კიბერუსაფრთხოების რისკების ანალიზი
და კანონთან შესაბამისობა (Compliance)
საფუძვლები დამწყები კიბერუსაფრთხოების სპეციალისტებისთვის
თემების მიმოხილვა
- რა არის კიბერ რისკი? (Asset, Threat, Vulnerability, Impact)
- CIA სამკუთხედი და რისკის მათემატიკური ფორმულა
- თვისებრივი vs რაოდენობრივი რისკების ანალიზი (Qualitative vs Quantitative)
- რისკების შეფასების მატრიცა (5x5 Risk Heatmap)
- მოწყვლადობების შეფასების სქემა (CVE & CVSS Severity)
- რისკზე რეაგირების 4 სტრატეგია (Risk Treatment Strategies)
- ორგანიზაციული რისკების მართვის ციკლი (ERM Lifecycle)
- რა არის შესაბამისობა (Compliance) და რატომ არის კრიტიკული?
- წამყვანი უსაფრთხოების სტანდარტები (ISO 27001, NIST CSF 2.0, CIS)
- მარეგულირებელი კანონმდებლობა (GDPR, PCI-DSS, ეროვნული კანონი)
- პრაქტიკული ქეისი & ინტერაქტიული ცოდნის ტესტი
რა არის კიბერ რისკი? (Cyber Risk Concepts)
კიბერ რისკი არის პოტენციური ფინანსური, საოპერაციო ან რეპუტაციული ზიანი, რომელიც გამოწვეულია ორგანიზაციის ინფორმაციულ სისტემებზე საფრთხის ზემოქმედებით.
CIA სამკუთხედი და რისკის ფორმულა
ინფორმაციული უსაფრთხოების სამი საყრდენი (CIA):
- კონფიდენციალურობა (Confidentiality): მონაცემებზე წვდომა აქვთ მხოლოდ უფლებამოსილ პირებს. (კონტროლები: შიფრაცია, Access Control, MFA).
- მთლიანობა (Integrity): მონაცემები დაცულია არასანქცირებული ცვლილებისა და წაშლისგან. (კონტროლები: Hashing, ციფრული ხელმოწერა, Backups).
- ხელმისაწვდომობა (Availability): სისტემები და სერვისები შეუფერხებლად მუშაობს საჭირო დროს. (კონტროლები: DDoS დაცვა, Redundancy, Disaster Recovery).
თვისებრივი vs რაოდენობრივი რისკების ანალიზი
კიბერუსაფრთხოებაში რისკების შეფასება ხორციელდება ორი ურთიერთშემავსებელი მეთოდოლოგიით:
ეფუძნება სუბიექტურ შეფასებებს, ექსპერტულ მოსაზრებებსა და კატეგორიებს (დაბალი, საშუალო, მაღალი, კრიტიკული).
- უპირატესობა: სწრაფია, მარტივად გასაგებია არატექნიკური მენეჯმენტისთვის.
- ინსტრუმენტი: რისკების მატრიცა (Risk Matrix / Heatmap).
- გამოყენება: პირველადი სკრინინგი და პრიორიტეტების დასახვა.
ეფუძნება რიცხვით მონაცემებს, სტატისტიკურ ალბათობებსა და ზუსტ ფინანსურ გამოთვლებს (₾, $, €).
რისკების შეფასების მატრიცა (5×5 Heatmap)
ალბათობისა (Likelihood) და გავლენის (Impact) ნამრავლი ქმნის რისკის დონეს. დააკლიკეთ უჯრებს სცენარების სანახავად:
მოწყვლადობების შეფასება: CVE & CVSS სქემა
CVE და CVSS არის გლობალური ინდუსტრიული სტანდარტები, რომლებსაც უსაფრთხოების სპეციალისტები იყენებენ მოწყვლადობების იდენტიფიცირებისა და რისკის სიმძიმის გასაზომად:
CVE-YYYY-NNNN).
რისკზე რეაგირების 4 სტრატეგია (Risk Treatment)
რისკის შეფასების შემდეგ მენეჯმენტი ირჩევს 4 ძირითადი რეაგირების გზიდან ერთ-ერთს:
შემცირება
უსაფრთხოების კონტროლების დანერგვით მოწყვლადობის ან ზეგავლენის მინიმუმამდე დაყვანა.
გადაცემა
ფინანსური ან საოპერაციო რისკის გადაბარება მესამე მხარისთვის (პარტნიორი ან პროვაიდერი).
არიდება
აქტივობის, ტექნოლოგიის ან ბიზნეს-პროცესის სრული შეწყვეტა, რომელიც რისკს იწვევს.
მიღება
შეგნებული გადაწყვეტილება რისკის დატოვებაზე, როდესაც კონტროლის ხარჯი აღემატება ზარალს.
ორგანიზაციული რისკების მართვის ციკლი (ERM Lifecycle)
ERM (Enterprise Risk Management) არის რისკების მართვის უწყვეტი წრიული პროცესი, რომელიც აკავშირებს კიბერუსაფრთხოებას ორგანიზაციის ბიზნეს-სტრატეგიასთან:
რა არის შესაბამისობა (Compliance)?
შესაბამისობა (Compliance) ნიშნავს ორგანიზაციის სისტემების, პოლიტიკების და პროცედურების მოყვანას კანონებთან, ინდუსტრიულ სტანდარტებთან და რეგულაციებთან სრულ თანხვედრაში.
რატომ არის კრიტიკული?
- ჯარიმების თავიდან არიდება: მილიონიანი სანქციების პრევენცია რეგულატორებისგან.
- კლიენტების ნდობა: სერტიფიკატის (მაგ. ISO 27001) გარეშე B2B პარტნიორები კონტრაქტს არ აფორმებენ.
- ლიცენზიის შენარჩუნება: ბანკები, კლინიკები და სატელეკომუნიკაციო კომპანიები ვალდებულნი არიან კანონით.
შესაბამისობა არის მხოლოდ მინიმალური სტანდარტი (Baseline). ორგანიზაცია შეიძლება აკმაყოფილებდეს სტანდარტს ქაღალდზე, მაგრამ მაინც გატყდეს.
წამყვანი საერთაშორისო სტანდარტები და ჩარჩოები
უსაფრთხოების მართვისთვის გამოიყენება აღიარებული ჩარჩოები (Frameworks):
ISO/IEC 27001
ინფორმაციული უსაფრთხოების მართვის სისტემის (ISMS) საერთაშორისო სტანდარტი. ეფუძნება PDCA ციკლს და Annex A-ს 93 კონტროლს.
NIST CSF 2.0
NIST Cybersecurity Framework-ის განახლებული ვერსია. 6 ძირითადი ფუნქციით აფასებს კიბერთავდაცვის სიმწიფეს.
NIST SP 800-30
სპეციალური პუბლიკაცია, რომელიც დეტალურად აღწერს რისკების შეფასების 4-ეტაპიან პროცესს: მომზადება, შეფასება, რეაგირება, მონიტორინგი.
CIS Controls (v8)
18 პრიორიტეტული თავდაცვითი კონტროლი, რომელიც შექმნილია პრაქტიკოსი ინჟინრების მიერ ყველაზე გავრცელებული შეტევების დასაბლოკად.
მარეგულირებელი კანონმდებლობა და სანქციები
კანონმდებლობა აწესებს სავალდებულო მოთხოვნებსა და უმკაცრეს ჯარიმებს დარღვევისთვის:
GDPR
ევროკავშირიევროკავშირის მონაცემთა დაცვის ზოგადი რეგულაცია. იცავს მოქალაქეთა პერსონალურ მონაცემებს. ინციდენტისას შეტყობინების ვადაა 72 საათი.
PCI-DSS
საგადახდო ბარათებიPayment Card Industry Data Security Standard. სავალდებულოა ყველასთვის, ვინც ამუშავებს, ინახავს ან გადასცემს Visa/Mastercard ბარათების მონაცემებს.
საქართველოს კანონი
ეროვნული რეგულაციაკანონი "ინფორმაციული უსაფრთხოების შესახებ" (კრიტიკული ინფრასტრუქტურის სუბიექტებისთვის - CERT.GOV.GE) და "პერსონალურ მონაცემთა დაცვის შესახებ".
უსაფრთხოების აუდიტი და რისკების მართვის ციკლი
აუდიტის 5 ძირითადი ფაზა:
პრაქტიკული ქეისი: Ransomware შეტევა კლინიკაზე
🛑 ინციდენტის ანატომია: "MedCenter"
ექიმმა გახსნა ფიშინგ მეილით მიღებული დანართი. 4 საათში Ransomware-მა დაშიფრა 60,000 პაციენტის სამედიცინო ბარათი (EHR) და პარალიზებული გახდა გადაუდებელი მიღება.
ცოდნის შემოწმება: ინტერაქტიული ტესტი
შეჯამება: 5 ოქროს წესი დამწყები კიბერსპეციალისტისთვის
მადლობა ყურადღებისთვის!
სასარგებლო რესურსები შემდგომი სწავლისთვის:
მადლობა ყურადღებისთვის!
სასარგებლო რესურსები შემდგომი სწავლისთვის: