5 этапов GRC-аудита
Каждый этап даёт собственнику, CTO и CISO конкретные результаты для принятия решений.
Инвентаризация активов
Этап 01
Собственник
Собственник получает карту бизнеса
CTO
Реестр всех активов, сервисов, API-эндпоинтов и зависимостей, включая «тёмную» инфраструктуру
CISO
База для threat modeling
Результат
- Реестр активов с классификацией критичности
Анализ угроз
Этап 02
Собственник
Контекстный профиль угроз для типа бизнеса
CTO
Threat-модель под конкретную архитектуру
CISO
DRL-матрица с приоритизацией по вектору атаки
Результат
- Threat-профиль компании, карта векторов атаки
Количественная оценка риска
Этап 03
Собственник
Риск в количественных значениях: денежный эквивалент и вероятность успешной атаки
CTO
Приоритизированный список уязвимостей с финансовым весом
CISO
Аргументация для бюджетных запросов
Результат
- Risk Register с финансовыми оценками по формуле R_i = P_i × I_i_norm × E_i
Меры защиты и приоритизация
Этап 04
Собственник
Стратегический план: 30 дней / квартал / год
CTO
Технический roadmap с конкретными мерами и архитектурными рекомендациями
CISO
План обработки рисков для защиты перед руководством
Результат
- Risk Treatment Plan с приоритизированным roadmap
Отчётность
Этап 05
Собственник
Executive Summary
CTO
Технический отчёт с документацией по каждой уязвимости
CISO
Аудиторское заключение для регулятора
Результат
- Executive Report + Technical Report с chain of custody