Governance, ryzyko i compliance: domena 5 bez mgły biurokracji
Polityki, analiza ryzyka, ryzyko stron trzecich, audyty i świadomość bezpieczeństwa — tematy domeny 5 Security+ wyjaśnione dla praktycznych scenariuszy egzaminacyjnych.
Domena 5 stanowi 20% egzaminu SY0-701 i odczuwa się inaczej niż domeny techniczne. Jest mniej numerów portów i zestawów szyfrów, więcej polityk, wzorów ryzyka i ról organizacyjnych. Kandydaci, którzy lekceważą domenę 5 jako „miękką”, często tracą wystarczająco dużo punktów, by paść — bo CompTIA uwielbia scenariusze pytające, który typ dokumentu, sposób postępowania z ryzykiem lub metoda oceny pasuje do opisanej sytuacji.
Celem tego wpisu nie jest przekształcenie cię w audytora compliance. Chodzi o to, by dać ci wystarczający praktyczny kontekst, by odpowiadać na pytania scenariuszowe bez tonięcia w mgle biurokracji.
Governance: hierarchia dokumentów
Organizacje wyrażają oczekiwania wobec bezpieczeństwa przez hierarchię dokumentów. Egzamin sprawdza, czy wiesz, co robi każdy artefakt, a nie czy potrafisz go napisać od zera.
| Artefakt | Poziom wiążący | Cel | Przykład |
|---|---|---|---|
| Policy (polityka) | Obowiązkowy | Wysokopoziomowe reguły zatwierdzone przez kierownictwo | „Cały zdalny dostęp wymaga MFA” |
| Standard | Obowiązkowy | Konkretne wymagania techniczne wynikające z polityki | „MFA musi używać FIDO2 lub TOTP; sam SMS jest zabroniony” |
| Procedure / SOP | Obowiązkowy | Instrukcje krok po kroku dla zadania | „Jak provisionować nowe konto użytkownika VPN” |
| Guideline (wytyczna) | Doradczy | Zalecane praktyki, elastyczna implementacja | „Preferuj klucze sprzętowe dla kont administracyjnych” |
| AUP (Acceptable Use Policy) | Obowiązkowy (umowa użytkownika) | Definiuje dozwolone i zabronione zachowania użytkownika | „Osobiste chmury nie mogą przechowywać danych firmowych” |
Pułapka egzaminacyjna: Scenariusz opisuje „zalecane, ale niewymagane ustawienia szyfrowania dla systemów legacy”. To guideline, nie policy ani standard. Polityki i standardy są obowiązkowe; wytyczne są elastyczne.
Role, które powinieneś rozpoznać
| Rola | Odpowiedzialność |
|---|---|
| CISO / CSO | Strategia bezpieczeństwa na poziomie executive i nadzór nad programem |
| Data owner (właściciel danych) | Klasyfikuje dane, definiuje wymagania dostępu, akceptuje ryzyko |
| Data custodian (opiekun danych) | Wdraża kontrolki w imieniu właściciela (IT ops, DBA) |
| Data controller / processor | Kontekst regulacji prywatności (GDPR) — controller decyduje o celu; processor przetwarza dane w imieniu controllera |
| DPO (Data Protection Officer) | Nadzoruje program zgodności z prywatnością |
Scenariusz: Manager marketingu chce wyeksportować listy e-mail klientów do osobistego arkusza na potrzeby kampanii. Pytanie pyta, kto powinien to zatwierdzić. Data owner (prawdopodobnie VP Marketingu lub Chief Privacy Officer w zależności od klasyfikacji) musi autoryzować użycie odbiegające od standardowego obchodzenia — nie help desk IT i nie sam pracownik.
Pułapka egzaminacyjna: „Custodian” brzmi jak własność, ale custodians wdrażają kontrolki; nie akceptują ryzyka. Akceptacja ryzyka należy do właściciela lub kierownictwa.
Zarządzanie ryzykiem: jakościowe i ilościowe
Ryzyko to potencjalna strata wynikająca z tego, że zagrożenie wykorzystuje podatność. CompTIA testuje zarówno podejścia jakościowe (skale Low/Medium/High), jak i ilościowe wzory.
Podstawowy wzór
ALE = SLE × ARO
| Termin | Znaczenie | Przykład |
|---|---|---|
| SLE (Single Loss Expectancy) | Koszt jednego incydentu | Wartość aktywa × exposure factor |
| ARO (Annualized Rate of Occurrence) | Jak często incydent zdarza się rocznie | 0,5 = raz na dwa lata |
| ALE (Annualized Loss Expectancy) | Oczekiwany roczny koszt ryzyka | SLE × ARO |
Przykład obliczeniowy: Serwer wart $100 000 ma ryzyko pożaru z exposure factor 40% (pożar zniszczyłby 40% wartości aktywa).
- SLE = $100 000 × 0,40 = $40 000
- Jeśli pożary zdarzają się raz na 4 lata, ARO = 0,25
- ALE = $40 000 × 0,25 = $10 000 rocznie
Zabezpieczenie kosztujące $8000/rok i eliminujące ryzyko pożaru oszczędza $10 000/rok oczekiwanej straty — warto je wdrożyć. Zabezpieczenie za $15 000/rok już nie, chyba że w grę wchodzą czynniki niefinansowe (kara regulacyjna, reputacja).
Pułapka egzaminacyjna: Pytania mogą podać SLE i ALE i pytać o ARO. Przekształć: ARO = ALE ÷ SLE. Policz na kartce; nie zgaduj.
Opcje postępowania z ryzykiem
Po ocenie ryzyka organizacja wybiera sposób postępowania:
| Postępowanie | Znaczenie | Przykład |
|---|---|---|
| Mitigate (łagodzenie) | Zmniejsz prawdopodobieństwo lub wpływ kontrolkami | Wdróż EDR, łataj serwery, wymuszaj MFA |
| Transfer (transfer) | Przenieś skutek finansowy na stronę trzecią | Ubezpieczenie cyber, outsourcing z klauzulami odpowiedzialności |
| Accept (akceptacja) | Uznaj ryzyko bez dodatkowych kontrolek | Udokumentowana decyzja z podpisem właściciela |
| Avoid (unikanie) | Wyeliminuj działalność powodującą ryzyko | Przestań przetwarzać karty kredytowe; wycofaj linię produktów |
Scenariusz: Mała klinika nie stać na pełne wdrożenie SIEM. Kierownictwo dokumentuje akceptację ryzyka opóźnionej detekcji naruszenia, przypisuje administratora kliniki jako właściciela ryzyka i ustawia 6-miesięczną datę przeglądu. To akceptacja ryzyka — poprawna, jeśli udokumentowana. Po prostu ignorowanie ryzyka bez dokumentacji — nie.
Pułapka egzaminacyjna: „Zakup ubezpieczenia cyber” to transfer, nie mitigation. Ubezpieczenie nie zmniejsza prawdopodobieństwa naruszenia; przesuwa konsekwencje finansowe.
Ryzyko rezydualne
Kontrolki redukują, ale rzadko eliminują ryzyko. Ryzyko rezydualne to to, co pozostaje po wdrożeniu kontrolek. Kierownictwo musi je akceptować wprost. Pytanie opisujące „ryzyko po wdrożeniu firewalla” dotyczy ryzyka rezydualnego.
Ryzyko stron trzecich i łańcucha dostaw
Nowoczesne organizacje zależą od vendorów, MSP, dostawców chmury i platform SaaS. Każda strona trzecia rozszerza powierzchnię ataku.
Due diligence i ciągły monitoring
Przed onboardowaniem vendora:
- Kwestionariusz — praktyki bezpieczeństwa, certyfikacje, historia incydentów
- Przegląd umowy — obsługa danych, terminy powiadomienia o naruszeniu, klauzule right-to-audit
- Ocena techniczna — integracja SSO, uprawnienia API, lokalizacja danych
- Przegląd prywatności — DPA (Data Processing Agreement), jeśli dotyczy danych osobowych
Po onboardingu ciągły monitoring zastępuje jednorazowe kontrole. Naruszenia u vendorów dotykają organizacji, którym już ufasz.
Scenariusz: HR wdraża nową platformę payroll SaaS. Zespół bezpieczeństwa powinien wymagać integracji SSO/MFA, przejrzeć raport SOC 2 vendora, potwierdzić zgodność lokalizacji danych z wymogami regulacyjnymi i zdefiniować procedury offboardingu przed go-live. Pytanie o to, co pominięto, gdy „vendor miał naruszenie sześć miesięcy po wdrożeniu bez wcześniejszego review”, oczekuje identyfikacji brakującego due diligence.
Typy umów
| Umowa | Cel |
|---|---|
| MOU (Memorandum of Understanding) | Niewiążące oświadczenie o zamiarze współpracy |
| MSA (Master Service Agreement) | Nadrzędne warunki umowy dla usług ciągłych |
| BPA (Blanket Purchase Agreement) / SLA (Service Level Agreement) | Konkretne warunki usługi, metryki wydajności, kary |
| NDA (Non-Disclosure Agreement) | Chroni poufne informacje udostępniane podczas współpracy |
| DPA (Data Processing Agreement) | Wymóg regulacji prywatności dla relacji processor |
Pułapka egzaminacyjna: MOU nie jest prawnie wiążący tak jak MSA. Scenariusz o „formalizacji partnerstwa ze zdefiniowanymi karami za downtime” wskazuje na SLA lub MSA, nie MOU.
Oceny, audyty i testy
CompTIA rozróżnia kilka typów ocen. Mylenie ich kosztuje punkty.
| Ocena | Co robi | Kto zwykle wykonuje |
|---|---|---|
| Vulnerability assessment | Identyfikuje słabości (szerokość) | Zespół wewnętrzny lub vendor ze skanerami |
| Penetration test | Waliduje exploitability przez symulowany atak (głębokość) | Zewnętrzni ethical hackerzy z rules of engagement |
| Internal audit | Ocenia kontrolki względem policy/standardu | Wewnętrzny zespół audytu |
| External audit | Niezależna weryfikacja względem frameworka (ISO 27001, SOC 2) | Certyfikowani audytorzy zewnętrzni |
| Tabletop exercise | Przechodzi scenariusz incydentu ustnie | Zespół IR, kierownictwo, interesariusze cross-functional |
| Compliance audit | Weryfikuje zgodność z wymogami regulacyjnymi (PCI DSS, HIPAA) | QSA (Qualified Security Assessor) lub wewnętrzny zespół compliance |
Scenariusz: Po audycie PCI DSS assessor wydaje ustalenia, że sieci bezprzewodowe używają WPA2-PSK zamiast WPA2-Enterprise. To ustalenie compliance audit. Remediacja wymaga udokumentowanego planu z właścicielami, terminami i dowodem retestu.
Pułapka egzaminacyjna: „Zespół uruchomił Nessus na wszystkich serwerach” to vulnerability assessment, nie penetration test — nawet jeśli w nazwie narzędzia pojawia się słowo „test”.
Frameworki compliance jako drivery
Nie musisz pamiętać każdej kontrolki PCI DSS czy HIPAA. Musisz wiedzieć, do jakiego typu organizacji stosuje się każdy framework i co napędza:
| Framework / regulacja | Dotyczy | Kluczowy temat |
|---|---|---|
| PCI DSS | Organizacji przetwarzających dane kart płatniczych | Segmentacja sieci, szyfrowanie, kontrola dostępu |
| HIPAA | Podmioty opieki zdrowotnej w USA i business associates | Ochrona PHI, powiadomienie o naruszeniu |
| GDPR | Przetwarzanie danych osobowych rezydentów UE | Zgoda, prawa podmiotów danych, DPO, powiadomienie o naruszeniu w 72 godziny |
| SOX | Publicznie notowane spółki w USA | Integralność raportowania finansowego, IT general controls |
| ISO 27001 | Każda organizacja dążąca do certyfikowalnego ISMS | Podejście oparte na ryzyku, statement of applicability |
Scenariusz: Szpital w USA wykrywa nieautoryzowany dostęp do dokumentacji pacjenta. Oprócz IR organizacja musi stosować wymogi HIPAA breach notification. Egzamin może pytać, jaka regulacja ma zastosowanie — nie jaki numer sekcji HIPAA.
Świadomość bezpieczeństwa i szkolenia
Ludzie są zarówno celem (social engineering w domenie 2), jak i kontrolką (awareness w domenie 5). Skuteczne programy mają wspólne cechy:
- Role-based — developerzy dostają secure coding; finanse dostają świadomość BEC
- Continuous — roczne szkolenie „checkbox” zawodzi; miesięczne mikromoduły i symulacje działają lepiej
- Measured — wskaźniki kliknięć w symulacjach phishingowych śledzone w czasie z coachingiem, nie karą
- Tied to policy — potwierdzenie AUP przy zatrudnieniu i corocznie potem
Scenariusz: Firma uruchamia symulację phishingu. 30% pracowników klika link. Najlepszym następnym krokiem jest targeted training dla klikających z follow-up symulacjami, nie publiczne upokarzanie ani natychmiastowe zwolnienie. Egzamin faworyzuje konstruktywne podejścia poprawiające zachowanie.
Powtarzające się wzorce scenariuszowe na egzaminie
Wzorzec 1: Biznes chce pominąć kontrolkę
Finanse proszą o wyjątek od MFA dla legacy aplikacji, która „nie może tego obsłużyć”.
- Zła odpowiedź: Wyłącz MFA globalnie
- Dobra odpowiedź: Udokumentuj akceptację ryzyka z podpisem właściciela, ustaw datę wygaśnięcia, wdrażaj kontrolki kompensujące (ograniczenie IP, nagrywanie sesji PAM), planuj wymianę aplikacji
Wzorzec 2: Adopcja nowego SaaS
Marketing kupuje CRM bez udziału bezpieczeństwa.
- Brakujące kroki: Vendor security review, DPA jeśli dotyczy PII, integracja SSO/MFA, klasyfikacja danych, procedura offboardingu
- Egzamin pyta: Co powinno nastąpić najpierw? → Ocena ryzyka vendora przed wdrożeniem
Wzorzec 3: Remediacja po audycie
Audyt wykrywa konta uprzywilejowane bez MFA.
- Poprawna odpowiedź: Przypisz właścicieli remediacji, ustaw terminy, wdroż MFA, zbierz dowody, zaplanuj retest
- Zła odpowiedź: Kwestionuj ważność ustalenia; akceptuj ryzyko bez dokumentacji; napraw tylko konta, które auditor sprawdził
Wzorzec 4: Decyzja ilościowa o ryzyku
Mając SLE, ARO i koszt zabezpieczenia — czy organizacja powinna wdrożyć kontrolkę?
- Oblicz ALE
- Porównaj ALE z rocznym kosztem zabezpieczenia
- Jeśli koszt zabezpieczenia < ALE, mitigation jest uzasadniony finansowo
- Pamiętaj, że czynniki niefinansowe (kary regulacyjne, reputacja) mogą nadpisać samą matematykę
Wskazówki do ćwiczeń dla domeny 5
- Zbuduj fiszkę hierarchii dokumentów: Policy → Standard → Procedure → Guideline → AUP. Po jednym przykładzie każdego.
- Rozwiąż trzy problemy ALE ręcznie z różnymi danymi (czasem brakuje ARO, czasem SLE).
- Wypisz cztery sposoby postępowania z ryzykiem i napisz po jednym przykładzie scenariusza dla każdego.
- Rozróżnij pen test od vuln assessment jednym zdaniem każde — pojawia się w domenie 4 i 5.
- Dla każdego frameworka compliance zapamiętaj jedno zdanie: kogo dotyczy i co chroni.
Domena 5 to sposób, w jaki bezpieczeństwo staje się systemem organizacyjnym. Jeśli domeny 2–4 to rzemiosło — firewalle, krypto, tożsamość — domena 5 to statut, który utrzymuje rzemiosło finansowane, mierzone i odpowiedzialne. Kandydaci, którzy szanują to rozróżnienie, przechodzą pytania scenariuszowe, które inni lekceważą jako „tylko papierologia”.