إدارة مخاطر تكنولوجيا المعلومات

إدارة مخاطر تكنولوجيا المعلومات هي تطبيق أساليب إدارة المخاطر على تكنولوجيا المعلومات بهدف إدارة مخاطرها . وتوجد منهجيات متنوعة لإدارة مخاطر تكنولوجيا المعلومات، تتضمن كل منها عمليات وخطوات محددة. [ 1 ]
يُعد نظام إدارة مخاطر تكنولوجيا المعلومات (ITRMS) جزءًا من نظام إدارة مخاطر المؤسسة (ERM) الأوسع نطاقًا. [ 2 ] كما تُدمج أنظمة إدارة مخاطر تكنولوجيا المعلومات في أنظمة إدارة أمن المعلومات (ISMS) الأوسع نطاقًا. ويُعدّ التحديث والصيانة المستمران لنظام إدارة أمن المعلومات جزءًا من النهج المنهجي الذي تتبعه المؤسسة لتحديد مخاطر أمن المعلومات وتقييمها وإدارتها. [ 3 ]
التعريفات
يقدم دليل مراجعة مدقق نظم المعلومات المعتمد لعام 2006 الصادر عن ISACA هذا التعريف لإدارة المخاطر: " إدارة المخاطر هي عملية تحديد نقاط الضعف والتهديدات التي تواجه موارد المعلومات التي تستخدمها المنظمة في تحقيق أهداف العمل، وتحديد التدابير المضادة ، إن وجدت، التي يجب اتخاذها لتقليل المخاطر إلى مستوى مقبول، بناءً على قيمة مورد المعلومات بالنسبة للمنظمة. " [ 4 ]
وفقًا للمعهد الوطني للمعايير والتكنولوجيا (NIST)، " تتيح إدارة المخاطر لمديري تقنية المعلومات تحقيق التوازن بين التكاليف التشغيلية والاقتصادية للتدابير الوقائية وأهداف المهمة من خلال تأمين أنظمة وبيانات تقنية المعلومات. " [ 5 ]

يُعرّف المركز الوطني الأمريكي للتدريب والتعليم في مجال ضمان المعلومات إدارة المخاطر في مجال تكنولوجيا المعلومات على النحو التالي: [ 6 ]
- العملية الشاملة لتحديد الأحداث غير المتوقعة والتحكم بها والحد من تأثيرها. يهدف برنامج إدارة المخاطر إلى تقليل المخاطر والحصول على موافقة هيئة الاعتماد الدفاعية والحفاظ عليها. تُسهّل هذه العملية إدارة المخاطر الأمنية من قِبل جميع مستويات الإدارة طوال دورة حياة النظام. تتكون عملية الموافقة من ثلاثة عناصر: تحليل المخاطر ، والاعتماد، والموافقة النهائية.
- يُعدّ عنصر إدارة المخاطر أحد فروع العلوم الإدارية، ويهتم بتحديد الأحداث غير المؤكدة وقياسها والتحكم فيها والحدّ منها. ويتضمن برنامج إدارة المخاطر الفعال المراحل الأربع التالية:
- تقييم المخاطر، كما هو مستمد من تقييم التهديدات ونقاط الضعف.
- قرار إداري.
- تنفيذ الرقابة.
- مراجعة الفعالية.
- العملية الكاملة لتحديد وقياس وتقليل الأحداث غير المؤكدة التي تؤثر على موارد نظم المعلومات الآلية. وتشمل تحليل المخاطر ، وتحليل التكلفة والعائد، واختيار الضمانات، واختبار وتقييم الأمن، وتنفيذ الضمانات، ومراجعة الأنظمة.
- العملية الكاملة لتحديد الأحداث غير المؤكدة التي قد تؤثر على موارد النظام، والتحكم فيها، والقضاء عليها أو تقليلها إلى أدنى حد. وتشمل تحليل المخاطر، وتحليل التكلفة والعائد، والاختيار، والتنفيذ والاختبار، والتقييم الأمني للضمانات، والمراجعة الأمنية الشاملة.
المنهجية
مع أن الأساليب المحددة قد تختلف، فإن عمليات إدارة المخاطر تشمل عمومًا تحديد السياق، وإجراء تقييمات المخاطر، وإدارتها. وتؤكد منهجيات إدارة المخاطر، المستمدة من معايير مثل ISO/IEC 27005 و BS 7799 و NIST SP 800-39 وRisk IT، على اتباع نهج منظم لهذه العمليات. [ 1 ] يقارن الجدول التالي العمليات الرئيسية عبر الأطر الرائدة:

| ISO/IEC 27005:2008 | BS 7799-3:2006 | NIST SP 800-39 | مخاطر تكنولوجيا المعلومات |
|---|---|---|---|
| تحديد السياق | السياق التنظيمي | إطار | مجالات إدارة المخاطر والهندسة، بما في ذلك مدى تحمل مخاطر تكنولوجيا المعلومات وممارسات إدارة المخاطر |
| تقييم المخاطر | تقييم المخاطر | يٌقيِّم | عمليات تحليل وتقييم المخاطر |
| العلاج القائم على المخاطر | العلاج القائم على المخاطر | يرد | اختيار خيارات الاستجابة للمخاطر وخطط العلاج |
| قبول المخاطر | غير محدد | غير محدد | RG3.4 قبول مخاطر تكنولوجيا المعلومات |
| مراقبة المخاطر | أنشطة الإدارة المستمرة | شاشة | ضمان مستقل لإدارة مخاطر تكنولوجيا المعلومات |
تحديد السياق
تتمثل الخطوة الأولى في إطار عمل ISO/IEC 27005 في تحديد السياق. تتضمن هذه الخطوة جمع المعلومات ذات الصلة بالمنظمة وتحديد معايير ونطاق وحدود أنشطة إدارة المخاطر. ويشمل ذلك الامتثال للمتطلبات القانونية، وضمان بذل العناية الواجبة، ودعم إنشاء نظام إدارة أمن المعلومات (ISMS). ويمكن أن يشمل النطاق خطط الإبلاغ عن الحوادث، وخطط استمرارية الأعمال، أو شهادات المنتجات.
تشمل المعايير الرئيسية تقييم المخاطر، وقبول المخاطر، وتقييم الأثر، وتتأثر بما يلي: [ 7 ]
- المتطلبات القانونية والتنظيمية
- القيمة الاستراتيجية لعمليات المعلومات بالنسبة للأعمال
- توقعات أصحاب المصلحة
- عواقب سلبية على سمعة المنظمة
يُعد تحديد مهمة المنظمة وقيمها وهيكلها واستراتيجيتها ومواقعها وبيئتها الثقافية أمراً بالغ الأهمية، إلى جانب توثيق القيود مثل العوامل المتعلقة بالميزانية والثقافة والسياسة والتقنية التي ستوجه عملية إدارة المخاطر.
تقييم المخاطر

يُعدّ تقييم المخاطر عنصراً أساسياً في إدارة مخاطر تكنولوجيا المعلومات، ويتم إجراؤه في أوقات محددة (سنوياً أو عند الطلب مثلاً)، ويُقدّم لمحة عامة عن المخاطر التي تم تقييمها. ويُشكّل هذا التقييم أساساً لإدارة المخاطر المستمرة، والتي تشمل تحليل وتخطيط وتنفيذ ومراقبة وضبط التدابير الأمنية.
قد تكون تقييمات المخاطر عملية تكرارية، تبدأ بتقييمات عامة لتحديد المخاطر الرئيسية، تليها تحليلات أكثر تفصيلاً في التكرارات اللاحقة. وتشمل الخطوات التالية عادةً: [ 6 ]
- تحديد المخاطر – التعرف على مصادر الخسائر المحتملة مثل الأصول والتهديدات ونقاط الضعف وعمليات الأعمال.
- تقدير المخاطر - تقييم احتمالية وتأثير المخاطر المحددة، وغالبًا ما يتم ذلك باستخدام أساليب كمية أو نوعية .
- تقييم المخاطر – مقارنة مستويات المخاطر بمعايير القبول المحددة مسبقًا وتحديد أولويات المخاطر للعلاج.
يقسم إطار عمل ISO 27005 العملية إلى المراحل التالية: [ 7 ]
| ISO 27005 | مخاطر تكنولوجيا المعلومات |
|---|---|
| تحليل المخاطر | RE2 تحليل المخاطر، بما في ذلك تطوير سيناريوهات المخاطر ومراجعة الأقران |
| تحديد المخاطر | يتضمن RE2.2 تقدير مخاطر تكنولوجيا المعلومات |
| تقدير المخاطر | RE2.2 تقدير مخاطر تكنولوجيا المعلومات |
| تقييم المخاطر | RE2.2 تقدير مخاطر تكنولوجيا المعلومات |
تحديد المخاطر
تُحدد هذه العملية الأصول (الأساسية والداعمة)، والتهديدات ، ونقاط الضعف التي قد تؤثر على المؤسسة. كما تتضمن تحديد عمليات الأعمال والتدابير الأمنية القائمة أو المخطط لها. وتُسفر هذه الخطوة عن قائمة بالمخاطر والتهديدات والعواقب المحتملة المتعلقة بالأصول وعمليات الأعمال. [ 7 ]

تقدير المخاطر
يُقيّم تقدير المخاطر احتمالية حدوث المخاطر المحددة وعواقبها. ومن بين الأساليب الشائعة في هذا المجال:
- التقييم الكمي للمخاطر - عملية حسابية رياضية تستند إلى مقاييس الأمان، مثل توقع الخسارة الفردية (SLE) وتوقع الخسارة السنوية (ALE).
- التقييم النوعي للمخاطر – الأساليب الوصفية، مثل المقابلات وآراء الخبراء، وهي أسرع وأقل كثافة في البيانات ولكنها أقل دقة. [ 8 ]
بالنسبة لكلا الطريقتين، يتم حساب قيم المخاطر لكل أصل ويتم توثيق الناتج في سجل المخاطر .
تقييم المخاطر
في هذه الخطوة، تُقارن نتائج تحليل المخاطر بمعايير قبول المخاطر الخاصة بالمنظمة. تُرتّب قائمة المخاطر حسب الأولوية، وتُقدّم توصيات بشأن معالجتها. أما المخاطر التي تُعدّ تكلفتها باهظة للتخفيف من آثارها، فيمكن قبولها أو نقلها (مثلاً، من خلال التأمين).

تخفيف المخاطر
تتضمن إدارة المخاطر تحديد أولويات وتنفيذ التدابير المُوصى بها خلال تقييم المخاطر. ولأن القضاء على جميع المخاطر أمر غير عملي، يجب على المؤسسات تطبيق الضوابط الأكثر فعالية من حيث التكلفة لتقليل المخاطر إلى مستوى مقبول مع تقليل تأثيرها على العمليات الأخرى.
تُعتبر الاستراتيجيات التالية عادةً: [ 5 ]
- تحمل المخاطر – قبول المخاطر المحتملة ومواصلة العمليات.
- تجنب المخاطر – القضاء على المخاطر عن طريق تجنب الأنشطة التي تنطوي على مخاطر.
- الحد من المخاطر – تطبيق الضوابط لتقليل تأثير المخاطر.
- نقل المخاطر – استخدام خيارات أخرى، مثل شراء التأمين، لنقل المخاطر.
يتم تقدير المخاطر المتبقية، أي تلك التي تبقى بعد العلاج، لضمان الحماية الكافية، ويمكن اتخاذ مزيد من التدابير إذا لزم الأمر.
التواصل بشأن المخاطر
التواصل بشأن المخاطر عملية مستمرة ثنائية الاتجاه تضمن فهمًا مشتركًا للمخاطر بين جميع أصحاب المصلحة. يؤثر التواصل الفعال على عملية صنع القرار ويعزز ثقافة الوعي بالمخاطر في جميع أنحاء المؤسسة. إحدى الطرق لتحقيق ذلك هي طريقة نظرة عامة على الحد من المخاطر [ 9 ]، والتي تعرض المخاطر والتدابير والمخاطر المتبقية بطريقة مفهومة.
مراقبة ومراجعة المخاطر
إدارة المخاطر عملية مستمرة تتطلب مراقبة ومراجعة دورية لضمان فعالية التدابير الأمنية المطبقة مع تغير ظروف العمل والتهديدات ونقاط الضعف. وتُعد عمليات التدقيق والمراجعة الأمنية الدورية ضرورية للتحقق من صحة الضوابط الأمنية وتقييم المخاطر المتبقية. [ 1 ]
يجب معالجة الثغرات الأمنية الجديدة، مثل هجمات اليوم الصفر ، من خلال المراقبة المستمرة، وإدارة التحديثات الأمنية ، وتحديث الضوابط الأمنية. ويُعدّ قياس الأداء وفقًا لأفضل الممارسات والمشاركة في أنشطة التطوير المهني أمرًا بالغ الأهمية للحفاظ على أحدث ممارسات إدارة المخاطر.
تقييم تكنولوجيا المعلومات
لضمان فعالية التدابير الأمنية، ينبغي اختبار الضوابط والتحقق من صحتها باستمرار، بما في ذلك الضوابط التقنية والإجرائية. تُعد اختبارات الاختراق وتقييمات الثغرات الأمنية من الأساليب الشائعة للتحقق من فعالية الضوابط الأمنية. وتُعد المراجعات الدورية وإعادة ترخيص الأنظمة ضرورية عند إجراء تغييرات جوهرية. [ 5 ]
ينبغي دمج إدارة المخاطر في دورة حياة تطوير الأنظمة (SDLC) لضمان معالجة المخاطر طوال دورة حياة أنظمة تكنولوجيا المعلومات. تستفيد كل مرحلة من مراحل دورة حياة تطوير الأنظمة من أنشطة إدارة المخاطر المحددة، بدءًا من التخطيط الأولي وحتى التخلص من النظام. [ 10 ]
الاندماج في دورة حياة تطوير النظام
تُدمج إدارة المخاطر الفعّالة بشكل كامل في دورة حياة تطوير الأنظمة (SDLC). تتضمن دورة حياة تطوير الأنظمة عادةً خمس مراحل: البدء، والتطوير أو الاستحواذ، والتنفيذ، والتشغيل أو الصيانة، والتخلص. تظل أنشطة إدارة المخاطر متسقة خلال هذه المراحل، مما يضمن تحديد المخاطر المحتملة وتقييمها والتخفيف من آثارها في كل مرحلة. [ 11 ]
| مرحلة دورة حياة تطوير البرمجيات | خصائص الطور | أنشطة إدارة المخاطر |
|---|---|---|
| البدء | يحدد الحاجة إلى نظام تكنولوجيا المعلومات ونطاقه | تدعم المخاطر المحددة تطوير متطلبات النظام، بما في ذلك الاحتياجات الأمنية ومفهوم العمليات. |
| التطوير أو الاستحواذ | تصميم النظام أو شرائه أو بنائه | تساعد تقييمات المخاطر في توجيه القرارات الأمنية أثناء تطوير النظام، مما يؤثر على المفاضلات في الهندسة المعمارية والتصميم. |
| تطبيق | تم تكوين النظام واختباره والتحقق منه | تضمن إدارة المخاطر استيفاء متطلبات الأمان وتقييمها قبل بدء عمليات النظام. |
| التشغيل أو الصيانة | النظام يعمل ويتم تحديثه | تُجرى تقييمات المخاطر المستمرة كلما حدثت تغييرات كبيرة أو على فترات منتظمة لإعادة الترخيص. |
| تصرف | تم إيقاف تشغيل النظام | تتم إدارة المخاطر لضمان التخلص الآمن منها، بما في ذلك تطهير البيانات ونقل النظام عند الضرورة. |
الأمن في دورة حياة تطوير البرمجيات
يُعدّ دمج الأمن في دورة حياة تطوير البرمجيات أمرًا بالغ الأهمية لمنع ظهور ثغرات أمنية مكلفة في مراحل لاحقة من عمر النظام. ويمكن أن يُسهم دمج التدابير الأمنية مبكرًا خلال مرحلتي البدء والتطوير في خفض تكلفة معالجة الثغرات الأمنية بشكل كبير. كما يُتيح ذلك إعادة استخدام استراتيجيات وأدوات الأمن المُعتمدة، مما يُؤدي إلى تحسين الأمن وكفاءة التكلفة. [ 12 ]
تم دمج الاعتبارات الأمنية التالية في دورة حياة تطوير البرمجيات (SDLC):
- متطلبات الأمان لأنظمة المعلومات: يتم دمج احتياجات الأمان في تصميم النظام منذ البداية.
- المعالجة الصحيحة في التطبيقات: الحماية من الأخطاء وضمان سلامة البيانات.
- الضوابط التشفيرية: ضمان تشفير البيانات سواء كانت مخزنة أو أثناء نقلها لمنع الوصول غير المصرح به.
- أمان ملفات النظام: تطبيق التحكم في الإصدارات ، وقيود الوصول، والاختبار الشامل لملفات النظام.
- إدارة الثغرات التقنية: مراقبة الثغرات الأمنية وتطبيق التصحيحات في الوقت المناسب للحماية من التهديدات الناشئة.
من خلال دمج هذه الممارسات، يمكن للمؤسسات ضمان أن تكون أنظمة تكنولوجيا المعلومات الخاصة بها آمنة منذ البداية، مما يقلل من احتمالية حدوث ثغرات أمنية وحوادث أمنية مكلفة في وقت لاحق من دورة حياة النظام.
نقد إدارة المخاطر كمنهجية
تعرضت إدارة المخاطر كمنهجية لانتقادات بسبب طبيعتها الذاتية، لا سيما في تقييم قيمة الأصول واحتمالية التهديدات وتأثيرها. وقد تؤدي النماذج الاحتمالية المستخدمة غالبًا إلى تبسيط المخاطر المعقدة تبسيطًا مفرطًا. وعلى الرغم من هذه الانتقادات، تظل إدارة المخاطر أداة أساسية لإدارة مخاطر تكنولوجيا المعلومات. [ 1 ]
أساليب إدارة المخاطر
تدعم طرق متنوعة عملية إدارة مخاطر تكنولوجيا المعلومات. ومن أكثرها استخداماً ما يلي: [ 1 ]
- CRAMM – تم تطويره من قبل الحكومة البريطانية، وهو متوافق مع ISO/IEC 17799 ومعايير أخرى.
- EBIOS – تم تطويره من قبل الحكومة الفرنسية، وهو متوافق مع معايير الأمان الرئيسية.
- تحليل عوامل مخاطر المعلومات (FAIR) - نهج صارم لتحديد وتحليل عوامل مخاطر تكنولوجيا المعلومات.
- أوكتاف - تم تطويره بواسطة جامعة كارنيجي ميلون ، ويستخدم على نطاق واسع لإجراء تقييمات أمنية قائمة على المخاطر.
المعايير
توفر معايير مختلفة إرشادات لإدارة مخاطر تكنولوجيا المعلومات، بما في ذلك سلسلة ISO/IEC 27000 و NIST SP 800-30.
انظر أيضاً
مراجع
- 1 2 3 4 5 كاتسيكاس، سوكراتيس ك. (2009). "35". في فاكا، جون (محرر). دليل أمن الحاسوب والمعلومات . منشورات مورغان كوفمان. إلسيفير إنك. ص 605. ISBN 978-0-12-374354-1.
- ↑ "إطار عمل ISACA لإدارة المخاطر (التسجيل مطلوب)" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 5 يوليو 2010. تم الاطلاع عليه بتاريخ 14 ديسمبر 2010 .
- ↑ إدارة المخاطر في وكالة الأمن السيبراني (إنيسا)، قائمة جرد تقييم المخاطر، الصفحة 46
- ↑ ISACA (2006). دليل مراجعة شهادة مدقق نظم المعلومات المعتمد (CISA) لعام 2006. جمعية تدقيق ومراقبة نظم المعلومات. ص 85. ISBN 978-1-933284-15-6.
- 1 2 3 فيرينغا، أليكسيس؛ غوغين، أليس؛ ستونبرنر، غاري (1 يوليو 2002). "دليل إدارة المخاطر لأنظمة تكنولوجيا المعلومات" . doi : 10.6028/NIST.SP.800-30 – عبر csrc.nist.gov.
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal= - 1 2 "مسرد المصطلحات" . www.niatec.iri.isu.edu .
- 1 2 3 ISO/IEC، "تكنولوجيا المعلومات - تقنيات الأمن - إدارة مخاطر أمن المعلومات" ISO/IEC FIDIS 27005:2008
- ↑ الدليل الرسمي (ISC)2 لشهادة CISSP CBK . إدارة المخاطر: منشورات أورباخ. 2007. ص 1065.
- ↑ "نظرة عامة على تقليل المخاطر" . rro.sourceforge.net .
- ↑ غوليك، جيسيكا؛ فالسينغ، جيم؛ روسمان، هارت؛ شول، ماثيو؛ ستاين، كيفن؛ كيسيل، ريتشارد (16 أكتوبر 2008). "اعتبارات أمنية في دورة حياة تطوير النظام" . doi : 10.6028/NIST.SP.800-64r2 – عبر csrc.nist.gov.
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal= - ↑ فيرينغا، أليكسيس؛ غوغين، أليس؛ ستونبرنر، غاري (1 يوليو 2002). "دليل إدارة المخاطر لأنظمة تكنولوجيا المعلومات" . المعهد الوطني للمعايير والتكنولوجيا. doi : 10.6028/NIST.SP.800-30 – عبر csrc.nist.gov.
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal= - ↑ غوليك، جيسيكا؛ فالسينغ، جيم؛ روسمان، هارت؛ شول، ماثيو؛ ستاين، كيفن؛ كيسيل، ريتشارد (16 أكتوبر 2008). "اعتبارات أمنية في دورة حياة تطوير النظام" . المعهد الوطني للمعايير والتكنولوجيا. doi : 10.6028/NIST.SP.800-64r2 – عبر csrc.nist.gov.
{{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal=
- إدارة مخاطر تكنولوجيا المعلومات
- أمن البيانات
- الامتثال الأمني
