Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Jakmile je tým zásad správného řízení zavedený, dalším krokem je identifikace a vyhodnocení všech významných rizik spojených s používáním cloudu vaší organizace. "Riziko" v tomto kontextu je jakýkoli potenciální nežádoucí výsledek, jako je porušení zabezpečení, porušení předpisů, výpadky služeb nebo překročení nákladů, které můžou vést k tomu, jak se cloud používá. Tým pro řízení získá informace potřebné k tomu, aby mohl v dalším kroku vytvořit relevantní politiky. Toto posouzení rizik by se mělo provádět zpočátku během nastavování zásad správného řízení a pak se pravidelně a vždy, když dojde k významným změnám, jako jsou nové projekty, nové hrozby, audity a incidenty.
Diagram znázorňující proces nastavení a údržby zásad správného řízení v cloudu Diagram znázorňuje pět sekvenčních kroků: sestavte tým zásad správného řízení v cloudu, vyhodnoťte rizika cloudu, zdokumentujte zásady cloudu, vynucujte zásady cloudu a monitorujte dodržování předpisů v cloudu. První krok, který provedete jednou. Poslední čtyři kroky, které provedete jednou, abyste nastavili zásady správného řízení v cloudu a nepřetržitě udržovali zásady správného řízení v cloudu.
1. Identifikace cloudových rizik
Začněte kompilací komplexního seznamu rizik, kterým organizace čelí v cloudu. Zaměřte se na obecně aplikovatelná rizika, nikoli na extrémně úzké scénáře. Můžete začít se zjevnými riziky s vysokou prioritou a seznam v průběhu času rozbalit.
Zobrazí seznam všech cloudových prostředků. Uveďte seznam všech cloudových prostředků, abyste mohli komplexně identifikovat rizika spojená s nimi. K zobrazení všech prostředků v předplatném můžete například použít portál Azure, Azure Resource Graph, PowerShell a Azure CLI.
Objevte rizika cloudu. Vytvořte stabilní katalog rizik, který vám pomůže řídit zásady správného řízení v cloudu. Abyste zabránili častým úpravám, zaměřte se na obecná cloudová rizika, ne na rizika jedinečná pro konkrétní úlohu. Začněte s riziky s vysokou prioritou a vytvořte komplexnější seznam v průběhu času. Mezi běžné kategorie rizik patří dodržování právních předpisů, zabezpečení, provoz, náklady, data, prostředky a AI. Zahrňte rizika, která jsou jedinečná pro vaši organizaci, jako je software jiných výrobců, podpora partnerů nebo dodavatelů a interní cloudové kompetence.
Zapojte klíčové zúčastněné strany. Shromážděte vstupy z různých organizačních rolí (IT, zabezpečení, právní, finanční a obchodní jednotky), abyste mohli zvážit všechna potenciální rizika. Tento přístup pro spolupráci zajišťuje holistický pohled na rizika související s cloudem.
Ověřte rizika. Zapojte externí odborníky, kteří mají hluboké znalosti identifikace cloudových rizik, abyste mohli zkontrolovat a ověřit seznam rizik. Tito odborníci můžou být týmy účtů Microsoft nebo specializované partnery Microsoftu. Jejich odborné znalosti pomáhají potvrdit identifikaci všech potenciálních rizik a zvýšit přesnost vašeho posouzení rizik.
Azure podpora: Identifikace cloudových rizik
Následující pokyny vám pomůžou identifikovat cloudová rizika v Azure. Poskytuje ukázkový výchozí bod pro hlavní kategorie zásad správného řízení v cloudu. Azure může pomoct automatizovat část procesu hledání rizik. Používejte nástroje Azure, jako jsou Azure Advisor, Microsoft Defender for Cloud, Azure Policy, Azure Service Health a Microsoft Purview.
Identifikace rizik dodržování právních předpisů Identifikujte rizika nedodržení právních a regulačních architektur ovlivňujících cloudová data a provoz. Znát zákonné požadavky vašeho odvětví. Pomocí dokumentace Azure o dodržování předpisů začněte.
Identifikace bezpečnostních rizik Identifikujte hrozby a ohrožení zabezpečení, které ohrožuje důvěrnost, integritu a dostupnost cloudového prostředí. Pomocí Azure můžete vyhodnotit svůj stav zabezpečení v cloudu a zjistit rizika identity.
Identifikace nákladových rizik Identifikujte rizika související s náklady na cloudové prostředky. Mezi rizika související s náklady patří nadměrné přidělení, nedostatečné zřízení, nedostatečné využití a neočekávané náklady z poplatků za přenos dat nebo za škálování služeb. K identifikaci nákladového rizika použijte posouzení nákladů . Pomocí Azure můžete odhadnout náklady pomocí cenové kalkulačky Azure. Analýza a prognózování nákladů na aktuální prostředky Identifikace neočekávaných změn v nákladech na cloud
Identifikace provozních rizik Identifikujte rizika, která ohrožuje kontinuitu cloudových operací, jako jsou výpadky a ztráta dat. Pomocí nástrojů Azure identifikujte rizika pro spolehlivost a výkon.
Identifikujte rizika dat. Identifikujte rizika související se správou dat v cloudu. Zvažte nesprávné zpracování dat a vad při správě životního cyklu dat. Nástroje Azure vám pomůžou identifikovat rizika dat a exlore rizika citlivých dat.
Identifikujte rizika správy prostředků. Identifikujte rizika vyplývající ze zřizování, nasazení, konfigurace a správy cloudových prostředků. Identifikace rizik pro efektivitu provozu
Identifikace rizik umělé inteligence Pravidelně červené jazykové modely týmu. Manuálně testovat systémy AI a doplnit testy pomocí automatizovaných nástrojů pro identifikaci rizik pro AI. Hledejte běžné selhání interakce mezi lidmi a AI. Zvažte rizika spojená s používáním, přístupem a výstupem systémů AI. Projděte si principy zodpovědné umělé inteligence a zodpovědného modelu vyspělosti AI.
2. Analýza cloudových rizik
Každému riziku přiřaďte kvalitativní nebo kvantitativní řazení, abyste je mohli určit prioritu podle závažnosti. Stanovení priority rizika kombinuje pravděpodobnost rizika a dopad rizika. Upřednostněte kvantitativní analýzu rizik oproti kvalitativnímu, aby bylo stanovení priorit rizika přesnější. Pokud chcete analyzovat rizika cloudu, postupujte podle těchto strategií:
Vyhodnocení pravděpodobnosti rizika
Odhad kvantitativní nebo kvalitativní pravděpodobnosti každého rizika, ke kterému dochází za rok. K vyjádření roční kvantitativní pravděpodobnosti rizika použijte procentuální rozsah (0%-100%). Nízké, střední a vysoké jsou běžnými popisky kvalitativní pravděpodobnosti rizika. Pokud chcete vyhodnotit pravděpodobnost rizika, postupujte podle těchto doporučení:
Používejte veřejné srovnávací testy. Používejte data ze sestav, studií nebo smluv o úrovni služeb (SLA), které dokumentují běžná rizika a jejich četnost výskytů.
Analýza historických dat Podívejte se na interní sestavy incidentů, protokoly auditu a další záznamy a zjistěte, jak často se v minulosti vyskytla podobná rizika.
Účinnost kontroly testování. Pokud chcete minimalizovat rizika, vyhodnoťte účinnost stávajících kontrol pro zmírnění rizik. Zvažte kontrolu výsledků kontrolního testování, zjištění auditu a metrik výkonu.
Určení dopadu rizika
Odhad kvantitativního nebo kvalitativního dopadu rizika, ke kterému dochází v organizaci. Peněžní částka představuje běžný způsob, jak reprezentovat kvantitativní dopad rizika. Nízké, střední a vysoké jsou běžnými popisky kvalitativního dopadu rizika. Pokud chcete určit dopad rizika, postupujte podle těchto doporučení:
Proveďte finanční analýzu. Odhadnout potenciální finanční ztrátu rizika tím, že se podíváte na faktory, jako jsou náklady na výpadky, právní poplatky, pokuty a náklady na nápravu.
Proveďte posouzení dopadu na reputaci. Pomocí průzkumů, průzkumů trhu nebo historických dat o podobných incidentech můžete odhadnout potenciální dopad na reputaci organizace.
Proveďte analýzu přerušení provozu. Vyhodnoťte rozsah přerušení provozu odhadem výpadků, ztráty produktivity a nákladů na alternativní uspořádání.
Posoudit právní důsledky. Odhad potenciálních právních nákladů, pokut a sankcí spojených s nedodržením předpisů nebo porušením předpisů
Výpočet priority rizika
Každému riziku přiřaďte prioritu rizika. Priorita rizika je důležitost, kterou přiřadíte k riziku, abyste věděli, jestli chcete s rizikem zacházet s vysokou, střední nebo nízkou naléhavostí. Dopad rizika je důležitější než pravděpodobnost rizika, protože riziko s vysokým dopadem může mít trvalé důsledky. Tým zásad správného řízení musí používat konzistentní metodologii v celé organizaci, aby bylo možné určit prioritu rizika. Pokud chcete vypočítat prioritu rizika, postupujte podle těchto doporučení:
Pro kvalitativní posouzení použijte matici rizik. Vytvořte matici, která každému riziku přiřadí kvalitativní prioritu rizika. Jedna osa matice představuje pravděpodobnost rizika (vysoká, střední, nízká) a druhá představuje rizikový dopad (vysoký, střední, nízký). Následující tabulka obsahuje ukázkovou matici rizik:
Nízký dopad Střední dopad Vysoký dopad Nízká pravděpodobnost Velmi nízká Středně nízká Středně vysoká Střední pravděpodobnost Low Středně High Vysoká pravděpodobnost Středně High Velmi vysoká Používejte vzorce pro kvantitativní posouzení. Jako směrný plán použijte následující výpočet: priorita rizika = pravděpodobnost rizika x rizikový dopad. Podle potřeby upravte váhu proměnných tak, aby se přizpůsobily výsledkům priority rizika. Můžete například zdůraznit dopad rizika pomocí tohoto vzorce: priorita rizika = pravděpodobnost rizika x (dopad rizika x 1,5).
Přiřazení úrovně rizika
Kategorizovat každé riziko do jedné ze tří úrovní: velká rizika (úroveň 1), podrisky (úroveň 2) a rizikové faktory (úroveň 3). Úrovně rizik umožňují naplánovat odpovídající strategii řízení rizik a předvídat budoucí výzvy. Rizika úrovně 1 ohrožuje organizaci nebo technologii. Rizika úrovně 2 spadají pod riziko úrovně 1. Rizika úrovně 3 jsou trendy, které by mohly potenciálně vést k jednomu nebo více rizikům úrovně 1 nebo 2. Zvažte například nedodržení zákonů na ochranu dat (úroveň 1), nesprávné konfigurace cloudového úložiště (úroveň 2) a zvýšení složitosti zákonných požadavků (úroveň 3).
Určení strategie řízení rizik
U každého rizika identifikujte vhodné možnosti léčby rizik, jako je například zabránění, zmírnění, převod nebo přijetí rizika. Zadejte vysvětlení výběru. Pokud se například rozhodnete přijmout riziko, protože náklady na zmírnění rizika jsou příliš drahé, měli byste zdokumentovat odůvodnění pro budoucí použití.
Přiřaďte vlastníky rizik
Určete hlavního vlastníka rizika pro každé riziko. Vlastník rizika má odpovědnost za řízení každého rizika. Tato osoba koordinuje strategii řízení rizik napříč každým týmem, který se účastní, a je počátečním kontaktním bodem pro eskalaci rizika.
3. Zdokumentujte rizika cloudu
Zdokumentujte jednotlivá rizika a podrobnosti analýzy rizik. Vytvořte seznam rizik (registr rizik), který obsahuje všechny informace, které potřebujete k identifikaci, kategorizaci, stanovení priority a správě rizik. Vyvíjejte standardizovaný jazyk pro dokumentaci k rizikům, aby všichni mohli snadno pochopit rizika cloudu. Zvažte zahrnutí těchto prvků:
| Obor | Description |
|---|---|
| ID | Jedinečný identifikátor pro každé riziko. Zajišťuje sledovatelnost a jednoduché odkazy. Použijte sekvenční popisek (například R01, R02); zvyšte sekvenci, když přidáte riziko a ponechte mezery, když rizika odeberete, nebo přečíslujte pouze pokud je to nezbytné. |
| Stav správy | Aktuální stav rizika. Vysvětluje, zda riziko vyžaduje akci. Použijte "Otevřít" nebo "Uzavřeno" a aktualizujte stav okamžitě, když se změní. |
| Kategorie | Popisek, který klasifikuje riziko. Seskupuje rizika pro cílenou správu a reportování. Použijte kategorie, jako je dodržování právních předpisů, zabezpečení, náklady, provoz, AI nebo správa prostředků. |
| Description | Stručný, konkrétní popis rizika. Vysvětluje hrozbu, ovlivněné prostředky a rozsah. Uveďte riziko v jedné větě a uveďte příčinu nebo vstupní bod. |
| Pravděpodobnost | Roční pravděpodobnost, že k riziku dochází. Podporuje kvantitativní stanovení priorit a porovnání. Použijte procento (0%–100%) nebo kvalitativní popisek (Nízký, Střední, Vysoký). |
| Dopad | Výsledek organizace, pokud dojde k riziku. Informuje o nápravě a odhadu nákladů. Použijte peněžní odhad nebo kvalitativní popisek (Nízký, Střední, Vysoký) a zdokumentujte základ odhadu. |
| Priority | Vypočítaná závažnost, která kombinuje pravděpodobnost a dopad. Směruje pořadí zpracování a přidělování zdrojů. Použijte částku dolaru nebo kvalitativní popisek a poznamenejte si metodu výpočtu (například pravděpodobnost × dopad). |
| Úroveň | Úroveň rizika v rámci hierarchie rizik. Definuje cesty eskalace a rozsah zásad správného řízení. Použijte hlavní hrozbu (úroveň 1), podrisk (úroveň 2) nebo ovladač rizika (úroveň 3). |
| Strategie správy | Zvolený přístup ke zvládnutí rizika. Definuje primární akci a očekávaný výsledek. Použijte akce, jako je Zmírnění, Přijmout, Vyhnout se nebo Převést, a vysvětlete odůvodnění výběru. |
| Zajištění dodržování správy | Ovládací prvky a procesy, které implementují strategii. Zajišťuje provádění strategie a zůstává efektivní. Uveďte konkrétní technické kontroly, zásady, monitorování a kontrolu četnosti. |
| Vlastník | Jednotlivec nebo role zodpovědné za řízení rizika. Přiřazuje odpovědnost a jediný kontaktní bod. Poznamenejte si roli nebo jméno vlastníka, kontaktní údaje a pokyny k eskalaci. |
| Datum uzavření | Cílové datum pro použití strategie správy nebo uzavření rizika. Vytvoří konečný termín pro odpovědnost a sledování. Nastavte datum a aktualizujte ho, když riziko zmizí nebo dojde ke změně plánu. |
Další informace naleznete v tématu Příklad seznamu rizik.
4. Komunikace rizik cloudu
Jasně sdělit identifikovaná cloudová rizika výkonnému sponzorovi a manažerům na výkonné úrovni. Cílem je zajistit, aby organizace upřednostňovala rizika cloudu. Poskytněte pravidelné aktualizace správy rizik v cloudu a komunikujte, když potřebujete další prostředky ke správě rizik. Propagace kultury, kde správa cloudových rizik a zásad správného řízení je součástí každodenních operací.
5. Přezkoumání rizik cloudu
Zkontrolujte aktuální seznam rizik cloudu a ujistěte se, že je platný a přesný. Kontroly by měly být pravidelné a také v reakci na konkrétní události. Podle potřeby udržujte, aktualizujte nebo odstraňte rizika. Pokud chcete zkontrolovat rizika cloudu, postupujte podle těchto doporučení:
Naplánujte pravidelné hodnocení. Nastavte opakující se plán pro kontrolu a vyhodnocení cloudových rizik, například čtvrtletně, pololetně nebo ročně. Vyhledejte frekvenci kontroly, která nejlépe vyhovuje dostupnosti pracovníků, četnosti změn cloudového prostředí a odolnosti vůči rizikům organizace.
Proveďte hodnocení na základě událostí. Zkontrolujte rizika v reakci na konkrétní události, jako je například neúspěšná prevence rizika. Zvažte kontrolu rizik při zavádění nových technologií, změn obchodních procesů a zjišťování nových událostí ohrožení zabezpečení. Zvažte také kontrolu, kdy se mění technologie, dodržování právních předpisů a odolnost vůči rizikům organizace.
Zkontrolujte zásady správného řízení v cloudu. Udržujte, aktualizujte nebo odeberte zásady zásad správného řízení v cloudu, které řeší nová rizika, stávající rizika nebo zastaralá rizika. Podle potřeby zkontrolujte prohlášení o zásadách správného řízení cloudu a strategii vynucování zásad správného řízení v cloudu. Když odeberete riziko, vyhodnoťte, jestli jsou k němu přidružené zásady správného řízení v cloudu stále relevantní. Spojte se se zúčastněnými stranami a odstraňte zásady správného řízení v cloudu nebo aktualizujte zásady, aby je přidružily k novému riziku.
Příklad seznamu rizik
Následující tabulka je ukázkový seznam rizik, který se označuje také jako registr rizik. Přizpůsobte si příklad tak, aby vyhovoval konkrétním potřebám a kontextu Azure cloudového prostředí vaší organizace.
| ID rizika | Stav řízení rizik | Kategorie rizika | Popis rizika | Pravděpodobnost rizika | Dopad rizika | Priorita rizika | Úroveň rizika | Strategie řízení rizik | Vynucení řízení rizik | Vlastník rizika | Datum uzavření rizika |
|---|---|---|---|---|---|---|---|---|---|---|---|
| R01 | Otevřít | Dodržování právních předpisů | Nedodržení požadavků na citlivá data | 20% NEBO Střední | $100,000 NEBO Vysoký | $20,000 NEBO Vysoko | Úroveň 2 | Mitigate | K monitorování citlivých dat použijte Microsoft Purview. Sestavování zpráv o dodržování předpisů v Microsoft Purview |
Vedoucí dodržování předpisů | 2024-04-01 |
| R02 | Otevřít | Zabezpečení | Neoprávněný přístup ke cloudovým službám | 30% NEBO Vysoký | $200 000 NEBO Vysoký | 60 000 KČ NEBO Velmi vysoká | Úroveň 1 | Mitigate | Microsoft Entra ID vícefaktorové ověřování (MFA). Microsoft Entra ID Governance měsíční kontrola přístupu. |
Vedoucí bezpečnosti | 2024-03-15 |
| R03 | Otevřít | Zabezpečení | Nezabezpečená správa kódu | 20% NEBO Střední | 150 000 Kč NEBO Vysoké | $30,000 NEBO Vysoký | Úroveň 2 | Mitigate | Použijte definované úložiště kódu. Použijte vzor karantény pro veřejné knihovny. |
Vedoucí vývojář | 2024-03-30 |
| R04 | Otevřít | Náklady | Nadměrné utrácení za cloudové služby kvůli nadměrnému přidělení a nedostatku monitorování | 40% NEBO Vysoký | 50 000 KČ NEBO Střední | $20,000 NEBO Vysoko | Úroveň 2 | Mitigate | Nastavte rozpočty a výstrahy pro pracovní zatížení. Projděte si a použijte doporučení k nákladům nástroje Advisor. |
Nákladový vedoucí | 2024-03-01 |
| R05 | Otevřít | Operations | Přerušení služeb kvůli výpadku oblasti Azure | 25% NEBO střední | 150 000 Kč NEBO Vysoké | $37,500 NEBO Vysoké | Úroveň 1 | Mitigate | Klíčové úlohy mají aktivní-aktivní architekturu. Jiné úlohy mají architekturu typu aktivní-pasivní. |
Vedoucí provozu | 2024-03-20 |
| R06 | Otevřít | Data | Ztráta citlivých dat kvůli nesprávnému šifrování a správě životního cyklu dat | 35% NEBO Vysoká | 250 000 Kč NEBO vysoká | 87 500 KČ NEBO Velmi vysoká | Úroveň 1 | Mitigate | Použijte šifrování při přenosu a v klidovém stavu. Vytváření zásad životního cyklu dat pomocí nástrojů Azure |
Vedoucí dat | 2024-04-10 |
| R07 | Otevřít | Řízení zdrojů | Chybná konfigurace cloudových prostředků, což vede k neoprávněnému přístupu a vystavení dat | 30% NEBO Vysoký | $100,000 NEBO Vysoký | 30 000 KČ NEBO Velmi vysoká | Úroveň 2 | Mitigate | Použití infrastruktury jako kódu (IaC). Vynucujte požadavky na označování pomocí Azure Policy. |
Vedoucí pro zdroje | 25. 03. 2024 |
| R08 | Otevřít | AI | Model AI vytváří zkreslená rozhodnutí kvůli nerepresentativním trénovacím datům | 15% NEBO Nízká | $200 000 NEBO Vysoký | 30 000 KČ NEBO Středně vysoká | Úroveň 3 | Mitigate | Použijte techniky zmírnění rizik filtrování obsahu. AI modely červeného týmu měsíčně. |
Vedoucí týmu umělé inteligence | 2024-05-01 |
Další krok
Dokumentovat zásady správného řízení v cloudu