รู้จัก ISO/IEC 27005:2022 คู่มือบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ฉบับเข้าใจง่ายสำหรับคนทำงานไอที

มาตรฐานนี้มีวัตถุประสงค์เพื่อให้แนวทาง (Guidance) แก่องค์กรในการบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ โดยไม่ได้กำหนดวิธีการที่ตายตัว แต่ให้กรอบแนวคิดที่องค์กรสามารถนำไปปรับใช้ได้ตามบริบทของตนเอง ไม่ว่าจะเป็นขนาดองค์กร อุตสาหกรรม หรือระดับความซับซ้อนของระบบสารสนเทศ

อ่าน 85 ครั้ง
รู้จัก ISO/IEC 27005:2022  คู่มือบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ฉบับเข้าใจง่ายสำหรับคนทำงานไอที

รู้จัก ISO/IEC 27005:2022

คู่มือบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ ฉบับเข้าใจง่ายสำหรับคนทำงานไอที

1. เปิดโลกการบริหารความเสี่ยงด้านข้อมูล: แนวคิดและศัพท์ที่ต้องรู้

ก่อนจะเข้าใจมาตรฐาน ISO/IEC 27005:2022 ได้อย่างถ่องแท้ เราต้องเริ่มจากการทำความเข้าใจ "ภาษากลาง" ที่ใช้พูดคุยกันในวงการบริหารความเสี่ยงด้านสารสนเทศเสียก่อน เพราะคำศัพท์เหล่านี้คือรากฐานที่มาตรฐานทั้งฉบับถูกสร้างขึ้นมา

          สินทรัพย์ (Asset) หมายถึงสิ่งใดก็ตามที่มีคุณค่าต่อองค์กร เช่น ข้อมูล ระบบเครือข่าย เซิร์ฟเวอร์ ซอฟต์แวร์ หรือแม้แต่ชื่อเสียงขององค์กร

          ภัยคุกคาม (Threat) คือสิ่งที่มีศักยภาพจะก่อให้เกิดความเสียหายต่อสินทรัพย์ เช่น มัลแวร์ แฮกเกอร์ ไฟไหม้ หรือความผิดพลาดของพนักงาน

          ช่องโหว่ (Vulnerability) คือจุดอ่อนของสินทรัพย์ที่ภัยคุกคามสามารถอาศัยใช้ประโยชน์ได้ เช่น ซอฟต์แวร์ที่ไม่ได้อัปเดตแพตช์ความปลอดภัย

          ความเสี่ยง (Risk) คือผลจากความไม่แน่นอนที่มีต่อวัตถุประสงค์ขององค์กร ซึ่งเกิดจากการที่ภัยคุกคามอาศัยช่องโหว่จนก่อให้เกิดผลกระทบ

          โอกาสเกิดเหตุการณ์ (Likelihood) และ ผลกระทบ (Consequence/Impact) คือสองมิติหลักที่ใช้ประเมินระดับความเสี่ยง

          การจัดการความเสี่ยง (Risk Treatment) คือกระบวนการเลือกและปฏิบัติตามมาตรการเพื่อลด หลีกเลี่ยง ถ่ายโอน หรือยอมรับความเสี่ยง

แนวคิดสำคัญของ ISO/IEC 27005:2022 คือการมองความเสี่ยงเป็น "กระบวนการต่อเนื่อง" ไม่ใช่กิจกรรมที่ทำครั้งเดียวจบ แต่ต้องมีการระบุ วิเคราะห์ ประเมิน จัดการ และติดตามทบทวนอยู่ตลอดเวลา เพื่อให้สอดคล้องกับสภาพแวดล้อมภัยคุกคามที่เปลี่ยนแปลงอยู่เสมอ

2. ภัยเงียบที่องค์กรต้องเผชิญ: ความเสี่ยงด้านความปลอดภัยข้อมูลที่พบบ่อย

ในการทำงานจริง องค์กรส่วนใหญ่มักเผชิญกับความเสี่ยงด้านความปลอดภัยข้อมูลในรูปแบบที่ใกล้เคียงกัน ไม่ว่าจะเป็นองค์กรขนาดเล็กหรือใหญ่ ภาครัฐหรือเอกชน ความเสี่ยงเหล่านี้ ได้แก่

          การโจมตีทางไซเบอร์ เช่น แรนซัมแวร์ (Ransomware) ฟิชชิ่ง (Phishing) และการโจมตีแบบปฏิเสธการให้บริการ (DDoS)

          การรั่วไหลของข้อมูล (Data Breach) ทั้งจากการโจมตีภายนอกและความผิดพลาดของบุคลากรภายใน

          การเข้าถึงระบบโดยไม่ได้รับอนุญาต อันเนื่องมาจากการบริหารจัดการสิทธิ์ผู้ใช้งานที่หย่อนยาน

          ช่องโหว่จากซอฟต์แวร์และระบบที่ไม่ได้รับการอัปเดต หรือการตั้งค่าความปลอดภัยที่ไม่รัดกุม (Misconfiguration)

          ความเสี่ยงจากบุคคลภายใน (Insider Threat) ทั้งที่ตั้งใจและไม่ตั้งใจ

          ความเสี่ยงจากผู้ให้บริการภายนอกและห่วงโซ่อุปทาน (Third-party/Supply Chain Risk) เช่น บริการคลาวด์ หรือผู้รับเหมาช่วงด้านไอที

          ภัยพิบัติทางกายภาพและความต่อเนื่องทางธุรกิจ เช่น ไฟฟ้าดับ อุทกภัย หรืออุปกรณ์ฮาร์ดแวร์เสียหาย

3. โจทย์ยากที่ทุกองค์กรต้องปวดหัว: ข้อกังวลในการบริหารความเสี่ยง

แม้จะรู้ว่าความเสี่ยงมีอะไรบ้าง แต่การนำกระบวนการบริหารความเสี่ยงไปปฏิบัติจริงกลับมีอุปสรรคหลายประการที่องค์กรต้องเผชิญ ได้แก่

          การประเมินมูลค่าสินทรัพย์ข้อมูลที่ไม่มีตัวชี้วัดชัดเจน ทำให้ยากต่อการจัดลำดับความสำคัญ

          ข้อมูลภัยคุกคามที่เปลี่ยนแปลงรวดเร็ว จนการประเมินความเสี่ยงล้าสมัยได้ในเวลาอันสั้น

          ทรัพยากรบุคคลและงบประมาณด้านความปลอดภัยสารสนเทศที่มีจำกัด

          การขาดความเข้าใจร่วมกันระหว่างฝ่ายไอทีกับผู้บริหารระดับสูงเกี่ยวกับระดับความเสี่ยงที่ยอมรับได้

          ความซับซ้อนของระบบสารสนเทศที่เชื่อมโยงกันหลายส่วน ทำให้การระบุขอบเขตความเสี่ยงทำได้ยาก

          การขาดกระบวนการติดตามทบทวนความเสี่ยงอย่างสม่ำเสมอ ทำให้มาตรการที่วางไว้ไม่ทันต่อสถานการณ์

4. รู้จัก ISO/IEC 27005:2022 ให้ลึกซึ้ง: ที่มา วัตถุประสงค์ ขอบเขต และโครงสร้าง

4.1 ความเป็นมา

ISO/IEC 27005 เป็นมาตรฐานสากลที่พัฒนาโดยคณะกรรมการร่วม ISO/IEC JTC 1/SC 27 ซึ่งดูแลด้านเทคนิคความปลอดภัยสารสนเทศโดยเฉพาะ มาตรฐานฉบับนี้ถูกปรับปรุงครั้งล่าสุดในปี 2022 เพื่อให้สอดคล้องกับโครงสร้างของ ISO/IEC 27001:2022 ที่มีการปรับปรุงในปีเดียวกัน และเพื่อให้ทันกับภูมิทัศน์ภัยคุกคามไซเบอร์ที่เปลี่ยนแปลงไปมากตั้งแต่ฉบับก่อนหน้าในปี 2018

4.2 วัตถุประสงค์

มาตรฐานนี้มีวัตถุประสงค์เพื่อให้แนวทาง (Guidance) แก่องค์กรในการบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศ โดยไม่ได้กำหนดวิธีการที่ตายตัว แต่ให้กรอบแนวคิดที่องค์กรสามารถนำไปปรับใช้ได้ตามบริบทของตนเอง ไม่ว่าจะเป็นขนาดองค์กร อุตสาหกรรม หรือระดับความซับซ้อนของระบบสารสนเทศ

4.3 ขอบเขต

ISO/IEC 27005:2022 ครอบคลุมกระบวนการบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศทั้งหมด ตั้งแต่การกำหนดบริบท การประเมินความเสี่ยง การจัดการความเสี่ยง ไปจนถึงการติดตามทบทวนและการสื่อสารความเสี่ยง มาตรฐานนี้สามารถใช้ได้กับองค์กรทุกประเภทและทุกขนาดที่ต้องการดำเนินการบริหารความเสี่ยงด้านสารสนเทศอย่างเป็นระบบ

4.4 โครงสร้างของมาตรฐาน

เนื้อหาหลักของมาตรฐานแบ่งออกเป็นส่วนสำคัญ ได้แก่

          บทนำและคำศัพท์นิยาม (Terms and Definitions)

          โครงสร้างของมาตรฐานและความสัมพันธ์กับมาตรฐานตระกูล ISO/IEC 27000

          กระบวนการบริหารความเสี่ยง (Information Security Risk Management Process) ซึ่งประกอบด้วยการกำหนดบริบท การประเมินความเสี่ยง การจัดการความเสี่ยง การยอมรับความเสี่ยง การสื่อสารและปรึกษาหารือ และการติดตามทบทวน

          ภาคผนวก (Annex) ที่ให้ตัวอย่างแนวทางปฏิบัติ เช่น ตัวอย่างภัยคุกคาม ช่องโหว่ และแนวทางการประเมินผลกระทบ

5. เพื่อนคู่คิดของ ISO/IEC 27001: การบูรณาการกับมาตรฐานอื่น

จุดเด่นของ ISO/IEC 27005:2022 คือการถูกออกแบบมาให้ทำงานร่วมกับมาตรฐานตระกูล ISO/IEC 27000 อย่างไร้รอยต่อ โดยเฉพาะกับ ISO/IEC 27001:2022 ซึ่งเป็นมาตรฐานระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) ที่องค์กรจำนวนมากใช้ขอการรับรอง

ความสัมพันธ์กับ ISO/IEC 27001:2022 มาตรฐาน 27001 กำหนดให้องค์กรต้องมีกระบวนการประเมินและจัดการความเสี่ยงด้านสารสนเทศ (ข้อกำหนดที่ 6.1.2 และ 6.1.3) แต่ไม่ได้ลงรายละเอียดวิธีการ ซึ่ง ISO/IEC 27005:2022 เข้ามาเติมเต็มช่องว่างนี้ โดยให้แนวทางเชิงปฏิบัติที่องค์กรสามารถนำไปใช้เพื่อให้เป็นไปตามข้อกำหนดของ 27001 ได้อย่างครบถ้วน

ความสัมพันธ์กับ ISO/IEC 27002:2022 หลังจากประเมินความเสี่ยงตามแนวทางของ 27005 แล้ว องค์กรสามารถอ้างอิงมาตรการควบคุม (Controls) จาก ISO/IEC 27002:2022 เพื่อนำมาใช้จัดการความเสี่ยงที่ระบุได้

ความสัมพันธ์กับ ISO 31000 แนวคิดกระบวนการบริหารความเสี่ยงใน 27005 มีพื้นฐานสอดคล้องกับมาตรฐานการบริหารความเสี่ยงทั่วไปอย่าง ISO 31000 ทำให้องค์กรที่มีระบบบริหารความเสี่ยงองค์กร (Enterprise Risk Management) อยู่แล้ว สามารถผนวกความเสี่ยงด้านสารสนเทศเข้ากับกรอบใหญ่ได้อย่างสอดคล้องกัน

6. จากทฤษฎีสู่การปฏิบัติจริงในองค์กร

การนำแนวทางของ ISO/IEC 27005:2022 มาปรับใช้ในองค์กรจริง ควรเริ่มจากการกำหนดบริบทองค์กรให้ชัดเจนก่อน เช่น ขอบเขตของระบบสารสนเทศที่ต้องการประเมิน เป้าหมายทางธุรกิจ และระดับความเสี่ยงที่ผู้บริหารยอมรับได้ (Risk Appetite) จากนั้นจึงเข้าสู่วงจรการประเมินและจัดการความเสี่ยงตามกรอบของมาตรฐาน โดยควรมีการแต่งตั้งผู้รับผิดชอบที่ชัดเจน จัดทำเอกสารทะเบียนความเสี่ยง (Risk Register) และสื่อสารผลการประเมินให้ผู้เกี่ยวข้องทุกระดับรับทราบอย่างต่อเนื่อง เพื่อให้การบริหารความเสี่ยงเป็นส่วนหนึ่งของวัฒนธรรมองค์กร ไม่ใช่เพียงเอกสารที่จัดทำขึ้นเพื่อผ่านการตรวจประเมินเท่านั้น

7. รู้ค่าก่อนป้องกัน: การประเมินมูลค่าสินทรัพย์ข้อมูล

ขั้นตอนแรกของการบริหารความเสี่ยงคือการรู้ว่าองค์กรมีสินทรัพย์อะไรบ้างและมีมูลค่าเท่าใด การประเมินมูลค่าสินทรัพย์ควรพิจารณาจากหลายมิติ ได้แก่ มูลค่าทางธุรกิจ (เช่น ข้อมูลนี้ส่งผลต่อการดำเนินงานมากน้อยเพียงใด) ผลกระทบด้านกฎหมายและข้อบังคับหากข้อมูลรั่วไหลหรือสูญหาย และผลกระทบต่อชื่อเสียงองค์กร การจัดทำบัญชีสินทรัพย์ (Asset Inventory) พร้อมระบุเจ้าของสินทรัพย์ (Asset Owner) อย่างชัดเจน จะช่วยให้การจัดลำดับความสำคัญของมาตรการป้องกันในขั้นตอนถัดไปมีประสิทธิภาพมากขึ้น

8. มองให้เห็นศัตรู: การประเมินภัยคุกคามต่อสินทรัพย์

เมื่อทราบมูลค่าสินทรัพย์แล้ว ขั้นตอนถัดมาคือการระบุว่าสินทรัพย์แต่ละรายการมีความเสี่ยงจะถูกคุกคามจากแหล่งใดบ้าง โดยพิจารณาทั้งภัยคุกคามจากภายนอก เช่น ผู้โจมตีทางไซเบอร์ และภัยคุกคามจากภายใน เช่น ความผิดพลาดของบุคลากร รวมถึงภัยธรรมชาติและความล้มเหลวทางเทคนิค การประเมินภัยคุกคามควรอ้างอิงข้อมูลข่าวกรองภัยคุกคาม (Threat Intelligence) ที่ทันสมัย และพิจารณาความสอดคล้องกับบริบทเฉพาะขององค์กร เช่น ลักษณะข้อมูลที่จัดเก็บ กลุ่มผู้ใช้งาน และประเภทของระบบเครือข่ายที่ให้บริการ

9. ประเมินให้ครบวงจร: การระบุ วิเคราะห์ และประเมินความเสี่ยง

ขั้นตอนนี้เป็นหัวใจของกระบวนการตามมาตรฐาน โดยแบ่งออกเป็นสามขั้นย่อย

          การระบุความเสี่ยง (Risk Identification) คือการจับคู่ระหว่างสินทรัพย์ ภัยคุกคาม และช่องโหว่ที่เกี่ยวข้อง เพื่อระบุสถานการณ์ความเสี่ยงที่อาจเกิดขึ้น

          การวิเคราะห์ความเสี่ยง (Risk Analysis) คือการประเมินโอกาสเกิดและผลกระทบของแต่ละความเสี่ยง อาจใช้วิธีเชิงคุณภาพ (Qualitative) เชิงปริมาณ (Quantitative) หรือแบบผสมผสาน

          การประเมินค่าความเสี่ยง (Risk Evaluation) คือการเปรียบเทียบระดับความเสี่ยงที่วิเคราะห์ได้กับเกณฑ์ความเสี่ยงที่องค์กรยอมรับได้ เพื่อจัดลำดับว่าความเสี่ยงใดต้องได้รับการจัดการก่อน

ผลลัพธ์ของขั้นตอนนี้คือรายการความเสี่ยงที่จัดลำดับความสำคัญแล้ว ซึ่งจะนำไปใช้ในการวางแผนจัดการความเสี่ยงในขั้นตอนต่อไป

10. เลือกทางที่ใช่: การจัดลำดับความสำคัญและวิธีจัดการความเสี่ยง

เมื่อทราบระดับความเสี่ยงแล้ว องค์กรต้องเลือกแนวทางจัดการที่เหมาะสมกับแต่ละความเสี่ยง ซึ่งตามมาตรฐานมีสี่แนวทางหลัก

          การลดความเสี่ยง (Risk Modification/Mitigation) โดยนำมาตรการควบคุมมาใช้เพื่อลดโอกาสเกิดหรือผลกระทบ

          การหลีกเลี่ยงความเสี่ยง (Risk Avoidance) โดยเลิกทำกิจกรรมที่ก่อให้เกิดความเสี่ยงนั้น

          การถ่ายโอนความเสี่ยง (Risk Sharing/Transfer) เช่น การทำประกันภัยไซเบอร์ หรือการว่าจ้างผู้เชี่ยวชาญภายนอก

          การยอมรับความเสี่ยง (Risk Retention) เมื่อระดับความเสี่ยงอยู่ในเกณฑ์ที่องค์กรยอมรับได้

การจัดลำดับความสำคัญควรพิจารณาจากทั้งระดับความเสี่ยงและความคุ้มค่าของการลงทุนในมาตรการป้องกัน โดยควรจัดทำแผนจัดการความเสี่ยง (Risk Treatment Plan) ที่ระบุผู้รับผิดชอบ กรอบเวลา และทรัพยากรที่ต้องใช้อย่างชัดเจน พร้อมทั้งติดตามผลอย่างสม่ำเสมอเพื่อให้มั่นใจว่ามาตรการที่เลือกใช้ยังคงมีประสิทธิภาพเมื่อเวลาผ่านไป

 

โดยสรุป ISO/IEC 27005:2022 คือแผนที่นำทางที่ช่วยให้องค์กรบริหารความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศได้อย่างเป็นระบบ ตั้งแต่การรู้จักสินทรัพย์ ภัยคุกคาม และช่องโหว่ ไปจนถึงการเลือกมาตรการจัดการที่เหมาะสม การนำมาตรฐานนี้มาปรับใช้ร่วมกับ ISO/IEC 27001 และ 27002 จะช่วยให้องค์กรมีระบบบริหารจัดการความปลอดภัยสารสนเทศที่ครบวงจรและยั่งยืน

อรรถกร

อรรถกร ทองคำชุม

บุคลากรผู้ร่วมสร้างสรรค์องค์กรแห่งการเรียนรู้ (KM) ผ่าน Blog Space NSTRU