Organizational Risk
ความเสี่ยงระดับองค์กร
ความเสี่ยงองค์กรข้ามขอบเขตทีม IT ต้องรู้ข้อมูล ผู้ให้บริการ และงานธุรกิจที่พึ่งระบบ
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- DNS
- ระบบค้นข้อมูลของชื่อ เช่น IP ของชื่อโฮสต์
- MFA
- การยืนยันจากปัจจัยคนละชนิดตามระบบ
ความเสี่ยงตามไปกับข้อมูลและ dependency ภายนอก
Third party อาจเข้าถึงข้อมูล ระบบหรือบริการสำคัญ แม้ไม่ได้เป็นพนักงาน ต้องรู้ว่าเขารับผิดชอบอะไร ได้สิทธิ์ใด และถ้าเขาหยุดหรือเกิดเหตุจะกระทบเราอย่างไร Privacy กับ classification ช่วยกำหนดเงื่อนไขใช้ข้อมูล Audit evidence ต้องแสดงทั้งการมอบหมายและผลที่ทำจริง
- Data owner
กำหนดข้อมูล วัตถุประสงค์ classification และผู้ตัดสินการส่งออก
- Third party
รู้บริการ ผู้รับต่อ สิทธิ์และขอบเขตของข้อมูลที่เกี่ยวข้อง
- Controls / agreement
กำหนดการเข้าถึง การรายงานเหตุ การคืนหรือยุติข้อมูลตามข้อกำหนดที่เกี่ยวข้อง
- Evidence
เลือก logs records ผลตรวจหรือเอกสารที่ตอบเกณฑ์และช่วงเวลาได้
- Continuity
รู้บริการทดแทน export วิธีคืนข้อมูลและ dependency หากผู้ให้บริการหยุด
ใบรับรองหรือรายงานของ vendor มี scope และช่วงเวลาของมัน ไม่รับรองทุกระบบที่เราจะใช้ การจัดชั้นข้อมูลเป็นงานองค์กรที่ต้องเชื่อมสิทธิ์ การเก็บส่งและ retention ส่วนแผน continuity ต้องรวมตัวตน กุญแจ network และช่องสื่อสารที่อาจพึ่ง vendor เดียวกัน
ความเสี่ยงผู้ให้บริการภายนอกThird-party Risk · 25.3.1
Third-party risk ดูข้อมูล สิทธิ์ การพึ่งพา และแผนเมื่อผู้ให้บริการมีปัญหา
Third-party risk ครอบคลุมก่อนเริ่มบริการ ระหว่างใช้งานและเมื่อยุติ จำแนกตามข้อมูล สิทธิ์และผลต่อธุรกิจ แล้วขอหลักฐานที่เกี่ยวข้อง ไม่ขอแบบสอบถามยาวเท่ากันทุกผู้ขาย
ตรวจตามความสำคัญก่อนใช้
ติดตามสิทธิ์และบริการ
ยุติและจัดการข้อมูลกับ dependency
ผู้ขาย office supplies ไม่เท่ากับผู้ดูแลฐานข้อมูลลูกค้า ข้อตกลงควรบอก security responsibilities การแจ้งเหตุ การคืนหรือลบข้อมูล และวิธีเข้าถึง evidence ตรวจสิ่งเปลี่ยนระหว่างสัญญาด้วย
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityVideo: Third-Party SecurityIT5.M6.V5
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityReading: Supplemental Reading for Vendor Security Assessment QuestionnairesIT5.M6.R4
ความเป็นส่วนตัวและการจัดชั้นข้อมูลPrivacy and Data Classification · 25.3.2
Privacy และ classification ช่วยกำหนดวัตถุประสงค์ ผู้เข้าถึง และการรักษาข้อมูล
Privacy classification เริ่มจากข้อมูลและวัตถุประสงค์ ไม่เริ่มจากผลิตภัณฑ์ปกป้อง ระบุ data owner ผู้ใช้ที่จำเป็น lifecycle และข้อกำหนดที่เกี่ยวข้อง จึงเลือก control และการเก็บรักษา
ใช้เพื่ออะไร
ระดับและผู้ตัดสิน
แชร์ เก็บ และลบตามบริบท
ไฟล์รวมลูกค้าที่ export ให้ทีมภายนอกมี scope ใหม่ ต้องดูวัตถุประสงค์ ความจำเป็นและช่องทาง ไม่ถือว่าถูกต้องเพราะต้นทางมี consent หรือ encryption อยู่แล้ว
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Assets, Threats, and Vulnerabilities · Module 2: Protect organizational assetsReading: Information privacy: Regulations and complianceCY5.M2.R3
- Put It to Work: Prepare for Cybersecurity Jobs · Module 1: Protect data and communicate incidentsReading: Data and asset classificationCY8.M1.R3
หลักฐานการตรวจสอบAudit Evidence · 25.3.3
Audit evidence ต้องมีแหล่ง เวลา เจ้าของ และขอบเขตที่ตรงกับสิ่งที่รับรอง
Audit evidence ต้องเชื่อมเกณฑ์กับการปฏิบัติใน scope และช่วงเวลา ระบุ source owner วันที่และ integrity หลักฐานว่าออกแบบ control กับหลักฐานว่าทำงานจริงเป็นคนละอย่าง
คำถามที่ต้องพิสูจน์
แหล่ง เวลาและขอบเขต
ข้อสรุปที่หลักฐานรองรับ
Screenshot toggle บอก configuration ขณะหนึ่ง แต่รายงาน coverage และ event ช่วยตรวจการใช้งาน เก็บ evidence โดยไม่เผย secret และใช้สิทธิ์เข้าถึงตามความอ่อนไหว ไม่รวบทุกอย่างเพื่อให้ดูเยอะ
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Play It Safe: Manage Security Risks · Module 2: Security frameworks and controlsReading: More about security auditsCY2.M2.R4
ระบบที่ความต่อเนื่องธุรกิจพึ่งพาBusiness Continuity Dependencies · 25.3.4
ความต่อเนื่องขึ้นกับคน ระบบ ข้อมูล และคู่ค้า ต้องระบุ dependency เพื่อวางแผน
Continuity dependency map เชื่อมกิจกรรมธุรกิจกับคน ระบบ identity network vendor key และข้อมูล ช่วยรู้ลำดับกู้และสิ่งที่หากเสียทำให้บริการอื่นเริ่มไม่ได้
งานที่ต้องดำเนินต่อ
ส่วนที่งานพึ่ง
ลำดับคืนตาม dependency
กู้แอปได้แต่ หรือ identity ไม่พร้อมผู้ใช้ยังเข้าไม่ได้ ผู้ขายสำรองที่ใช้ provider เดียวกันอาจล้มพร้อมกัน ต้องดู shared dependency กับเงื่อนไขเปลี่ยนบริการก่อนเหตุเกิด
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Sound the Alarm: Detection and Response · Module 3: Incident investigation and responseReading: Business continuity considerationsCY6.M3.R9
นำศัพท์มาเชื่อมกับงาน
ระบบชำระเงินหยุดเมื่อผู้ให้บริการภายนอกล่ม ต้องมีเจ้าของติดต่อและวิธีทำงานสำรอง
สิ่งที่บทนี้เชื่อมไว้
ความเสี่ยงองค์กรข้ามขอบเขตทีม IT ต้องรู้ข้อมูล ผู้ให้บริการ และงานธุรกิจที่พึ่งระบบ
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้