Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน25.2 / การกำกับ ความเสี่ยง และข้อกำหนดบทถัดไป
สารบัญบทอ่าน / Governance, Risk and Compliance / 25.2
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 25.2

Risk and Assurance

ความเสี่ยงและการตรวจสอบ

การตรวจสอบต้องเชื่อมข้อกำหนดกับการทำงานจริงและความเสี่ยงที่เหลือ

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
ควรรู้ก่อน: 25.1 การกำกับดูแล
หัวข้อในบทนี้
จากหลักการไปถึงกลไก

คะแนนความเสี่ยงต้องมีสมมติฐานและหลักฐาน

Likelihood บอกโอกาสตามช่วงเวลาและบริบท Severity หรือ impact บอกผลเสีย วิธีให้คะแนนต้องนิยาม scale จึงเปรียบเทียบกันได้ Audit ตรวจข้อกำหนดและหลักฐานในขอบเขต Compliance ดูการสอดคล้องกับสิ่งที่ใช้บังคับ Ethics ดูความเหมาะสมของการใช้ความสามารถ ทั้งหมดสัมพันธ์กันแต่ไม่ใช่ผลสรุปเดียว

ลำดับงาน · อ่านตามลูกศรคะแนนความเสี่ยงต้องมีสมมติฐานและหลักฐาน
  1. Criteria

    กำหนดช่วงเวลา scale ผลเสียและสิ่งที่จะตรวจให้ชัด

  2. Assessment

    เชื่อม asset threat vulnerability และ control ที่มีจริงกับโอกาสและผล

  3. Evidence sample

    เลือกหลักฐานตาม scope ประชากรและช่วงเวลา ไม่ดู screenshot เพียงครั้งเดียวแทนตลอดปี

  4. Findings

    ระบุเกณฑ์ สิ่งที่พบ ผลกระทบและข้อที่ยังต้องยืนยัน ไม่เพิ่มความแน่นอนจากจำนวนเอกสาร

  5. Treatment / follow-up

    กำหนดเจ้าของ วิธีจัดการ กำหนดเวลาและการตรวจว่าลดเหตุที่ระบุ

Risk matrix แบบลำดับระดับไม่ใช่สูตรความน่าจะเป็นแม่นยำโดยอัตโนมัติ Vendor risk ดูสิ่งที่เขาทำกับข้อมูลและระบบของเรา ไม่พอเพียงส่งแบบสอบถาม Awareness ต้องเชื่อมพฤติกรรมกับงานและวิธีรายงาน ไม่ใช้คะแนนอบรมแทนผลความปลอดภัยทั้งหมด

01 / 04

โอกาสเกิดและความรุนแรงLikelihood and Severity · 25.2.1

Likelihood พิจารณาโอกาส Severity พิจารณาผลกระทบ ต้องมีสมมติฐานที่ตรวจได้

Likelihood กับ severity ต้องมีนิยามช่วงคะแนนและหลักฐาน เพื่อให้หลายคนใช้สม่ำเสมอ แยก inherent risk ก่อนมาตรการกับ residual risk หลังมาตรการ และระบุความไม่แน่นอน

เทียบหน้าที่เพื่อไม่สับสน
•Scenario

เหตุที่ประเมิน

•Rating criteria

เกณฑ์โอกาสและผล

•Residual risk

สิ่งเหลือหลัง control ที่ตรวจได้

คะแนนสูงเพราะข้อมูลอ่อนไหวแต่ exposure ต่ำควรอธิบายสองด้าน การมี control ลดคะแนนได้เมื่อมีหลักฐานว่าทำงาน ไม่ลดเพราะกำลังวางแผนซื้อเครื่องมือ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 04

ตรวจสอบความปลอดภัยSecurity Audits · 25.2.2

Audit ตรวจหลักฐานเทียบเกณฑ์ แยกความมีอยู่ของมาตรการจากการทำงานจริง

Audit เทียบสิ่งที่ทำกับเกณฑ์ที่กำหนด เช่นนโยบาย ข้อตกลงหรือมาตรฐาน ต้องมี scope วิธี sampling หลักฐานและ finding ที่แยก gap จากความเห็นผู้ตรวจ

เทียบหน้าที่เพื่อไม่สับสน
•Criteria

สิ่งที่ต้องทำตาม

•Evidence / sampling

ข้อมูลและขอบที่ตรวจ

•Finding

ส่วนที่ผ่านหรือไม่ตรงเกณฑ์

ตรวจ access review ไม่เพียงถามว่าทำแล้ว แต่ดูช่วงที่ตรวจ รายการสิทธิ์ การตัดสิน owner และผล revoke Sampling ที่เลือกไม่ครอบคลุมต้องบอกข้อจำกัด ไม่อ้างว่าตรวจทุกบัญชี

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 04

ข้อกำหนดและจริยธรรมCompliance and Ethics · 25.2.3

Compliance ทำตามข้อกำหนด Ethics พิจารณาการใช้อำนาจและข้อมูลอย่างรับผิดชอบ

Compliance คือการทำตามข้อกำหนดที่ใช้กับบริบทนั้น Ethics พิจารณาความรับผิดชอบต่อผู้ได้รับผล แม้สิ่งที่ทำได้ทางเทคนิคอาจไม่เหมาะหรือไม่ได้รับสิทธิ์ ต้องระบุข้อกำหนดและผู้ตัดสินที่ถูกต้อง

เทียบหน้าที่เพื่อไม่สับสน
•Applicable requirement

สิ่งที่ใช้กับงานจริง

•Authorization

สิทธิ์และขอบเขต

•Accountability

ผู้ตัดสินและหลักฐานการปฏิบัติ

สแกนระบบของลูกค้าต้องมีข้อตกลงขอบเขต ไม่ถือว่างาน security อนุญาตตรวจทุกอย่าง กฎหมายและเงื่อนไขต่างตามประเทศ อุตสาหกรรมและข้อมูล จึงไม่ใช้รายการทั่วไปแทนการตรวจข้อกำหนดที่ใช้จริง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 04

ความเสี่ยงผู้ขายและความตระหนักVendor Risk and Awareness · 25.2.4

Vendor risk ดูการพึ่งพาและการเข้าถึง Awareness ช่วยให้คนเห็นและรายงานความเสี่ยง

Vendor risk ดูบริการ ข้อมูลที่ได้รับ สิทธิ์ dependency และความสามารถตอบสนองของผู้ขาย Awareness ทำให้คนรู้สถานการณ์และทางรายงาน ไม่วัดผลจากเข้าฟังอย่างเดียว

เทียบหน้าที่เพื่อไม่สับสน
•Dependency / access

สิ่งที่พึ่งและสิทธิ์ผู้ขาย

•Assurance

หลักฐานและเงื่อนไขบริการ

•People behavior

การกระทำและรายงานที่ต้องการ

ผู้ให้บริการที่มี admin access ต้องดูการยุติ account และการแจ้งเหตุ รวม continuity หากล่ม ส่วนพนักงานต้องรู้วิธียืนยันการขอเปลี่ยนบัญชีธนาคาร ไม่เพียงจำศัพท์ phishing

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

เอกสารมีขั้นตอนสำรองข้อมูลยังไม่เท่ากับมีหลักฐานว่ารันและกู้ได้ตามเวลา

สิ่งที่บทนี้เชื่อมไว้

การตรวจสอบต้องเชื่อมข้อกำหนดกับการทำงานจริงและความเสี่ยงที่เหลือ

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0131 · Play It Safe Manage Security Risks คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้