Ugrás a tartalomra

Helyettesítő védelmi intézkedések: mikor alkalmazhatók?

Rövid válasz
Helyettesítő védelmi intézkedés akkor alkalmazható, ha a katalógus nem tartalmaz az adott viszonyok között eredményesen és kockázatarányosan alkalmazható intézkedést. Ilyenkor a szervezetnek fel kell mérnie és el kell fogadnia a helyettesítéssel járó kockázatot, be kell mutatnia, hogy a helyettesítő intézkedés egyenértékű biztonsági képességet nyújt és miért nem használható az eredeti, majd mindezt dokumentálva jóvá kell hagyatnia.

/tudastar/helyettesito-vedelmi-intezkedesek · Célkifejezés: helyettesítő védelmi intézkedés · Elsődleges modul: Governance

Nem kiskapu

A helyettesítő intézkedést sokan úgy kezelik, mint lehetőséget a kényelmetlen kontrollok kikerülésére. Ez félreértés, és auditon gyorsan kiderül.

A konstrukció logikája fordított: azt ismeri el, hogy egy általános katalógus nem illeszkedhet minden szervezet minden helyzetére. Van, ahol egy előírt intézkedés technikailag nem valósítható meg, vagy a ráfordítás aránytalan lenne a kezelt kockázathoz képest. Ilyenkor a cél — az egyenértékű biztonsági képesség — továbbra is teljesítendő, csak más úton.

Ami tehát nem indokolja a helyettesítést: hogy drága, hogy körülményes, vagy hogy nincs rá kapacitás. Ezek erőforrás-kérdések, és az intézkedési tervbe tartoznak, nem ide.

A négy feltétel

#FeltételMit kell hozzá tenni
1A katalógus nem tartalmaz alkalmazható intézkedéstIndoklás arról, miért nem alkalmazható az adott viszonyok között eredményesen és kockázatarányosan
2A helyettesítéssel járó kockázat felmérése és elfogadásaA kockázatelemzési és kockázatkezelési eljárásrend szerint lefolytatva
3Az egyenértékűség bemutatásaÍrásban: hogyan biztosítja a helyettesítő intézkedés ugyanazt a biztonsági képességet és követelményszintet
4Dokumentálás és jóváhagyásA szervezet vezetője vagy a kockázatok felvállalására jogosult szerepkör hagyja jóvá

A négyből a harmadik a legnehezebb, és ott bukik el a legtöbb próbálkozás.

Hogyan bizonyítja az egyenértékűséget

Az egyenértékűség nem azt jelenti, hogy „valami más is van helyette". Azt jelenti, hogy a helyettesítő megoldás ugyanazt a biztonsági képességet nyújtja, ugyanazon a követelményszinten.

A bizonyítás menete három lépés:

  1. Nevezze meg, mit véd az eredeti intézkedés. Ne a technikai megvalósítást, hanem a célt: mit akadályoz meg, mit észlel, mit állít helyre.
  2. Mutassa meg, hogy a helyettesítő ugyanazt a célt éri el. Ha csak részben, akkor mondja ki, hogy részben — és a maradék kockázatot kezelje külön.
  3. Adjon hozzá bizonyítékot. Az állítás önmagában nem elég; kell mérés, teszt vagy működési nyom.

Tipikus helyzetek

A gyakorlatban három esetkörben merül fel jogosan: régi, támogatás nélküli rendszereknél, ahol az előírt technikai megoldás nem telepíthető; kis szervezeteknél, ahol egy szervezeti elkülönítés fizikailag nem megoldható; és gyártói korlátoknál, ahol a szállító nem enged meg egy beállítást.

Mindháromban közös, hogy a korlát külső és bizonyítható, nem a szervezet döntése.

Hogyan dokumentálja

Hat adat egy helyettesítő intézkedéshez: melyik eredeti kontrollt váltja ki, mi a helyettesítő megoldás, miért nem alkalmazható az eredeti, hogyan biztosítja az egyenértékűséget, mekkora a maradványkockázat, és ki mikor hagyta jóvá.

Ezt a rendszerbiztonsági terv eltérésfejezetében és a kontrollértékelésben is meg kell jeleníteni. Ha csak az egyik helyen szerepel, az audit során ellentmondás lesz belőle.

A felülvizsgálat, amit elfelejtenek

A helyettesítő intézkedés nem örök. Ha a körülmény megszűnik — lecserélik a régi rendszert, a gyártó kiad egy frissítést, a szervezet megnő —, akkor az eredeti kontrollra kell visszatérni. Ezért a helyettesítéshez felülvizsgálati ciklust is kell rendelni.

Egy évekkel korábban elfogadott, azóta felül nem vizsgált helyettesítés auditon nem eltérésként, hanem hiányosságként jelenik meg.

Hogyan segít ebben a Cybersensei

A Governance modul a kontrollonkénti alkalmazhatósági értékelést, az indoklást, a helyettesítő intézkedést és a jóváhagyást egy helyen kezeli, és a felülvizsgálat esedékességére figyelmeztet. Az Audit modul a belső auditban ugyanezt az eltérésállományt veszi figyelembe, így a helyettesítés nem külön nyilvántartásban él.

Gyakori kérdések

Hány helyettesítés fogadható el? Nincs számszerű korlát, de a sok helyettesítés önmagában jelzés: vagy a besorolás nem illik a szervezethez, vagy a rendszerpark elavult.

Elfogadja az auditor automatikusan? Nem. A helyettesítést ugyanúgy vizsgálja, mint bármely más kontrollt, és az egyenértékűség bizonyítását is kéri.

Kell hozzá vezetői jóváhagyás? Igen, a szervezet vezetője vagy a kockázatok felvállalására jogosult szerepkör hagyja jóvá.

Ugyanaz, mint a kockázat elfogadása? Nem. A helyettesítésnél a cél teljesül, csak más úton; a kockázatelfogadásnál a szervezet tudatosan vállal egy kezeletlen kockázatot. A kettőt nem szabad összemosni.

Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.