Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน25.3 / การกำกับ ความเสี่ยง และข้อกำหนดบทถัดไป
สารบัญบทอ่าน / Governance, Risk and Compliance / 25.3
06 · ตรวจจับ รับมือ และกำกับดูแล · บท 25.3

Organizational Risk

ความเสี่ยงระดับองค์กร

ความเสี่ยงองค์กรข้ามขอบเขตทีม IT ต้องรู้ข้อมูล ผู้ให้บริการ และงานธุรกิจที่พึ่งระบบ

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
DNS
ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
MFA
การยืนยันจากปัจจัยคนละชนิดตามระบบ
จากหลักการไปถึงกลไก

ความเสี่ยงตามไปกับข้อมูลและ dependency ภายนอก

Third party อาจเข้าถึงข้อมูล ระบบหรือบริการสำคัญ แม้ไม่ได้เป็นพนักงาน ต้องรู้ว่าเขารับผิดชอบอะไร ได้สิทธิ์ใด และถ้าเขาหยุดหรือเกิดเหตุจะกระทบเราอย่างไร Privacy กับ classification ช่วยกำหนดเงื่อนไขใช้ข้อมูล Audit evidence ต้องแสดงทั้งการมอบหมายและผลที่ทำจริง

ส่วนที่สัมพันธ์กัน · เส้นแสดงการเชื่อมโยง ไม่ใช่เวลาความเสี่ยงตามไปกับข้อมูลและ dependency ภายนอก
ความเสี่ยงตามไปกับข้อมูลและ dependency ภายนอก
  1. Data owner

    กำหนดข้อมูล วัตถุประสงค์ classification และผู้ตัดสินการส่งออก

  2. Third party

    รู้บริการ ผู้รับต่อ สิทธิ์และขอบเขตของข้อมูลที่เกี่ยวข้อง

  3. Controls / agreement

    กำหนดการเข้าถึง การรายงานเหตุ การคืนหรือยุติข้อมูลตามข้อกำหนดที่เกี่ยวข้อง

  4. Evidence

    เลือก logs records ผลตรวจหรือเอกสารที่ตอบเกณฑ์และช่วงเวลาได้

  5. Continuity

    รู้บริการทดแทน export วิธีคืนข้อมูลและ dependency หากผู้ให้บริการหยุด

ใบรับรองหรือรายงานของ vendor มี scope และช่วงเวลาของมัน ไม่รับรองทุกระบบที่เราจะใช้ การจัดชั้นข้อมูลเป็นงานองค์กรที่ต้องเชื่อมสิทธิ์ การเก็บส่งและ retention ส่วนแผน continuity ต้องรวมตัวตน กุญแจ network และช่องสื่อสารที่อาจพึ่ง vendor เดียวกัน

01 / 04

ความเสี่ยงผู้ให้บริการภายนอกThird-party Risk · 25.3.1

Third-party risk ดูข้อมูล สิทธิ์ การพึ่งพา และแผนเมื่อผู้ให้บริการมีปัญหา

Third-party risk ครอบคลุมก่อนเริ่มบริการ ระหว่างใช้งานและเมื่อยุติ จำแนกตามข้อมูล สิทธิ์และผลต่อธุรกิจ แล้วขอหลักฐานที่เกี่ยวข้อง ไม่ขอแบบสอบถามยาวเท่ากันทุกผู้ขาย

เทียบหน้าที่เพื่อไม่สับสน
•Due diligence

ตรวจตามความสำคัญก่อนใช้

•Ongoing monitoring

ติดตามสิทธิ์และบริการ

•Exit

ยุติและจัดการข้อมูลกับ dependency

ผู้ขาย office supplies ไม่เท่ากับผู้ดูแลฐานข้อมูลลูกค้า ข้อตกลงควรบอก security responsibilities การแจ้งเหตุ การคืนหรือลบข้อมูล และวิธีเข้าถึง evidence ตรวจสิ่งเปลี่ยนระหว่างสัญญาด้วย

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 04

ความเป็นส่วนตัวและการจัดชั้นข้อมูลPrivacy and Data Classification · 25.3.2

Privacy และ classification ช่วยกำหนดวัตถุประสงค์ ผู้เข้าถึง และการรักษาข้อมูล

Privacy classification เริ่มจากข้อมูลและวัตถุประสงค์ ไม่เริ่มจากผลิตภัณฑ์ปกป้อง ระบุ data owner ผู้ใช้ที่จำเป็น lifecycle และข้อกำหนดที่เกี่ยวข้อง จึงเลือก control และการเก็บรักษา

เทียบหน้าที่เพื่อไม่สับสน
•Data purpose

ใช้เพื่ออะไร

•Classification / owner

ระดับและผู้ตัดสิน

•Handling rules

แชร์ เก็บ และลบตามบริบท

ไฟล์รวมลูกค้าที่ export ให้ทีมภายนอกมี scope ใหม่ ต้องดูวัตถุประสงค์ ความจำเป็นและช่องทาง ไม่ถือว่าถูกต้องเพราะต้นทางมี consent หรือ encryption อยู่แล้ว

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 04

หลักฐานการตรวจสอบAudit Evidence · 25.3.3

Audit evidence ต้องมีแหล่ง เวลา เจ้าของ และขอบเขตที่ตรงกับสิ่งที่รับรอง

Audit evidence ต้องเชื่อมเกณฑ์กับการปฏิบัติใน scope และช่วงเวลา ระบุ source owner วันที่และ integrity หลักฐานว่าออกแบบ control กับหลักฐานว่าทำงานจริงเป็นคนละอย่าง

เทียบหน้าที่เพื่อไม่สับสน
•Criterion

คำถามที่ต้องพิสูจน์

•Evidence item

แหล่ง เวลาและขอบเขต

•Assessment

ข้อสรุปที่หลักฐานรองรับ

Screenshot toggle บอก configuration ขณะหนึ่ง แต่รายงาน coverage และ event ช่วยตรวจการใช้งาน เก็บ evidence โดยไม่เผย secret และใช้สิทธิ์เข้าถึงตามความอ่อนไหว ไม่รวบทุกอย่างเพื่อให้ดูเยอะ

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 04

ระบบที่ความต่อเนื่องธุรกิจพึ่งพาBusiness Continuity Dependencies · 25.3.4

ความต่อเนื่องขึ้นกับคน ระบบ ข้อมูล และคู่ค้า ต้องระบุ dependency เพื่อวางแผน

Continuity dependency map เชื่อมกิจกรรมธุรกิจกับคน ระบบ identity network vendor key และข้อมูล ช่วยรู้ลำดับกู้และสิ่งที่หากเสียทำให้บริการอื่นเริ่มไม่ได้

เทียบหน้าที่เพื่อไม่สับสน
•Business activity

งานที่ต้องดำเนินต่อ

•Supporting systems

ส่วนที่งานพึ่ง

•Recovery order

ลำดับคืนตาม dependency

กู้แอปได้แต่ หรือ identity ไม่พร้อมผู้ใช้ยังเข้าไม่ได้ ผู้ขายสำรองที่ใช้ provider เดียวกันอาจล้มพร้อมกัน ต้องดู shared dependency กับเงื่อนไขเปลี่ยนบริการก่อนเหตุเกิด

ที่มาของหัวข้อนี้ · 1 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

ระบบชำระเงินหยุดเมื่อผู้ให้บริการภายนอกล่ม ต้องมีเจ้าของติดต่อและวิธีทำงานสำรอง

สิ่งที่บทนี้เชื่อมไว้

ความเสี่ยงองค์กรข้ามขอบเขตทีม IT ต้องรู้ข้อมูล ผู้ให้บริการ และงานธุรกิจที่พึ่งระบบ

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้