واژه نامه مدیریت مخاطرات امنیت اطلاعات
با توجه به اهمیت فراوان شناخت و درک دقیق مفاهیم و اصطلاحات مدیریت مخاطرات (ریسک) امنیت اطلاعات در راستای اجرای مطلوب این فرآیند در سازمان ، در این نوشته به ارائه واژهنامهای از این حوزه می پردازیم. لازم به ذکر است ترتیب اصلاحات بر اساس ترتیب حروف البفبای فارسی است.
· احتمال (Likelihood) : شانس اتفاق افتادن چیزی
- در اصطلاحات مدیریت مخاطرات واژهی «احتمال» به شانس اتفاق افتادن چیزی اطلاق میشود که میتواند به صورت عینی یا ذهنی، کمی یا کیفی تعریف ، اندازه گیری یا تعیین و با استفاده از واژه های عمومی یا به صورت ریاضی (مثل احتمال یا فراوانی در دورهای مفروض) تشریح شود.
- واژه ی انگلیسی «احتمال» در برخی زبانها معادل مستقیم ندارد و از معادل ریاضی آن یعنی علم احتمال (Probability) استفاده میشود.
· ارزشیابی مخاطره(Risk Evaluation) : فرآیند مقایسه نتایج تحلیل مخاطره با معیارهای مخاطره به منظور تعیین این مخاطره و یا دامنهی آن قابل قبول یا قابل تحمل هست یا خیر.
· ارزیابی مخاطره (Risk Assessment) : فرآیند کلی شناسایی مخاطره ، تحلیل مخاطره و ارزشیابی مخاطره
· پیامد (Consequence) : حاصل رخداد اثرگذار بر اهداف
- یک رخداد میتواند به مجموعهای از پیامدها منجر شود
- پیامد ممکن است معین یا نامعین باشد و در زمینهی امنیت اطلاعات به طور معمول معنای منفی دارد.
- پیامد را میتوان به صورت کمی یا کیفی بیان کرد.
- پیامدهای اولیه ممکن است به صورت زنجیرهای گسترش یابند.
· تبادل اطلاعات و رایزنی مخاطره (risk communication and consultation) : فرآیندهایی مستمر و مکرر که سازمانها برای تدارک، اشتراکگذاری یا به دست آوردن اطلاعات و تعامل با ذینفعان راجع به مدیریت مخاطرات انجام میدهند.
· تحلیل مخاطره (Risk Analysis) : فرآیند درک ماهیت مخاطره و تعیین سطح مخاطره.
- تحلیل مخاطره مبنایی جهت ارزیابی مخاطره و تصمیم در رابطه با مقابله با مخاطره را ارئه میدهد.
- تحلیل مخاطره شامل تخمین مخاطره است.
· رخداد (Event) : وقوع یا تغییر مجموعهی خاصی از شرایط
- رخداد می تواند یک یا چند اتفاق باشد و چندین دلیل داشته باشد.
- رخداد می تواند چیزی که اتفاق نیفتاده است ، باشد.
- رخداد را گاهی حادثه (Incident) نیز می نامند.
· زمینه درونی (internal Context) : محیط درونی که سازمان درپی دستیابی اهداف خود از طریق آن است که می تواند شامل موارد زیر باشد:
- حاکمیت ، ساختار سازمانی ، نقش ها و پاسخگویی ها؛
- خط مشیها، اهداف و راهبردهایی که هدف دستیابی به آنها است؛
- قابلیتهایی که بر حسب منابع و دانش شناخته میشود (مثل سرمایه، زمان، افراد، فرایندها، سامانهها و فناوریها)؛
- سامانههای اطلاعات، جریانهای اطلاعات و فرایندهای تصمیمگیری (رسمی یا غیررسمی)؛
- رابطه با ذی نفعان درونی؛
- فرهنگ سازمانی؛
- استانداردها، رهنمودها و مدل های اخذ شده توسط سازمان ؛ و
- قالب و گسترهی روابط پیمانی.
· زمینه بیرونی (External Context) : محیط بیرونی که سازمان درپی دستیابی اهداف خود از طریق آن است و می تواند شامل موارد زیر باشد :
- محیط فرهنگی، اجتماعی، سیاسی، حقوقی، مقرراتی، مالی، فنی، اقتصادی، طبیعی و رقابتی که میتواند بینالمللی، ملی، منطقهای یا محلی باشد؛
- روندها و محرکهای کلیدی اثرگذار بر اهداف سازمان؛ و
- روابط با ذی نفعان بیرونی.
· سطح مخاطره (Level of Risk): اندازهمخاطره که برحسب تلفیق پیامدها و احتمال آنها بیان میشود.
· شناسایی ریسک (Risk Identification) : فرآیند یافتن ، تشخیص و تشریح مخاطرات
- شناسایی مخاطره شامل شناسایی منابع مخاطره ، رویدادها ، علل آنها و پیامدهای بالقوه شان است.
- شناسایی مخاطره میتواند شامل دادههای تاریخی، تحلیل نظری ، نظرات اشخاص خبره و مطلع و نیازهای ذی نفعان باشد.
· کنترل (Control): ابزار اصلاح مخاطره
- کنترل در امنیت اطلاعات شامل فرآیند، خط مشی، روش اجرایی، رهنمود، عملکرد یا ساختار سازمانی که می تواند ماهیت اداری، فنی، مدیریتی یا حقوقی داشته باشند و مخابرات امنیت اطلاعات را اصلاح کنند، می شوند.
- کنترلها ممکن است همیشه اثر اصلاح کننده موردنظر یا فرضی را نداشته باشند.
- بعضا کنترل به شکل مترادف برای حفاظت (Safeguard) یا اقدام متقابل (Countermeasure) بهکار میرود.
· مخاطره ، ریسک (Risk) : اثر عدم قطعیت بر اهداف
- اثر ، یک انحراف (مثبت و یا منفی) از انتظارات است.
- اهداف، جنبه های مختلفی دارنند (مثل اهداف مالی، سلامت و ایمنی، امنیت اطلاعات و اهداف محیطی) و در سطوح مختلف (مثل راهبردی، سازمانی، پروژه ای، محصول و فرایند) تعریف می شوند.
- مخاطره اغلب با ارجاع به رخدادهای بالقوه و پیامدها یا تلفیقی از این دو بیان میشود.
- مخاطره ی امنیت اطلاعات را اغلب بر حسب تلفیقی از پیامدهای رویداد امنیت اطلاعات و احتمال (3-9) وقوع مربوط بیان می کنند.
- عدم قطعیت یک وضعیت نارسایی درک یا شناخت رویداد، پیامد یا احتمال آن است.
- مخاطره امنیت اطلاعات ظرفیت بالقوه ای دارد که تهدیدات از آسیب پذیری هایی که با گروهی از دارایی های اطلاعاتی بهره جویی می کند و در نتیجه سبب آسیب به سازمان می شود.
· مخاطرهی باقیمانده (Residual Risk) : مخاطره باقیمانده پس از مقابله با مخاطره
- مخاطره باقی مانده می تواند شامل مخابرات شناخته نشده نیز باشد.
· مدیریت مخاطره (Risk Management) : فعالیتهای هماهنگ جهت هدایت و کنترل سازمان با در نظر گرفتن مخاطره
· معیارهای مخاطره (Risk Criteria) : شاخصهای مرجع که اهمیت مخاطره برمبنای آنها ارزیابی میشود.
- معیارهای مخاطره مبتنی بر اهداف سازمان و زمینه بیرونی و درونی است.
- معیارهای مخاطره میتواند از استانداردها، قوانین، خط مشی ها و سایر الزامات اسخراج شود.
· مقابله با مخاطره (Risk Treatment) : فرآیند اصلاح مخاطره که میتواند شامل موارد زیر باشد :
- پرهیز از مخاطره با آغاز نکردن یا ادامه ندادن فعالیتی که مخاطره را افزایش میدهد؛
- تن دادن به مخاطره یا افزودن مخاطره به منظور استفاده از فرصت؛
- حذف منبع مخاطره؛
- تغییر دادن احتمال؛
- تغییر دادن پیامدها؛
- اشتراک گذاری مخاطره با طرف یا طرفهای دیگر (شامل قراردادها و بیمه مخاطرات)؛
- مهار مخاطره از طریق انتخاب آگاهانه.