Definicja
Zarządzanie ryzykiem IT to ciągły proces, w którym organizacja identyfikuje, ocenia, ogranicza i monitoruje ryzyka dla systemów informatycznych i danych, takie jak cyberataki, awarie, błędy, katastrofy fizyczne i zależność od dostawców. Celem jest sprowadzenie każdego ryzyka do poziomu akceptowalnego z punktu widzenia działalności.
Proces w czterech krokach
- Identyfikacja krytycznych zasobów i zagrożeń.
- Ocena każdego ryzyka według prawdopodobieństwa i wpływu.
- Postępowanie z ryzykiem przez jego ograniczenie, przeniesienie, akceptację lub uniknięcie.
- Ciągłe monitorowanie i przegląd, ponieważ krajobraz zagrożeń szybko się zmienia.
Przejście do odporności
Zapobieganie i wykrywanie pozostają potrzebne, ale pełne zarządzanie ryzykiem uwzględnia także przejęcie środowiska produkcyjnego. Obejmuje więc odporność, czyli zdolność odtworzenia systemów z odłączonych kopii i punktów chronionych przed manipulacją. Analiza behawioralna sygnalizuje nietypowe zapisy. Niezależnie od niej programowy air gap odłącza kopię po każdym transferze, a ścieżka zapisu wyłącznie w trybie dopisywania blokuje zmianę lub usunięcie zatwierdzonych punktów.
