Кибер аюулгүй байдлын эрсдэл гэж юу вэ?
Кибер аюулгүй байдлын эрсдэл нь байгууллагын мэдээлэл бусдад алдагдах, зөвшөөрөлгүй өөрчлөгдөх, хэрэгтэй үедээ ашиглах боломжгүй болох магадлал болон үүнээс үүдэж болох хохирлыг хэлнэ. Эрсдэлийн түвшин нь байгууллагын ашиглаж буй техник, технологи, аюулгүй байдлын хяналт, хамгаалалтын арга хэмжээ болон халдлага үйлдэгчийн чадвар, арга техник зэргээс шалтгаалан байнга хувьсан өөрчлөгдөж байдаг юм.
Кибер эрсдэл хэрхэн үүсэж, ямар үр дагаварт хүрч болохыг аюул занал, эмзэг байдал, учирч болох нөлөөгөөр тайлбарлаж болно. Аюул занал нь халдлага үйлдэгч, хортой программ эсвэл хүний санаатай болон санамсаргүй үйлдэл байж болно. Харин шинэчлээгүй программ, буруу тохируулсан систем, сул нууц үг, ажилтны кибер аюулгүй байдлын мэдлэг дутмаг байх зэрэг нь тухайн аюул занал бодит хохирол учруулах боломжийг нэмэгдүүлдэг эмзэг байдал юм. Үүний улмаас мэдээлэл алдагдах, үйлчилгээ доголдох, санхүү болон нэр хүндэд хохирол учрахыг эрсдэлийн нөлөө гэж ойлгоно.
Эдгээр эрсдэлд байгууллагын дотоод болон гадаад хүчин зүйл нөлөөлдөг. Гадаад хүчин зүйлд геополитикийн нөхцөл байдал, зохион байгуулалттай кибер халдлагын бүлэглэл, халдлага үйлдэгчдийн үйл ажиллагаа багтана. Харин ажилтны санамсаргүй алдаа, систем, сүлжээний буруу тохиргоо, удирдлага зохион байгуулалтын алдаа зэрэг нь байгууллагын дотоод эрсдэлд хамаарна.
Кибер аюулгүй байдлын эрсдэлийн үнэлгээ
Кибер аюулгүй байдлын эрсдэлийн үнэлгээ нь байгууллагын цахим орчинд тулгарч буй эрсдэлийг тодорхойлж, учирч болох нөлөөг үнэлэх үйл явц юм. Үнэлгээний үр дүнд анхаарах шаардлагатай эрсдэлийг тогтоож, түүнээс хэрхэн урьдчилан сэргийлэх, бууруулах арга хэмжээг төлөвлөдөг.
Олон улсад кибер аюулгүй байдлын эрсдэлийг үнэлж, удирдахад NIST Cybersecurity Framework, ISO/IEC 27001: Мэдээллийн аюулгүй байдлын удирдлагын тогтолцоо, FAIR (Мэдээллийн эрсдэлийн хүчин зүйлийн шинжилгээ) зэрэг стандарт, аргачлалыг түгээмэл ашигладаг бөгөөд үнэлгээ нь дараах 6 үе шаттай явагддаг. Үүнд:
- Хөрөнгө бүртгэх – байгууллагын өгөгдөл, систем, сервер, сүлжээ зэрэг хамгаалах шаардлагатай хөрөнгийг бүртгэж, ач холбогдлоор нь эрэмбэлнэ.
- Аюул заналыг илрүүлэх - тухайн хөрөнгөд учирч болзошгүй аюул заналыг тодорхойлно.
- Эмзэг байдлыг үнэлэх – кибер халдлагад өртөх эрсдэлийг нэмэгдүүлж буй сул талыг илрүүлж, үнэлнэ.
- Эрсдэлийн түвшинг тогтоох – эрсдэл үүсэх магадлал, үр нөлөөг тооцож, эрсдэл бүрийн түвшинг тогтоож, эрэмбэлнэ.
- Хариу арга хэмжээг тодорхойлох - өндөр түвшний эрсдэлээс эхлэн бууруулах, шилжүүлэх, хүлээн зөвшөөрөх эсхүл зайлсхийх арга хэмжээг тодорхойлж, хариуцах ажилтан болон шийдвэрлэх хугацааг тогтооно.
- Эрсдэлийн үнэлгээг тогтмол хийх - эрсдэлийг нэг удаа үнэлээд орхихгүй, систем, технологи, аюул занал өөрчлөгдөхийн хэрээр дахин үнэлнэ.
Кибер аюулгүй байдлын эрсдэлийг бууруулах арга хэмжээ
Кибер эрсдэлийг үр дүнтэй бууруулахад зөвхөн технологи, тоног төхөөрөмж хангалтгүй бөгөөд ажилтнуудын мэдлэг, ур чадвар, хөрөнгө оруулалт, нарийн төлөвлөлт бүхий кибер аюулгүй байдлын удирдлага, зохион байгуулалтын арга хэмжээ чухал үүрэгтэй. Кибер эрсдэлийг бууруулах арга хэмжээг дараах байдлаар тодорхойлно:
- Удирдлага, зохион байгуулалт - мэдээллийн аюулгүй байдлын дотоод журам боловсруулж, дагаж мөрдөх, гуравдагч этгээдтэй хамтран ажиллахдаа аюулгүй байдлын шаардлагыг гэрээнд тусгах, ISO/IEC 27001 зэрэг олон улсын стандартын шаардлагад тулгуурлан кибер аюулгүй байдлыг тогтолцоог бүрдүүлэх, тогтмол аудит, эрсдэлийн үнэлгээ, эмзэг байдлын шалгалт хийх;
- Хүний хүчин зүйл – Кибер аюулгүй байдлыг хангахад ажилтны оролцоо чухал. Verizon компанийн 2025 оны “Data Breach Investigations” судалгаагаар мэдээллийн зөрчлийн 60 хувьд хүний хүчин зүйл оролцсон байна. Иймээс ажилтнуудад фишинг халдлагыг таних, нууц үгээ хамгаалах, сэжигтэй үйлдлийг мэдээлэх зэрэг кибер аюулгүй байдлын мэдлэг, дадлыг тогтмол олгох;
- Нэвтрэлт ба хандалтын удирдлага – хэрэглэгч, төхөөрөмж бүрийг баталгаажуулах, хамгийн бага түвшинд эрхийн зохицуулалт хийх, нууц үгийн бодлого хэрэгжүүлэх
- Техникийн хамгаалалт - үйлдлийн систем, программ хангамжийг тогтмол шинэчилж, аюулгүй байдлын сайжруулалтыг цаг алдалгүй хийх, вирусын эсрэг программ, галт хана ашиглах, чухал өгөгдлийг шифрлэх, сүлжээг сегментчилж хуваах, гадны USB төхөөрөмж болон зөвшөөрөлгүй программыг хязгаарлах;
- Нөөцлөлт ба төлөвлөлт - өгөгдлийг тогтмол нөөцөлж, хуулбарыг үндсэн системээс тусад нь хадгалах, үйл ажиллагаа тасалдсан болон онцгой нөхцөл үүссэн үед нөхөн сэргээх төлөвлөгөөтэй байх.
Кибер аюулгүй байдлын эрсдэлийг бүрэн арилгах боломжгүй юм. Харин эрсдэлээ тогтмол үнэлж, хэрэгжүүлсэн хамгаалалтын арга хэмжээ үр дүнтэй байгаа эсэхийг хянаснаар болзошгүй хохирлын хэмжээ, үйл ажиллагаанд үзүүлэх сөрөг нөлөөг бууруулж чадна.
Эх сурвалж:
https://www.fortinet.com/resources/cyberglossary/cybersecurity-risk
https://csrc.nist.gov/glossary/term/cybersecurity_risk