Tóm tắt Reading 50: Case Study: Cyberthreats and Information Security Risks

Môn FRM Part II (FRM2), Reading 50/107

Information security risk

  • Rộng hơn cyber risk: gồm hành động cố ý và vô ý, dữ liệu số và dữ liệu vật lý (hồ sơ giấy).
  • Ma trận bốn ô: nguyên nhân bên ngoài (kể cả bên thứ ba) / bên trong × cố ý (đánh cắp, làm hỏng) / vô ý (làm mất, tiết lộ ngoài ý muốn).
  • Bên ngoài – cố ý: hack, virus, phishing, trộm cắp, social engineering. Bên ngoài – vô ý: thảm họa, gián đoạn hệ thống, bên thứ ba thất bại. Bên trong – cố ý: đánh cắp, chuyển thông tin ra ngoài, mang theo khi nghỉ việc. Bên trong – vô ý: gửi nhầm tài liệu, mất database, bản sao lưu, thiết bị, tài liệu in, bàn chuyện mật.

Ba khung chuẩn

  • NIST CSF: tự nguyện, ban đầu cho hạ tầng trọng yếu; năm bước identify, protect, detect, respond, recover; giống ORMF.
  • CIS Critical Security Controls: bộ kiểm soát chi tiết chống tấn công phổ biến, cập nhật liên tục, bổ trợ NIST và chứng nhận ISO 27001.
  • ISO 27001: chuẩn toàn cầu; danh mục để được chứng nhận, không phải hướng dẫn triển khai; cần ISMS, kiểm soát đầy đủ, quy trình quản lý rủi ro cải tiến liên tục.

Kiểm soát

  • CIA: confidentiality và integrity thuộc an toàn thông tin; availability thuộc business continuity.
  • Kiểm soát hành vi: nhận thức, quy tắc ứng xử, đào tạo, quản lý mật khẩu, giám sát, chế tài.
  • Kiểm soát kỹ thuật: phòng ngừa (firewall, mã hóa, mật khẩu, vá lỗi), phát hiện (DLPD), giảm thiểu (hệ thống dự phòng, sao lưu offline).
  • Phân tích chi phí – lợi ích: chi phí kiểm soát, tiện lợi, tốc độ so với lợi ích giảm rủi ro.

Equifax 2017

  • Lỗ hổng Apache Struts (điểm NIST 10) đã có bản vá nhưng không được áp dụng; xâm nhập hơn ba tháng không bị phát hiện; 147 million khách hàng bị ảnh hưởng; công bố 7/9/2017.
  • Bối cảnh: khung và chính sách lỗi thời; kiểm toán nội bộ 2015 thấy khoảng 8,500 lỗ hổng chưa vá; bị hack năm 2016 (430,000 khách hàng).
  • Năm điểm yếu: danh mục tài sản IT không đủ; không thực thi chính sách vá; truyền thông nội bộ kém; chứng chỉ SSL hết hạn; truyền thông bên ngoài kém.
  • Hậu quả: CEO, CSO, CIO ra đi; $700 million phạt và bồi thường, trong đó $300 million trả trực tiếp cho người bị ảnh hưởng.

Bản đầy đủ gồm

Bài giảng chi tiết, flashcard lặp lại ngắt quãng, ngân hàng câu hỏi luyện thi, lộ trình theo ngày thi. Dùng trọn 1 năm.

990.000đ690.000đ/ năm-30%

Hoàn 100% trong 7 ngày nếu bạn chưa dùng quá 30% khoá học.

Giá kỳ đầu tiên 690.000đ, cho 100 học viên đầu

Đổi lại, mình xin phản hồi trong quá trình học và kết quả thi kỳ tháng 11. Sau 100 người, giá về 990.000đ.

990.000đ690.000đ/ năm
Mua ngay