تحلیل خطر

Skip to content

این یک متن ترجمه شده ماشینی است که ممکن است حاوی خطا باشد!

دانستن اینکه تهدیدها وجود دارند خوب است، اما اگر ندانید کدام تهدیدها برای سیستم شما مهم‌تر هستند، کمکی نمی‌کند. تحلیل ریسک به شما کمک می‌کند تا اولویت‌بندی کنید: از چه چیزی باید محافظت کنید، چه چیزی ممکن است اشتباه پیش برود و چه باید در مورد آن انجام دهید؟

تحلیل ریسک چیست؟

تحلیل ریسک یک بررسی سیستماتیک است که در آن شما:

  1. متوجه می‌شوید چه چیزی ممکن است اشتباه پیش برود
  2. احتمال وقوع آن را ارزیابی می‌کنید
  3. شدت عواقب آن را ارزیابی می‌کنید
  4. اقداماتی برای کاهش ریسک پیشنهاد می‌دهید

شما نیازی به متخصص امنیت ندارید تا این کار را انجام دهید. این در مورد تفکر سیستماتیک است.

گام به گام

1. ارزیابی ارزش: چه چیزی داریم؟

قبل از اینکه بتوانید از چیزی محافظت کنید، باید بدانید چه چیزی دارید. مهم‌ترین دارایی‌های سیستم را فهرست کنید:

دارایی مثال چرا مهم است؟
داده داده‌های کاربر، فایل‌های پروژه قابل بازسازی نیست
خدمات وب‌سرور، ایمیل، ذخیره‌سازی فایل مردم به آن‌ها وابسته هستند
سخت‌افزار سرورها، تجهیزات شبکه جایگزینی آن‌ها هزینه و زمان می‌برد
اعتبار اعتمادی که کاربران به سیستم دارند بازسازی آن دشوار است

2. شناسایی ریسک: چه چیزی می‌تواند اشتباه پیش برود؟

به این فکر کنید که چه چیزی می‌تواند به ارزش‌های شما آسیب برساند:

ریسک توضیحات
باج‌افزار فایل‌ها رمزگذاری می‌شوند و درخواست باج می‌شود
قطع برق سرورها و شبکه‌ها از کار می‌افتند
خرابی دیسک داده‌ها از دست می‌روند
فیشینگ شخصی رمز عبور خود را فاش می‌کند
پیکربندی نادرست تغییری که یک سرویس را از کار می‌اندازد
رویداد طبیعی آتش‌سوزی، آسیب ناشی از آب، رعد و برق

3. ارزیابی احتمال و پیامد

برای هر ریسک، دو چیز را در مقیاسی (مثلاً 1-5) ارزیابی می‌کنید:

  • احتمال: احتمال وقوع این اتفاق چقدر است؟
  • پیامد: اگر این اتفاق بیفتد، چقدر جدی خواهد بود؟

مقدار ریسک = احتمال × پیامد

ریسک احتمال (1-5) پیامد (1-5) مقدار ریسک
خرابی دیسک 3 4 12
باج‌افزار 2 5 10
فیشینگ 4 3 12
قطع برق 2 3 6
پیکربندی نادرست 3 3 9

هرچه مقدار ریسک بالاتر باشد، باید اولویت بیشتری به اقدامات خود بدهید.

Risikomatrise

یک ماتریس ریسک این را به صورت بصری با رنگ‌ها نشان می‌دهد:

  • 🟢 کم (۱-۶): ریسک قابل قبول، اما مراقب آن باشید
  • 🟡 متوسط (۷-۱۴): باید اقداماتی در نظر گرفته شود
  • 🔴 بالا (۱۵-۲۵): نیاز به اقدامات فوری دارد

4. پیشنهاد اقدامات

برای هر ریسک با ارزش بالا یا متوسط، اقداماتی را پیشنهاد دهید:

ریسک اقدام
خرابی دیسک پشتیبان‌گیری (قانون 3-2-1)، RAID روی سرورها
باج‌افزار به‌روزرسانی‌ها، پشتیبان‌گیری آفلاین، آموزش
فیشینگ آگاهی‌رسانی، MFA، فیلتر کردن ایمیل
پیکربندی نادرست مستندسازی، گزارش تغییرات، Snapshot قبل از تغییر

5. مستندسازی و پیگیری

تحلیل ریسک یک تمرین یک‌باره نیست. آن را بنویسید، با تیم خود به اشتراک بگذارید و به طور منظم آن را بررسی کنید (به عنوان مثال، هر شش ماه یکبار یا پس از یک حادثه).

Medium وظیفه 1 - انجام یک تحلیل ریسک کوچک

سیستمی را که می‌شناسید (مثلاً رایانه شخصی خود، یک ماشین مجازی که راه‌اندازی کرده‌اید، یا شبکه مدرسه) انتخاب کنید و مراحل زیر را طی کنید:

  1. 3-5 ارزش را فهرست کنید (چه چیزی مهم است؟)
  2. 3-5 ریسک را پیدا کنید (چه چیزی می‌تواند اشتباه پیش برود؟)
  3. به هر مورد احتمال و پیامد (1-5) اختصاص دهید
  4. اقداماتی را برای مواردی با بالاترین مقدار ریسک پیشنهاد دهید

از یک صفحه گسترده یا یک جدول ساده در Markdown استفاده کنید.

خلاصه

  • یک تحلیل ریسک به شما کمک می‌کند تا اقدامات امنیتی را اولویت‌بندی کنید.
  • مراحل عبارتند از: ارزیابی ارزش، شناسایی ریسک، ارزیابی احتمال/پیامد، اقدامات و مستندسازی.
  • ارزش ریسک = احتمال × پیامد
  • تحلیل ریسک یک تمرین یک‌باره نیست، باید به طور مرتب به‌روزرسانی شود.

می‌توانید یک الگو برای ارزیابی ریسک را از Datatilsynet دانلود کنید.