Risk and Assurance
ความเสี่ยงและการตรวจสอบ
การตรวจสอบต้องเชื่อมข้อกำหนดกับการทำงานจริงและความเสี่ยงที่เหลือ
หัวข้อในบทนี้
คะแนนความเสี่ยงต้องมีสมมติฐานและหลักฐาน
Likelihood บอกโอกาสตามช่วงเวลาและบริบท Severity หรือ impact บอกผลเสีย วิธีให้คะแนนต้องนิยาม scale จึงเปรียบเทียบกันได้ Audit ตรวจข้อกำหนดและหลักฐานในขอบเขต Compliance ดูการสอดคล้องกับสิ่งที่ใช้บังคับ Ethics ดูความเหมาะสมของการใช้ความสามารถ ทั้งหมดสัมพันธ์กันแต่ไม่ใช่ผลสรุปเดียว
- Criteria
กำหนดช่วงเวลา scale ผลเสียและสิ่งที่จะตรวจให้ชัด
- Assessment
เชื่อม asset threat vulnerability และ control ที่มีจริงกับโอกาสและผล
- Evidence sample
เลือกหลักฐานตาม scope ประชากรและช่วงเวลา ไม่ดู screenshot เพียงครั้งเดียวแทนตลอดปี
- Findings
ระบุเกณฑ์ สิ่งที่พบ ผลกระทบและข้อที่ยังต้องยืนยัน ไม่เพิ่มความแน่นอนจากจำนวนเอกสาร
- Treatment / follow-up
กำหนดเจ้าของ วิธีจัดการ กำหนดเวลาและการตรวจว่าลดเหตุที่ระบุ
Risk matrix แบบลำดับระดับไม่ใช่สูตรความน่าจะเป็นแม่นยำโดยอัตโนมัติ Vendor risk ดูสิ่งที่เขาทำกับข้อมูลและระบบของเรา ไม่พอเพียงส่งแบบสอบถาม Awareness ต้องเชื่อมพฤติกรรมกับงานและวิธีรายงาน ไม่ใช้คะแนนอบรมแทนผลความปลอดภัยทั้งหมด
โอกาสเกิดและความรุนแรงLikelihood and Severity · 25.2.1
Likelihood พิจารณาโอกาส Severity พิจารณาผลกระทบ ต้องมีสมมติฐานที่ตรวจได้
Likelihood กับ severity ต้องมีนิยามช่วงคะแนนและหลักฐาน เพื่อให้หลายคนใช้สม่ำเสมอ แยก inherent risk ก่อนมาตรการกับ residual risk หลังมาตรการ และระบุความไม่แน่นอน
เหตุที่ประเมิน
เกณฑ์โอกาสและผล
สิ่งเหลือหลัง control ที่ตรวจได้
คะแนนสูงเพราะข้อมูลอ่อนไหวแต่ exposure ต่ำควรอธิบายสองด้าน การมี control ลดคะแนนได้เมื่อมีหลักฐานว่าทำงาน ไม่ลดเพราะกำลังวางแผนซื้อเครื่องมือ
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityVideo: Measuring and Assessing RiskIT5.M6.V2
ตรวจสอบความปลอดภัยSecurity Audits · 25.2.2
Audit ตรวจหลักฐานเทียบเกณฑ์ แยกความมีอยู่ของมาตรการจากการทำงานจริง
Audit เทียบสิ่งที่ทำกับเกณฑ์ที่กำหนด เช่นนโยบาย ข้อตกลงหรือมาตรฐาน ต้องมี scope วิธี sampling หลักฐานและ finding ที่แยก gap จากความเห็นผู้ตรวจ
สิ่งที่ต้องทำตาม
ข้อมูลและขอบที่ตรวจ
ส่วนที่ผ่านหรือไม่ตรงเกณฑ์
ตรวจ access review ไม่เพียงถามว่าทำแล้ว แต่ดูช่วงที่ตรวจ รายการสิทธิ์ การตัดสิน owner และผล revoke Sampling ที่เลือกไม่ครอบคลุมต้องบอกข้อจำกัด ไม่อ้างว่าตรวจทุกบัญชี
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Play It Safe: Manage Security Risks · Module 2: Security frameworks and controlsVideo: Plan a security auditCY2.M2.V9
- Play It Safe: Manage Security Risks · Module 2: Security frameworks and controlsVideo: Complete a security auditCY2.M2.V10
ข้อกำหนดและจริยธรรมCompliance and Ethics · 25.2.3
Compliance ทำตามข้อกำหนด Ethics พิจารณาการใช้อำนาจและข้อมูลอย่างรับผิดชอบ
Compliance คือการทำตามข้อกำหนดที่ใช้กับบริบทนั้น Ethics พิจารณาความรับผิดชอบต่อผู้ได้รับผล แม้สิ่งที่ทำได้ทางเทคนิคอาจไม่เหมาะหรือไม่ได้รับสิทธิ์ ต้องระบุข้อกำหนดและผู้ตัดสินที่ถูกต้อง
สิ่งที่ใช้กับงานจริง
สิทธิ์และขอบเขต
ผู้ตัดสินและหลักฐานการปฏิบัติ
สแกนระบบของลูกค้าต้องมีข้อตกลงขอบเขต ไม่ถือว่างาน security อนุญาตตรวจทุกอย่าง กฎหมายและเงื่อนไขต่างตามประเทศ อุตสาหกรรมและข้อมูล จึงไม่ใช้รายการทั่วไปแทนการตรวจข้อกำหนดที่ใช้จริง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Foundations of Cybersecurity · Module 3: Protect against threats, risks, and vulnerabilitiesReading: Controls, frameworks, and complianceCY1.M3.R1
- Foundations of Cybersecurity · Module 3: Protect against threats, risks, and vulnerabilitiesVideo: Ethics in cybersecurityCY1.M3.V5
ความเสี่ยงผู้ขายและความตระหนักVendor Risk and Awareness · 25.2.4
Vendor risk ดูการพึ่งพาและการเข้าถึง Awareness ช่วยให้คนเห็นและรายงานความเสี่ยง
Vendor risk ดูบริการ ข้อมูลที่ได้รับ สิทธิ์ dependency และความสามารถตอบสนองของผู้ขาย Awareness ทำให้คนรู้สถานการณ์และทางรายงาน ไม่วัดผลจากเข้าฟังอย่างเดียว
สิ่งที่พึ่งและสิทธิ์ผู้ขาย
หลักฐานและเงื่อนไขบริการ
การกระทำและรายงานที่ต้องการ
ผู้ให้บริการที่มี admin access ต้องดูการยุติ account และการแจ้งเหตุ รวม continuity หากล่ม ส่วนพนักงานต้องรู้วิธียืนยันการขอเปลี่ยนบัญชีธนาคาร ไม่เพียงจำศัพท์ phishing
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityReading: Supplemental Reading for Vendor Security Assessment QuestionnairesIT5.M6.R4
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityVideo: Security TrainingIT5.M6.V6
นำศัพท์มาเชื่อมกับงาน
เอกสารมีขั้นตอนสำรองข้อมูลยังไม่เท่ากับมีหลักฐานว่ารันและกู้ได้ตามเวลา
สิ่งที่บทนี้เชื่อมไว้
การตรวจสอบต้องเชื่อมข้อกำหนดกับการทำงานจริงและความเสี่ยงที่เหลือ
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0131 · Play It Safe Manage Security Risks คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้