Выявление рисков и реестр рисков
Определите активы, угрозы и уязвимости организации, а затем задокументируйте риски в структурированном реестре с оценками вероятности и воздействия.
«Выявление рисков и реестр рисков» — бесплатный урок Security+ Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое Risk в безопасности?
Risk — это возможность потерь или ущерба в результате использования Threat уязвимости. В информационной безопасности Risk выражается сочетанием вероятности (насколько вероятно событие) и воздействия (насколько серьезным будет ущерб). Понимание Risk позволяет организациям принимать обоснованные и экономически эффективные решения в области безопасности, вместо того чтобы пытаться устранить каждую возможную Threat.
Активы, угрозы и уязвимости
Идентификация Risk начинается с трех основных элементов. Актив — это все, что имеет ценность: серверы, базы данных, интеллектуальная собственность или репутация. Threat — любое потенциальное событие, способное нанести вред активу, например атака программы-вымогателя или недовольный сотрудник. Vulnerability — слабое место, которым может воспользоваться Threat, например система без установленных patches или слабая политика паролей. Risk возникает там, где угрозы сталкиваются с незащищенными активами.
Процесс идентификации Risk
Систематическая идентификация Risk выполняется по структурированному процессу: сначала инвентаризация активов учитывает все ценное; затем моделирование угроз определяет, кто и как может атаковать; после этого оценка уязвимостей выявляет слабые места в системах и процессах. Наконец аналитики сопоставляют угрозы с уязвимостями, чтобы определить, какие активы действительно подвергаются риску. Обычно этот процесс повторяют ежегодно или после серьезных изменений.
Методы оценки активов
Определение ценности активов помогает расставлять приоритеты. Материальные активы (оборудование, лицензии на программное обеспечение) имеют очевидную рыночную стоимость. Нематериальные активы (репутация бренда, данные клиентов) требуют экспертной оценки: регулирующие органы могут устанавливать стоимость каждой записи PII. Метод стоимости замещения определяет, сколько будет стоить воссоздание актива; воздействие на бизнес оценивает потерю дохода, если актив недоступен в течение 1 часа, 1 дня или 1 недели.
Что такое реестр Risk?
Реестр Risk — это постоянно обновляемый документ, в котором все выявленные риски представлены в структурированном формате с возможностью поиска. Каждая запись обычно содержит: описание Risk, затронутые активы, источник Threat, используемую уязвимость, оценку вероятности, оценку воздействия, оценку Risk, действующие меры контроля и назначенного владельца Risk. Реестры Risk служат центральным источником сведений для управления, аудита и отслеживания устранения проблем.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenОбъяснение столбцов реестра Risk
В столбце вероятности оценивается вероятность использования уязвимости (от 1 = редко до 5 = почти наверняка). В столбце воздействия оцениваются последствия с точки зрения финансовых потерь, регуляторного штрафа или простоя операций (от 1 = незначительное до 5 = катастрофическое). Их перемножение дает оценку Risk, используемую для расстановки приоритетов. В поле остаточного риска фиксируется оставшийся риск после применения мер контроля, чтобы не предполагать его автоматическое снижение до нуля.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalВладение Risk и ответственность
У каждого риска в реестре должен быть указан владелец Risk — обычно руководитель бизнес-направления или владелец системы, а не команда безопасности. Владелец Risk отвечает за внедрение мер контроля и поддержание остаточного риска в допустимых пределах. Команда безопасности консультирует и осуществляет мониторинг, но не может владеть всеми рисками: это создало бы единую точку ответственности, которая не масштабируется на уровне всего предприятия.
Методы моделирования угроз
Несколько платформ помогают структурировать идентификацию угроз. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) классифицирует угрозы для каждого компонента системы. PASTA (Process for Attack Simulation and Threat Analysis) — методология, ориентированная на Risk и сопоставляющая цели Attacker. DREAD оценивает угрозы по Damage, Reproducibility, Exploitability, Affected users и Discoverability, хотя в современной практике DREAD используется реже.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessИсточники выявления уязвимостей
Невозможно выявить Risk, не обнаружив сначала уязвимости. К основным источникам относятся: сканеры уязвимостей (Nessus, OpenVAS), которые проверяют системы на наличие известных CVE; отчеты о тестах на проникновение, подтверждающие возможность эксплуатации; аудиты конфигураций, сопоставляющие настройки с эталонами CIS; и каналы Threat Intelligence, указывающие на активно эксплуатируемые слабые места. Отчеты внутреннего аудита и самооценки также выявляют уязвимости на уровне процессов, которые технические сканирования пропускают.
Внутренние и внешние угрозы
В реестрах Risk необходимо учитывать как внутренние угрозы (сотрудники, подрядчики, неправильно настроенные системы), так и внешние угрозы (хакеры, действующие от имени государств, компрометация цепочки поставок). Внутренние угрозы часто имеют большее воздействие, поскольку инсайдеры уже обладают доступом: недовольный сотрудник может извлечь данные, не вызвав срабатывания периметровых средств контроля. Программы защиты от внутренних угроз, отслеживающие аномалии поведения, помогают справляться с категорией рисков, которую одни только технические средства контроля устранить не могут.
Ведение и обновление реестра рисков
Реестр рисков — это не разовый результат: его необходимо проверять и обновлять при каждом существенном изменении: внедрении новых систем, реорганизации организации, публикации новых CVE или появлении выводов по итогам инцидента. Большинство организаций связывают формальные проверки реестра рисков с ежегодными проверками безопасности, процессами управления изменениями и аудитами соответствия требованиям. Устаревшие реестры рисков создают ложную уверенность и могут привести к тому, что уязвимости останутся без необходимых ресурсов во время быстрых изменений инфраструктуры.
Быстрая проверка
Проверьте, насколько хорошо Вы усвоили концепции CompTIA Security+ (SY0-701) из этого урока.
Итоги урока
В этом уроке Вы узнали, что риск объединяет вероятность и воздействие, помогая расставлять приоритеты при принятии решений в области безопасности; реестры рисков содержат сведения об активах, угрозах, уязвимостях, оценках, ответственных лицах и остаточном риске; а методы моделирования угроз, такие как STRIDE, помогают систематически определить, что может пойти не так. Далее мы рассмотрим качественные и количественные методы анализа рисков.
Часто задаваемые вопросы
Урок «Выявление рисков и реестр рисков» бесплатный?
Да — полный текст урока «Выявление рисков и реестр рисков» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Выявление рисков и реестр рисков»?
Определите активы, угрозы и уязвимости организации, а затем задокументируйте риски в структурированном реестре с оценками вероятности и воздействия. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Выявление рисков и реестр рисков»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Выявление рисков и реестр рисков
- Качественный и количественный анализ рисков
- Обработка рисков: принятие, передача, снижение и избежание
- NIST RMF, ISO 27001 и CIS Controls