Bilgi güvenliği risk analizi, hangi varlığın hangi tehditlerden etkilenebileceğini ve hangi kontrollerin öncelikli olduğunu belirlemek için kullanılır. Amaç yalnızca bir risk puanı üretmek değil, yönetimin karar verebileceği tutarlı bir risk görünümü oluşturmaktır.
1. Kapsamı belirleyin
Değerlendirmenin hangi iş birimlerini, süreçleri, sistemleri ve lokasyonları kapsadığını tanımlayın. Kapsam belirsiz olduğunda risk sonuçları da karşılaştırılabilir olmaz.
2. Varlıkları belirleyin
Uygulamalar, veritabanları, sunucular, ağ cihazları, kişisel veriler, kritik dokümanlar ve dış hizmetler gibi korunması gereken varlıkları kaydedin. Her varlık için bir sahip belirlemek önemlidir.
3. Tehdit ve zafiyetleri değerlendirin
Yetkisiz erişim, veri kaybı, zararlı yazılım, insan hatası, hizmet kesintisi veya fiziksel hasar gibi tehditleri; bunlardan yararlanılmasını kolaylaştıran zafiyetlerle birlikte değerlendirin.
4. Olasılık ve etkiyi puanlayın
Örneğin 1-5 ölçeği kullanılabilir. Olasılık geçmiş olaylar, tehdit kapasitesi ve mevcut kontroller dikkate alınarak; etki ise finansal, operasyonel, hukuki ve itibar etkileri üzerinden değerlendirilmelidir.
5. Mevcut kontrolleri kaydedin
MFA, ağ segmentasyonu, loglama, yetki gözden geçirme veya yedekleme gibi kontrollerin gerçekten uygulanıp uygulanmadığını ve etkinliğini dikkate alın.
6. Risk işleme kararı verin
- Azaltma: Ek kontrol uygulanır.
- Kabul: Risk belirlenen tolerans içinde tutulur.
- Kaçınma: Riski oluşturan faaliyet sonlandırılır.
- Transfer: Sigorta veya sözleşmesel mekanizmalarla paylaşılır.
Risk analizi ne sıklıkla güncellenmeli?
Periyodik takvimin yanında önemli sistem değişiklikleri, yeni tedarikçi kullanımı, ciddi olaylar veya mevzuat değişiklikleri sonrasında da yeniden değerlendirme yapılmalıdır.