Information security risk
- Rộng hơn cyber risk: gồm hành động cố ý và vô ý, dữ liệu số và dữ liệu vật lý (hồ sơ giấy).
- Ma trận bốn ô: nguyên nhân bên ngoài (kể cả bên thứ ba) / bên trong × cố ý (đánh cắp, làm hỏng) / vô ý (làm mất, tiết lộ ngoài ý muốn).
- Bên ngoài – cố ý: hack, virus, phishing, trộm cắp, social engineering. Bên ngoài – vô ý: thảm họa, gián đoạn hệ thống, bên thứ ba thất bại. Bên trong – cố ý: đánh cắp, chuyển thông tin ra ngoài, mang theo khi nghỉ việc. Bên trong – vô ý: gửi nhầm tài liệu, mất database, bản sao lưu, thiết bị, tài liệu in, bàn chuyện mật.
Ba khung chuẩn
- NIST CSF: tự nguyện, ban đầu cho hạ tầng trọng yếu; năm bước identify, protect, detect, respond, recover; giống ORMF.
- CIS Critical Security Controls: bộ kiểm soát chi tiết chống tấn công phổ biến, cập nhật liên tục, bổ trợ NIST và chứng nhận ISO 27001.
- ISO 27001: chuẩn toàn cầu; danh mục để được chứng nhận, không phải hướng dẫn triển khai; cần ISMS, kiểm soát đầy đủ, quy trình quản lý rủi ro cải tiến liên tục.
Kiểm soát
- CIA: confidentiality và integrity thuộc an toàn thông tin; availability thuộc business continuity.
- Kiểm soát hành vi: nhận thức, quy tắc ứng xử, đào tạo, quản lý mật khẩu, giám sát, chế tài.
- Kiểm soát kỹ thuật: phòng ngừa (firewall, mã hóa, mật khẩu, vá lỗi), phát hiện (DLPD), giảm thiểu (hệ thống dự phòng, sao lưu offline).
- Phân tích chi phí – lợi ích: chi phí kiểm soát, tiện lợi, tốc độ so với lợi ích giảm rủi ro.
Equifax 2017
- Lỗ hổng Apache Struts (điểm NIST 10) đã có bản vá nhưng không được áp dụng; xâm nhập hơn ba tháng không bị phát hiện; 147 million khách hàng bị ảnh hưởng; công bố 7/9/2017.
- Bối cảnh: khung và chính sách lỗi thời; kiểm toán nội bộ 2015 thấy khoảng 8,500 lỗ hổng chưa vá; bị hack năm 2016 (430,000 khách hàng).
- Năm điểm yếu: danh mục tài sản IT không đủ; không thực thi chính sách vá; truyền thông nội bộ kém; chứng chỉ SSL hết hạn; truyền thông bên ngoài kém.
- Hậu quả: CEO, CSO, CIO ra đi; $700 million phạt và bồi thường, trong đó $300 million trả trực tiếp cho người bị ảnh hưởng.