- تغییرات محیطی: هنگام مدیریت ریسک، باید تغییرات محیطی را نیز در نظر بگیرید. شرایط خارجی مانند تغییر در قوانین و مقررات، تحولات بازار، فناوری، وضعیت اقتصادی و سیاسی و غیره میتوانند ریسکهای جدیدی را ایجاد یا تاثیرات ریسکهای قبلی را تغییر دهند. بهروز بودن و اصلاح استراتژیها و برنامههای مدیریت ریسک با توجه به تغییرات محیطی ضروری است.
- آموزش و آگاهی: آموزش و آگاهی کارکنان درباره ریسکها و روشهای مدیریت آنها بسیار مهم است. اطمینان حاصل کنید که کارکنان درک کافی از ریسکهای ممکن دارند و میتوانند رویکردهای صحیح را در مواجهه با ریسکها اتخاذ کنند. آگاهی کارکنان از فرآیندها و اقدامات اضطراری نباید نادیده گرفته شود.
- مدیریت ریسک پروژهها: هنگام مدیریت ریسک، باید به ریسکهای مرتبط با پروژهها نیز توجه کنید. هر پروژه ممکن است شامل ریسکهای خاص خود باشد و باید برنامهها و استراتژیهای مدیریت ریسک بهطور جداگانه برای هر پروژه تدوین شود.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.


























نظر شما چیست؟