Governance, ryzyko i compliance: domena 5 bez mgły biurokracji

Polityki, analiza ryzyka, ryzyko stron trzecich, audyty i świadomość bezpieczeństwa — tematy domeny 5 Security+ wyjaśnione dla praktycznych scenariuszy egzaminacyjnych.

· 10 min czytania
#security-plus#sy0-701#grc#risk-management#compliance

Domena 5 stanowi 20% egzaminu SY0-701 i odczuwa się inaczej niż domeny techniczne. Jest mniej numerów portów i zestawów szyfrów, więcej polityk, wzorów ryzyka i ról organizacyjnych. Kandydaci, którzy lekceważą domenę 5 jako „miękką”, często tracą wystarczająco dużo punktów, by paść — bo CompTIA uwielbia scenariusze pytające, który typ dokumentu, sposób postępowania z ryzykiem lub metoda oceny pasuje do opisanej sytuacji.

Celem tego wpisu nie jest przekształcenie cię w audytora compliance. Chodzi o to, by dać ci wystarczający praktyczny kontekst, by odpowiadać na pytania scenariuszowe bez tonięcia w mgle biurokracji.

Governance: hierarchia dokumentów

Organizacje wyrażają oczekiwania wobec bezpieczeństwa przez hierarchię dokumentów. Egzamin sprawdza, czy wiesz, co robi każdy artefakt, a nie czy potrafisz go napisać od zera.

ArtefaktPoziom wiążącyCelPrzykład
Policy (polityka)ObowiązkowyWysokopoziomowe reguły zatwierdzone przez kierownictwo„Cały zdalny dostęp wymaga MFA”
StandardObowiązkowyKonkretne wymagania techniczne wynikające z polityki„MFA musi używać FIDO2 lub TOTP; sam SMS jest zabroniony”
Procedure / SOPObowiązkowyInstrukcje krok po kroku dla zadania„Jak provisionować nowe konto użytkownika VPN”
Guideline (wytyczna)DoradczyZalecane praktyki, elastyczna implementacja„Preferuj klucze sprzętowe dla kont administracyjnych”
AUP (Acceptable Use Policy)Obowiązkowy (umowa użytkownika)Definiuje dozwolone i zabronione zachowania użytkownika„Osobiste chmury nie mogą przechowywać danych firmowych”

Pułapka egzaminacyjna: Scenariusz opisuje „zalecane, ale niewymagane ustawienia szyfrowania dla systemów legacy”. To guideline, nie policy ani standard. Polityki i standardy są obowiązkowe; wytyczne są elastyczne.

Role, które powinieneś rozpoznać

RolaOdpowiedzialność
CISO / CSOStrategia bezpieczeństwa na poziomie executive i nadzór nad programem
Data owner (właściciel danych)Klasyfikuje dane, definiuje wymagania dostępu, akceptuje ryzyko
Data custodian (opiekun danych)Wdraża kontrolki w imieniu właściciela (IT ops, DBA)
Data controller / processorKontekst regulacji prywatności (GDPR) — controller decyduje o celu; processor przetwarza dane w imieniu controllera
DPO (Data Protection Officer)Nadzoruje program zgodności z prywatnością

Scenariusz: Manager marketingu chce wyeksportować listy e-mail klientów do osobistego arkusza na potrzeby kampanii. Pytanie pyta, kto powinien to zatwierdzić. Data owner (prawdopodobnie VP Marketingu lub Chief Privacy Officer w zależności od klasyfikacji) musi autoryzować użycie odbiegające od standardowego obchodzenia — nie help desk IT i nie sam pracownik.

Pułapka egzaminacyjna: „Custodian” brzmi jak własność, ale custodians wdrażają kontrolki; nie akceptują ryzyka. Akceptacja ryzyka należy do właściciela lub kierownictwa.

Zarządzanie ryzykiem: jakościowe i ilościowe

Ryzyko to potencjalna strata wynikająca z tego, że zagrożenie wykorzystuje podatność. CompTIA testuje zarówno podejścia jakościowe (skale Low/Medium/High), jak i ilościowe wzory.

Podstawowy wzór

ALE = SLE × ARO

TerminZnaczeniePrzykład
SLE (Single Loss Expectancy)Koszt jednego incydentuWartość aktywa × exposure factor
ARO (Annualized Rate of Occurrence)Jak często incydent zdarza się rocznie0,5 = raz na dwa lata
ALE (Annualized Loss Expectancy)Oczekiwany roczny koszt ryzykaSLE × ARO

Przykład obliczeniowy: Serwer wart $100 000 ma ryzyko pożaru z exposure factor 40% (pożar zniszczyłby 40% wartości aktywa).

  • SLE = $100 000 × 0,40 = $40 000
  • Jeśli pożary zdarzają się raz na 4 lata, ARO = 0,25
  • ALE = $40 000 × 0,25 = $10 000 rocznie

Zabezpieczenie kosztujące $8000/rok i eliminujące ryzyko pożaru oszczędza $10 000/rok oczekiwanej straty — warto je wdrożyć. Zabezpieczenie za $15 000/rok już nie, chyba że w grę wchodzą czynniki niefinansowe (kara regulacyjna, reputacja).

Pułapka egzaminacyjna: Pytania mogą podać SLE i ALE i pytać o ARO. Przekształć: ARO = ALE ÷ SLE. Policz na kartce; nie zgaduj.

Opcje postępowania z ryzykiem

Po ocenie ryzyka organizacja wybiera sposób postępowania:

PostępowanieZnaczeniePrzykład
Mitigate (łagodzenie)Zmniejsz prawdopodobieństwo lub wpływ kontrolkamiWdróż EDR, łataj serwery, wymuszaj MFA
Transfer (transfer)Przenieś skutek finansowy na stronę trzeciąUbezpieczenie cyber, outsourcing z klauzulami odpowiedzialności
Accept (akceptacja)Uznaj ryzyko bez dodatkowych kontrolekUdokumentowana decyzja z podpisem właściciela
Avoid (unikanie)Wyeliminuj działalność powodującą ryzykoPrzestań przetwarzać karty kredytowe; wycofaj linię produktów

Scenariusz: Mała klinika nie stać na pełne wdrożenie SIEM. Kierownictwo dokumentuje akceptację ryzyka opóźnionej detekcji naruszenia, przypisuje administratora kliniki jako właściciela ryzyka i ustawia 6-miesięczną datę przeglądu. To akceptacja ryzyka — poprawna, jeśli udokumentowana. Po prostu ignorowanie ryzyka bez dokumentacji — nie.

Pułapka egzaminacyjna: „Zakup ubezpieczenia cyber” to transfer, nie mitigation. Ubezpieczenie nie zmniejsza prawdopodobieństwa naruszenia; przesuwa konsekwencje finansowe.

Ryzyko rezydualne

Kontrolki redukują, ale rzadko eliminują ryzyko. Ryzyko rezydualne to to, co pozostaje po wdrożeniu kontrolek. Kierownictwo musi je akceptować wprost. Pytanie opisujące „ryzyko po wdrożeniu firewalla” dotyczy ryzyka rezydualnego.

Ryzyko stron trzecich i łańcucha dostaw

Nowoczesne organizacje zależą od vendorów, MSP, dostawców chmury i platform SaaS. Każda strona trzecia rozszerza powierzchnię ataku.

Due diligence i ciągły monitoring

Przed onboardowaniem vendora:

  1. Kwestionariusz — praktyki bezpieczeństwa, certyfikacje, historia incydentów
  2. Przegląd umowy — obsługa danych, terminy powiadomienia o naruszeniu, klauzule right-to-audit
  3. Ocena techniczna — integracja SSO, uprawnienia API, lokalizacja danych
  4. Przegląd prywatności — DPA (Data Processing Agreement), jeśli dotyczy danych osobowych

Po onboardingu ciągły monitoring zastępuje jednorazowe kontrole. Naruszenia u vendorów dotykają organizacji, którym już ufasz.

Scenariusz: HR wdraża nową platformę payroll SaaS. Zespół bezpieczeństwa powinien wymagać integracji SSO/MFA, przejrzeć raport SOC 2 vendora, potwierdzić zgodność lokalizacji danych z wymogami regulacyjnymi i zdefiniować procedury offboardingu przed go-live. Pytanie o to, co pominięto, gdy „vendor miał naruszenie sześć miesięcy po wdrożeniu bez wcześniejszego review”, oczekuje identyfikacji brakującego due diligence.

Typy umów

UmowaCel
MOU (Memorandum of Understanding)Niewiążące oświadczenie o zamiarze współpracy
MSA (Master Service Agreement)Nadrzędne warunki umowy dla usług ciągłych
BPA (Blanket Purchase Agreement) / SLA (Service Level Agreement)Konkretne warunki usługi, metryki wydajności, kary
NDA (Non-Disclosure Agreement)Chroni poufne informacje udostępniane podczas współpracy
DPA (Data Processing Agreement)Wymóg regulacji prywatności dla relacji processor

Pułapka egzaminacyjna: MOU nie jest prawnie wiążący tak jak MSA. Scenariusz o „formalizacji partnerstwa ze zdefiniowanymi karami za downtime” wskazuje na SLA lub MSA, nie MOU.

Oceny, audyty i testy

CompTIA rozróżnia kilka typów ocen. Mylenie ich kosztuje punkty.

OcenaCo robiKto zwykle wykonuje
Vulnerability assessmentIdentyfikuje słabości (szerokość)Zespół wewnętrzny lub vendor ze skanerami
Penetration testWaliduje exploitability przez symulowany atak (głębokość)Zewnętrzni ethical hackerzy z rules of engagement
Internal auditOcenia kontrolki względem policy/standarduWewnętrzny zespół audytu
External auditNiezależna weryfikacja względem frameworka (ISO 27001, SOC 2)Certyfikowani audytorzy zewnętrzni
Tabletop exercisePrzechodzi scenariusz incydentu ustnieZespół IR, kierownictwo, interesariusze cross-functional
Compliance auditWeryfikuje zgodność z wymogami regulacyjnymi (PCI DSS, HIPAA)QSA (Qualified Security Assessor) lub wewnętrzny zespół compliance

Scenariusz: Po audycie PCI DSS assessor wydaje ustalenia, że sieci bezprzewodowe używają WPA2-PSK zamiast WPA2-Enterprise. To ustalenie compliance audit. Remediacja wymaga udokumentowanego planu z właścicielami, terminami i dowodem retestu.

Pułapka egzaminacyjna: „Zespół uruchomił Nessus na wszystkich serwerach” to vulnerability assessment, nie penetration test — nawet jeśli w nazwie narzędzia pojawia się słowo „test”.

Frameworki compliance jako drivery

Nie musisz pamiętać każdej kontrolki PCI DSS czy HIPAA. Musisz wiedzieć, do jakiego typu organizacji stosuje się każdy framework i co napędza:

Framework / regulacjaDotyczyKluczowy temat
PCI DSSOrganizacji przetwarzających dane kart płatniczychSegmentacja sieci, szyfrowanie, kontrola dostępu
HIPAAPodmioty opieki zdrowotnej w USA i business associatesOchrona PHI, powiadomienie o naruszeniu
GDPRPrzetwarzanie danych osobowych rezydentów UEZgoda, prawa podmiotów danych, DPO, powiadomienie o naruszeniu w 72 godziny
SOXPublicznie notowane spółki w USAIntegralność raportowania finansowego, IT general controls
ISO 27001Każda organizacja dążąca do certyfikowalnego ISMSPodejście oparte na ryzyku, statement of applicability

Scenariusz: Szpital w USA wykrywa nieautoryzowany dostęp do dokumentacji pacjenta. Oprócz IR organizacja musi stosować wymogi HIPAA breach notification. Egzamin może pytać, jaka regulacja ma zastosowanie — nie jaki numer sekcji HIPAA.

Świadomość bezpieczeństwa i szkolenia

Ludzie są zarówno celem (social engineering w domenie 2), jak i kontrolką (awareness w domenie 5). Skuteczne programy mają wspólne cechy:

  • Role-based — developerzy dostają secure coding; finanse dostają świadomość BEC
  • Continuous — roczne szkolenie „checkbox” zawodzi; miesięczne mikromoduły i symulacje działają lepiej
  • Measured — wskaźniki kliknięć w symulacjach phishingowych śledzone w czasie z coachingiem, nie karą
  • Tied to policy — potwierdzenie AUP przy zatrudnieniu i corocznie potem

Scenariusz: Firma uruchamia symulację phishingu. 30% pracowników klika link. Najlepszym następnym krokiem jest targeted training dla klikających z follow-up symulacjami, nie publiczne upokarzanie ani natychmiastowe zwolnienie. Egzamin faworyzuje konstruktywne podejścia poprawiające zachowanie.

Powtarzające się wzorce scenariuszowe na egzaminie

Wzorzec 1: Biznes chce pominąć kontrolkę

Finanse proszą o wyjątek od MFA dla legacy aplikacji, która „nie może tego obsłużyć”.

  • Zła odpowiedź: Wyłącz MFA globalnie
  • Dobra odpowiedź: Udokumentuj akceptację ryzyka z podpisem właściciela, ustaw datę wygaśnięcia, wdrażaj kontrolki kompensujące (ograniczenie IP, nagrywanie sesji PAM), planuj wymianę aplikacji

Wzorzec 2: Adopcja nowego SaaS

Marketing kupuje CRM bez udziału bezpieczeństwa.

  • Brakujące kroki: Vendor security review, DPA jeśli dotyczy PII, integracja SSO/MFA, klasyfikacja danych, procedura offboardingu
  • Egzamin pyta: Co powinno nastąpić najpierw? → Ocena ryzyka vendora przed wdrożeniem

Wzorzec 3: Remediacja po audycie

Audyt wykrywa konta uprzywilejowane bez MFA.

  • Poprawna odpowiedź: Przypisz właścicieli remediacji, ustaw terminy, wdroż MFA, zbierz dowody, zaplanuj retest
  • Zła odpowiedź: Kwestionuj ważność ustalenia; akceptuj ryzyko bez dokumentacji; napraw tylko konta, które auditor sprawdził

Wzorzec 4: Decyzja ilościowa o ryzyku

Mając SLE, ARO i koszt zabezpieczenia — czy organizacja powinna wdrożyć kontrolkę?

  • Oblicz ALE
  • Porównaj ALE z rocznym kosztem zabezpieczenia
  • Jeśli koszt zabezpieczenia < ALE, mitigation jest uzasadniony finansowo
  • Pamiętaj, że czynniki niefinansowe (kary regulacyjne, reputacja) mogą nadpisać samą matematykę

Wskazówki do ćwiczeń dla domeny 5

  1. Zbuduj fiszkę hierarchii dokumentów: Policy → Standard → Procedure → Guideline → AUP. Po jednym przykładzie każdego.
  2. Rozwiąż trzy problemy ALE ręcznie z różnymi danymi (czasem brakuje ARO, czasem SLE).
  3. Wypisz cztery sposoby postępowania z ryzykiem i napisz po jednym przykładzie scenariusza dla każdego.
  4. Rozróżnij pen test od vuln assessment jednym zdaniem każde — pojawia się w domenie 4 i 5.
  5. Dla każdego frameworka compliance zapamiętaj jedno zdanie: kogo dotyczy i co chroni.

Domena 5 to sposób, w jaki bezpieczeństwo staje się systemem organizacyjnym. Jeśli domeny 2–4 to rzemiosło — firewalle, krypto, tożsamość — domena 5 to statut, który utrzymuje rzemiosło finansowane, mierzone i odpowiedzialne. Kandydaci, którzy szanują to rozróżnienie, przechodzą pytania scenariuszowe, które inni lekceważą jako „tylko papierologia”.


sharelinkedinx / twitter

powiązane