Helyettesítő védelmi intézkedések: mikor alkalmazhatók?
/tudastar/helyettesito-vedelmi-intezkedesek · Célkifejezés: helyettesítő védelmi intézkedés · Elsődleges modul: Governance
Nem kiskapu
A helyettesítő intézkedést sokan úgy kezelik, mint lehetőséget a kényelmetlen kontrollok kikerülésére. Ez félreértés, és auditon gyorsan kiderül.
A konstrukció logikája fordított: azt ismeri el, hogy egy általános katalógus nem illeszkedhet minden szervezet minden helyzetére. Van, ahol egy előírt intézkedés technikailag nem valósítható meg, vagy a ráfordítás aránytalan lenne a kezelt kockázathoz képest. Ilyenkor a cél — az egyenértékű biztonsági képesség — továbbra is teljesítendő, csak más úton.
Ami tehát nem indokolja a helyettesítést: hogy drága, hogy körülményes, vagy hogy nincs rá kapacitás. Ezek erőforrás-kérdések, és az intézkedési tervbe tartoznak, nem ide.
A négy feltétel
| # | Feltétel | Mit kell hozzá tenni |
|---|---|---|
| 1 | A katalógus nem tartalmaz alkalmazható intézkedést | Indoklás arról, miért nem alkalmazható az adott viszonyok között eredményesen és kockázatarányosan |
| 2 | A helyettesítéssel járó kockázat felmérése és elfogadása | A kockázatelemzési és kockázatkezelési eljárásrend szerint lefolytatva |
| 3 | Az egyenértékűség bemutatása | Írásban: hogyan biztosítja a helyettesítő intézkedés ugyanazt a biztonsági képességet és követelményszintet |
| 4 | Dokumentálás és jóváhagyás | A szervezet vezetője vagy a kockázatok felvállalására jogosult szerepkör hagyja jóvá |
A négyből a harmadik a legnehezebb, és ott bukik el a legtöbb próbálkozás.
Hogyan bizonyítja az egyenértékűséget
Az egyenértékűség nem azt jelenti, hogy „valami más is van helyette". Azt jelenti, hogy a helyettesítő megoldás ugyanazt a biztonsági képességet nyújtja, ugyanazon a követelményszinten.
A bizonyítás menete három lépés:
- Nevezze meg, mit véd az eredeti intézkedés. Ne a technikai megvalósítást, hanem a célt: mit akadályoz meg, mit észlel, mit állít helyre.
- Mutassa meg, hogy a helyettesítő ugyanazt a célt éri el. Ha csak részben, akkor mondja ki, hogy részben — és a maradék kockázatot kezelje külön.
- Adjon hozzá bizonyítékot. Az állítás önmagában nem elég; kell mérés, teszt vagy működési nyom.
Tipikus helyzetek
A gyakorlatban három esetkörben merül fel jogosan: régi, támogatás nélküli rendszereknél, ahol az előírt technikai megoldás nem telepíthető; kis szervezeteknél, ahol egy szervezeti elkülönítés fizikailag nem megoldható; és gyártói korlátoknál, ahol a szállító nem enged meg egy beállítást.
Mindháromban közös, hogy a korlát külső és bizonyítható, nem a szervezet döntése.
Hogyan dokumentálja
Hat adat egy helyettesítő intézkedéshez: melyik eredeti kontrollt váltja ki, mi a helyettesítő megoldás, miért nem alkalmazható az eredeti, hogyan biztosítja az egyenértékűséget, mekkora a maradványkockázat, és ki mikor hagyta jóvá.
Ezt a rendszerbiztonsági terv eltérésfejezetében és a kontrollértékelésben is meg kell jeleníteni. Ha csak az egyik helyen szerepel, az audit során ellentmondás lesz belőle.
A felülvizsgálat, amit elfelejtenek
A helyettesítő intézkedés nem örök. Ha a körülmény megszűnik — lecserélik a régi rendszert, a gyártó kiad egy frissítést, a szervezet megnő —, akkor az eredeti kontrollra kell visszatérni. Ezért a helyettesítéshez felülvizsgálati ciklust is kell rendelni.
Egy évekkel korábban elfogadott, azóta felül nem vizsgált helyettesítés auditon nem eltérésként, hanem hiányosságként jelenik meg.
Hogyan segít ebben a Cybersensei
A Governance modul a kontrollonkénti alkalmazhatósági értékelést, az indoklást, a helyettesítő intézkedést és a jóváhagyást egy helyen kezeli, és a felülvizsgálat esedékességére figyelmeztet. Az Audit modul a belső auditban ugyanezt az eltérésállományt veszi figyelembe, így a helyettesítés nem külön nyilvántartásban él.
Gyakori kérdések
Hány helyettesítés fogadható el? Nincs számszerű korlát, de a sok helyettesítés önmagában jelzés: vagy a besorolás nem illik a szervezethez, vagy a rendszerpark elavult.
Elfogadja az auditor automatikusan? Nem. A helyettesítést ugyanúgy vizsgálja, mint bármely más kontrollt, és az egyenértékűség bizonyítását is kéri.
Kell hozzá vezetői jóváhagyás? Igen, a szervezet vezetője vagy a kockázatok felvállalására jogosult szerepkör hagyja jóvá.
Ugyanaz, mint a kockázat elfogadása? Nem. A helyettesítésnél a cél teljesül, csak más úton; a kockázatelfogadásnál a szervezet tudatosan vállal egy kezeletlen kockázatot. A kettőt nem szabad összemosni.
Új tudástári cikkek e-mailben
Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.