การประเมินความเสี่ยง (Risk Assessment)
มาตรฐาน ISO/IEC 27001
C: Confidentiality (ความลับของข้อมูล)
I: Integrity (ความถูกต้องของข้อมูล)
A: Availability (ความพร้อมใช้ของข้อมูล)
การบริหารความเสี่ยง (Risk Management)
คืออะไร?
คือกระบวนการระบุเหตุการณ์ความเสี่ยงและการวิเคราะห์เพื่อจัดลําดับความเสี่ยงที่จะมีผลกระทบต่อการบรรลุเป้าหมายขององค์กร
ทําไปเพื่ออะไร?
เพื่อกําหนดแนวทางการควบคุมและเพื่อป้องกันหรือลดและบรรเทาความเสี่ยง เพื่อให้ระดับของความเสียหาย (หากเกิดเหตุการณ์นั้นๆ) อยู่ในระดับที่องค์กรยอมรับได้
องค์ประกอบของการประเมินความเสี่ยง(Risk Assessment)
ความเสี่ยง (Risk) = ผลกระทบ (Impact) x โอกาสเกิด (Likelihood)(หรือ) ความเสี่ยง (Risk) = ผลกระทบ (Impact) + โอกาสเกิด (Likelihood)
การวิเคราะห์ความเสี่ยง (Risk Analysis)
•คือกระบวนการหาค่าความเสี่ยง
ความเสี่ยง (Risk) = ผลกระทบ(Impact) x โอกาสเกิด (Likelihood)
กําหนดเกณฑ์
1. เกณฑ์การประเมินความเสี่ยง
2. เกณฑ์ความเสี่ยง
การลดและบรรเทาความเสี่ยง (Risk Treatment)
เทคนิคในการควบคุมความเสี่ยง
ตัวควบคุมตามมาตรฐาน ISO/IEC27001:2013
นโยบายด้านความมั่นคงปลอดภัยสารสนเทศ
หน้าที่ความรับผิดชอบด้านความมั่นคงปลอดภัยสารสนเทศ
ความมั่นคงปลอดภัยด้านทรัพยากรบุคคล
การบริหารจัดการสินทรัพย์
การควบคุมการเข้าถึง
การเข้ารหัสข้อมูลที่สําคัญ
การจัดการด้านกายภาพและสภาพแวดล้อม
ความมั่นคงปลอดภัยของกระบวนการประจํา
ความปลอดภัยของช่องทางการสื่อสาร
การจัดหาการพัฒนาและการดูแลรักษาระบบ
ความสัมพันธ์ของผู้จัดส่ง
การจัดการเหตุการณ์ที่สําคัญที่เกี่ยวกับความมั่นคงปลอดภัยของสารสนเทศ
มุมมองด้านความมั่นคงปลอดภัยของสารสนเทศต่อการจัดการความต่อเนื่องของธุรกิจ
กฎหมาย,ข้อกําหนดและสัญญา