Riskanalys informationssäkerhet
Riskanalys informationssäkerhet ska hitta risker där information kan komma i fel händer, blir otillgänglig eller blir felaktig. ISO 27001 sätter krav mot riskanalysen och ISO 27005 är en guide i riskanalys.
För att skapa informationssäkerhet krävs att en riskanalys görs. Syftet i en riskanalys enligt ISO 27001 / ISO 27005 är att är att hitta situationer där informationens konfidentialitet, integritet och tillgänglighet äventyras.
ISO 27001, 27005 riskanalys krav och guide
Den här artikeln förklarar kraven från ISO 27001 och guiden i 27005. Sedan beskrivs en metoden som följer detta, sist beskriven med ett exempel.
Först identifieras tillgångarna i en analys, sedan riskerna i en brainstorm . Sist analyseras riskerna avseende, hot sårbarhet, sannoliket och konsekvens av en incident.
ISO 27001 krav på riskanalys
Kärnan i arbetet med informations- och cybersäkerhet är att hantera risk. ISO 27001 ställer krav på att organisationen ska definiera och implementera en process för riskanalys.
Processen ska säkra att kontinuerigt upprepade analyser ger ett korrekta och jämförbara resultat. I bilden ser du en sammanfattning av kraven.
ISO 27005 metod för riskhantering

Risken håller ihop incidentscenariot och innehåller en kort sammanfattande beskrivning av risken.
- Tillgång är den personuppgift som berörs.
- Sårbarheten är en exponering av tillgången, d v s en "status" på tillgången.
- Hotet är det som vill "komma åt" tillgången, detta delas upp i den som kan komma åt personuppgiften, hotagenten, och den som vill ha den, hotkällan.
Incidentscenariot

Risken håller ihop incidentscenariot och innehåller en kort sammanfattande beskrivning av risken.
- Tillgång är den personuppgift som berörs.
- Sårbarheten är en exponering av tillgången, d v s en "status" på tillgången.
- Hotet är det som vill "komma åt" tillgången, detta delas upp i den som kan komma åt personuppgiften, hotagenten, och den som vill ha den, hotkällan.
Identifiera tillgångar
Tillgångar som bör dokumenteras
- Fysiska tillgångar och dess platser
- Tillgångarnas ägande och klassificering
- Nätverk och logisk anslutning
- Mjukvaror(OS och program)
- Dataflöden i nätverket
En tillgång är det som som har värde för organisationen och därför kräver skydd. Tillgångarna identifieras genom granskning av dokumentation och intervjuer.
Välj en detaljeringsnivå som ger tillräcklig information för riskbedömningen. Nivån kan förfinas senare.
Värdera tillgångar
Värdet på en tillgång
- Försumbar - äventyrande av tillgången har en försumbar effekt på verksamheten.
- Marginell - verksamhet påverkar marginellt om tillgången äventyras.
- Kritisk - tillgången anses ”mission critical” för affärsverksamheten.
- Katastrofal - katastrofala konsekvenser är möjligt om tillgången förstörs.
Identifiera ägaren av tillgången så kan denne ges ansvar och skyldighet för tillgången. Ägaren är ofta den mest lämpliga att fastställa tillgångens värde..
Dessutom är det viktigt att dokumentera hur tillgångar används av alla typer av användare. Tillgångar sedan värderas sedan från 1 till 4 baserat på deras värde för verksamheten.
Nästa del är att finna de sårbarheter som finns hos en tillgång, ett hot kan ju inte påverka en tillgång om inte tillgången är sårbar. Att förstå vilka typer av sårbarheter som finns på kritiska tillgångar är ett viktigt steg i riskbedömningen.
Förebyggande åtgärder för att minska risken för exploatering. Förmågan att detektera och svara på incidenter tillåter en organisation att minimera förlusterna i händelse av utnyttjande. Vidare tillhandahåller effektiv detektering och svar avskräckande för exploateringsförsök.
Sårbarheter identifieras t ex med ISO 27100 och 27200 som utgångspunkt för analystrukturen. För varje tillgång identifieras de skyddsåtgärder som finns på plats som skydd mot sårbarheter.
Sårbarheter klassificeras m h a allvarhetsgrad, allvarhetsgraden värderar sårbarhetens exponering av en tillgång:
- Låg - sårbarhet som ger information om hot som skulle kunna användas för att äventyra en tillgång.
- Medel - sårbarhet som gör att hot att kompromissa / tillgång till en tillgång.
- Hög - sårbarhet som gör att hot för att styra / förstöra en tillgång.
Det är viktigt att dokumentera vidtagna skyddsåtgärder, om det finns skyddsåtgärder, dokumentera då sårbarheten både med och utan vidtagna åtgärder.
Hotet nyttjar en sårbarhet hos tillgången. Hot kan vara människor (insiders eller Internetanvändare), teknik (t ex maskar eller trojaner) och händelser (t ex översvämning eller brand). Hoten kan t ex resultera i fysisk förstörelse, utpressning / stöld, förlust av renommé samt brott mot lagar eller avtal.
Analysera för varje tillgång vilka hot som finns. Värdera hotet på följande sätt:
- Låg - hotet har minimal kapacitet och motivation att påverka tillgångarna
- Medium - hot har kapacitet och motivation att försämra tillgången funktion
- Hög - hotet har kapacitet och motivation för att förstöra / äventyra tillgången
Sedan värderas och prioriteras riskerna, vi sätter färg på incidentscenariot med följande färgpalett:

Identifiera tillgångarna
Första steget i en riskanalys att identifiera tillgångarna som ska skyddas. Det är redan gjort, vi tar en liten repetition: Bilden visar hur ekonomisystemet används och vem som är behörig att se vilken information. Ellipserna är användningsfall som aktörer deltar i, strecket mellan aktören och användningsfallet berättar vad aktören gör. Ekonomiadministratören hanterar löneutbetalning i lönehantering. Boxarna representerar behandlad information, t ex anställd info. Streckad svarta linje definierar vem informationen rör, anställd info är information om en anställd. De streckade röda linjerna talar om vem som i vilket användningsfall kommer åt vilken information. Ekonomiadministratören kommer vid lönehantering åt anställd info.

Brainstorma risker
Du har nu ett bra underlag för nästa steg som är att identifiera risker. Gör en brainstorm där risker identifieras, använd vanliga postit-lappar IRL eller dokumentera digitalt. Ension gör även detta steg modellbaserat, det ger en god spårbarhet.
Lilla Sjukhuset har vid analys av ekonomisystemet kommit fram till följande resultatet:

Detaljspecificera riskerna
Nästa steg är att identifiera riskerna och specificera incidentscenarion, en strukturerad analys av brainstormingen. Detta görs genom att analysera ett scenario åt gången.
Nedan ses Lilla Sjukhuset analys av risken med att lämna en lönelista framme på skrivbordet, man har valt att ta bort all information som inte berör just den här risken och lägga till tidigare gjord mer detaljerad information om personuppgifterna.

Risken är en härledning av postiten "Lönelista på skrivbordet". Tillgången kommer Lilla Sjukhuset fram till vara utskriften av anställdinfo i form av en lönelistan, d v s en delmängd av anställdinfo. Sårbarheten är en exponering av tillgången, d v s en "status" på tillgången, att lönelistan ligger på skrivbordet. Fru Krona konstaterar att det är i processen "översyn av löner" som lönelistan använd, en process som fru Krona är processägare till. När det gäller hotet så är det den anställde som är både hotagent och hotkälla, både den som vill och kan "komma åt" personuppgiften.
Nu har ett incidentscenario identifierats, rensat från informationen som behövdes för analysen ser scenariot ut på detta sätt:

Risken håller ihop incidentscenariot och innehåller en kort sammanfattande beskrivning av risken. Tillgång är den personuppgift som berörs. Sårbarheten är en exponering av tillgången, d v s en "status" på tillgången. Hotet är det som vill "komma åt" tillgången, detta delas upp i den som kan komma åt personuppgiften, hotagenten, och den som vill ha den, hotkällan.
Värdera risken
Personuppgifterna värderas utifrån betydelsen för den registrerades integritet. Värdet av informationen bedöms dels utifrån vilken sorts information som berörs, t ex mailadress, dels ifrån sammanhang personuppgifterna lagras i. Att mailadressen kan knytas till ett visst företag ger ju ytterligare information om personen som kan vara integritetskränkande. Personuppgifterna värderas från 1 till 4 enligt följande:
- Försumbar - personuppgifterna är av sådan karaktär att en personuppgiftsincident bara kan ha en försumbar effekt den registrerades integritet och det är få personer i registret.
- Marginell - personuppgifterna kan maximalt skada den personliga integriteten marginellt vid en personuppgiftsincident, du skulle inte gilla om uppgifterna kom ut om dig.
- Kritisk - personuppgifterna är av stor betydelse för individen, du skulle bli upprörd om denna information om dig spreds till fel personer.
- Katastrofal - det är personuppgifter definierade som känsliga i GDPR och/eller det är många individer som hanteras i registret.
Lilla Sjukhuset bedömer att den personliga integriteten berörs marginellt om Lönelistan sprids. Tillgångsvärdet blir 2.
Sårbarheten värderas utifrån hur lätt den exponerar en tillgång:
- Låg - sårbarheten är svårutnyttjad för en hotagent, det är vid få tillfällen den kan utnyttjas och på få ställen.
- Medel - sårbarhet är går utan problem att utnyttja av en hotagent, sårbarheten exponeras ofta på ett sätt som är lätt för en hotagent att hitta.
- Hög - sårbarheten innebär att den är mycket lätt att utnyttja för en hotagent, den kan utnyttjas hela tiden och är åtkomlig från många ställen.
Det är viktigt att dokumentera vidtagna skyddsåtgärder, om det finns skyddsåtgärder, dokumentera då sårbarheten både med och utan vidtagna åtgärder.
Vid analysen hos det Lilla sjukhuset visar det sig att fru Krona tycker att lönelistan är ett alldeles utmärkt dokument som innehåller många uppgifter hon använder dagligen, den ligger i mappen "bra&ha" på hennes skrivbord. Exponeringen bedöms till medel, 2
Slutligen skall du bedöma hotet, bestående av en hotagent och en hotkälla. Värdet hotet, hotförmågan, sätts på följande sätt:
- Låg - hotet har minimal kapacitet och motivation att påverka eller komma åt personuppgifterna, uppgifterna är av föga betydelse för hotkällan och det är svårt att finna en hotagenter
- Medium - hotet har kapacitet och motivation att påverka eller komma åt personuppgifterna, uppgifterna är av betydelse för hotkällan och det går att finna hotagenter
- Hög - hotet har kapacitet och motivation att påverka eller komma åt personuppgifterna, uppgifterna är av stor betydelse för hotkällan och det är lätt och billigt att att finna en hotagent
Lilla Sjukhuset bedömer att det är få anställda som skulle rota i fru Kronas papper, men, det alla erkänner att dom innerst inne är intresserade av lönelistan. Hotet värderas till 2.
Nu kommer vi till den punkten där ni är tvungna att nyttja lite matte för att få ett riskvärde, avståndet från origo till en punkt i rymden där origo är (1, 1, 1) och punkten i rymden är (Tillgångsvärde, Exponering, Hotförmåga). Pythagoras sats applicerat två gånger ger följande resultat på svarta tavlan.
Pythagoras sats applicerat två gånger ger följande resultat på svarta tavlan.

Detta innebär att risken kan få ett värde på mellan 0 och 4,1. Värderingen av risken/incidentscenariot "Utskriven Lönelista på skrivborg" blir 1,7. Den värderade incidentscenariot ser ut enligt följande:

