今天想跟大家分享ISACA CRISC DOMAIN3的內容,
主要分為三個部份,分別為「風險回應(RISK RESPONSE)」 、「控制計計與實施」和「風險監控與報告」。
風險管理學門,非常重視處理的「脈絡、順序與步驟」 ,上一篇文章,我們提到了風險的評鑑(Risk Assessment);
延續了風險評鑑後,我們會針對評鑑結果,進行風險的回應,就是大家熟知的風險的四大回應策略(ATMA),
這裡值得一提的是,沒人規定您只能使用一種風險回應的方法,您可使用緩解+移轉回應兩種方式、打出混合拳,如:
除了緩解的回應外,如作好資料備份、您還可針對有價值需保護的資料標的,購買「資安險」。
該張認證,就風險回應的章節,亦有強調了就「資訊系統」風險控制而言,就「供應商管理、例外管理」等亦需特別留意風險管理的議題。
再來本章節的第二部份,就是就風險回應細化其作法,如:您安全控制可如何設計、選擇與實施,實施該控制方法後,您如何進行
測試與驗證。就資安而言就會有: 弱掃、滲透測試、甚至紅隊攻擊演練等驗證方法。
最後則是重要的風險與控制指標,如:KRI、KCI與KPI指標,我們常聽組織會設關鍵的績效控制指標(KPI),但就資訊部門,可再針對維運作業設定KCI指標(關鍵的控制指標),如網路連線數、效能負載數據等,去觀察KCI資訊。然而,就ISACA CRISC的知識體系,他覺得KCI與KPI屬「落後指標」,應將重點及策略規劃放在KRI指標的設計上,即「關鍵風險指標」,該指標屬「領先指標」,可作到告警與預防,但如何設計出組織適用的KRI指標,我小小的看法是:可能需先釐清及了解您遇到的「風險輪廓」。
這也是為何需學習風險管理底層知識的原因,當學習相關的知識點,從點、線到面,連結成風險處理的「脈絡、順序與步驟」,就可設計及產出符合本組織的KRI關鍵風險指標。
最後可透過一些風險與控制設計的技術,透過資訊系統,採heatmap、scorecards、dashboards,將風險資訊經量化、整理呈現給各級長官來看,來支持其後續的決策。
另外,有了相關指標(KPI、KRI、KCI)指標後,亦可監控及報告目前組織遇到「新興技術帶來的風險」訊息,在「持續進行中」的ING過程,維持組織的安全韌性。