⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Immudellar tat-theddid għal ISO 27001, NIS2 u DORA

Igor Petreski

Anya, is-CISO ta’ kumpanija fintech li qed tikber malajr, intalbet tapprova pjan ta’ tnedija għal pjattaforma B2B ġdida għar-riskju tal-pagamenti. Il-bord ried id-dħul fis-suq qabel tmiem il-kwart. It-tim tal-bejgħ kien diġà allinja klijenti bankarji. It-tim tal-inġinerija kien abbozza arkitettura nattiva għall-cloud b’attributi tal-identità, sinjali tal-apparat, metadata tat-tranżazzjonijiet, punteġġi tar-riskju tal-imġiba, bażi tad-data ġestita u fornitur terz tal-analitika.

Fuq il-karta, il-pjattaforma dehret bħal avvanz kummerċjali. Għal Anya, kienet tidher bħal ħames konverżazzjonijiet dwar il-konformità li waslu f’daqqa.

Bħala fornitur ta’ teknoloġija finanzjarja, il-kumpanija kienet taħt pressjoni minn DORA. Bħala fornitur ta’ servizzi tal-cloud u pjattaforma diġitali, kellha tifhem l-espożizzjoni tagħha għal NIS2. Minħabba li l-pjattaforma kienet tipproċessa data personali relatata ma’ individwi fl-UE, kien japplika GDPR. Il-klijenti korporattivi kienu jistennew ċertifikazzjoni ISO/IEC 27001:2022. Jekk is-servizz isir parti minn prodott tas-software konness, l-aspettattivi tal-Att dwar ir-Reżiljenza Ċibernetika (CRA) iżidu evidenza tal-prodott ibbażata fuq is-sigurtà mid-disinn.

It-tim tal-iżvilupp ippropona l-pjan tas-sigurtà tas-soltu: skannjar tad-dipendenzi, skannjar tal-vulnerabbiltajiet, test ta’ penetrazzjoni u applikazzjoni tal-garżi għas-sejbiet kritiċi qabel id-dħul fl-ambjent tal-produzzjoni. Anya kienet taf li dan ma kienx biżżejjed. Dawk l-attivitajiet jittestjaw dak li diġà nbena. Ma jippruvawx li l-arkitettura kienet sigura mid-disinn, li l-konfini ta’ fiduċja kienu mifhuma, li l-flussi tad-data personali kienu minimizzati, li s-suppożizzjonijiet dwar il-fornituri kienu ġew rieżaminati, jew li xenarji ta’ tfixkil tas-servizz kienu ġew ikkunsidrati qabel it-tnedija.

Għalhekk waqqfet il-laqgħa b’erba’ mistoqsijiet:

  1. Fejn jinsabu l-konfini ta’ fiduċja?
  2. Liema każijiet ta’ abbuż jistgħu jwasslu għal frodi, espożizzjoni tad-data jew tfixkil tas-servizz?
  3. Liema deċiżjonijiet tad-disinn inaqqsu r-riskju qabel jinkiteb il-kodiċi?
  4. Liema evidenza se tissodisfa lir-reviżuri ta’ ISO 27001, NIS2, DORA, CRA u GDPR minn hawn u sitt xhur oħra?

Ir-raba’ mistoqsija hija fejn ifallu ħafna organizzazzjonijiet. L-immudellar tat-theddid ħafna drabi jitqies bħala workshop utli għall-inġinerija, imbagħad jindifen f’paġna wiki. Fl-2026, dan mhux biżżejjed. Għall-fornituri SaaS, kumpaniji fintech, pjattaformi tal-cloud, MSPs, MSSPs, operaturi ta’ infrastruttura diġitali u manifatturi tas-software, l-immudellar tat-theddid sar magna għall-produzzjoni ta’ evidenza ta’ konformità.

Proċess matur ta’ immudellar tat-theddid jibdel is-sejbiet STRIDE, il-każijiet ta’ abbuż u d-deċiżjonijiet tal-arkitettura f’entrati fir-Reġistru tar-Riskji, rekwiżiti tas-sigurtà, pjanijiet ta’ trattament, każijiet tat-test, kompiti ta’ assigurazzjoni tal-fornituri, evidenza ta’ privatezza mid-disinn u traċċabbiltà tad-Dikjarazzjoni ta’ Applikabbiltà.

Għaliex l-evidenza ta’ sigurtà mid-disinn issa hija importanti

Ir-regolamenti moderni qed jikkonverġu madwar l-istess aspettattiva: l-organizzazzjonijiet għandhom jidentifikaw ir-riskji tas-sigurtà u tal-privatezza minn kmieni, jassenjaw is-sjieda, jimplimentaw kontrolli proporzjonati u jżommu evidenza.

ISO/IEC 27001:2022 jeħtieġ Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni bbażata fuq ir-riskju. Il-Klawżoli 6.1.2 u 6.1.3 jeħtieġu valutazzjoni u trattament tar-riskji tas-sigurtà tal-informazzjoni. Il-Klawżola 8.1 teħtieġ ippjanar u kontroll operattiv. L-Anness A jipprovdi kontrolli li għandhom jintgħażlu permezz tad-Dikjarazzjoni ta’ Applikabbiltà abbażi tar-riskju, tar-rekwiżiti legali u tal-ħtiġijiet tan-negozju.

NIS2 idaħħal l-istess prinċipju fil-governanza taċ-ċibersigurtà. L-Artikolu 20 jeħtieġ li l-korpi ta’ tmexxija japprovaw miżuri għall-ġestjoni tar-riskju taċ-ċibersigurtà u jissorveljaw l-implimentazzjoni. L-Artikolu 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, sigurtà fl-akkwist, fl-iżvilupp u fil-manutenzjoni, ġestjoni tal-vulnerabbiltajiet, iġjene ċibernetika, iċċifrar, kontroll tal-aċċess, ġestjoni tal-assi u MFA fejn ikun xieraq.

DORA japplika perspettiva ta’ reżiljenza operattiva għas-settur finanzjarju mis-17 ta’ Jannar 2025. Jeħtieġ li l-entitajiet finanzjarji koperti jżommu qafas sod, komprensiv u dokumentat għall-ġestjoni tar-riskju tal-ICT, jidentifikaw assi tal-ICT u dipendenzi, japplikaw miżuri protettivi u preventivi, jiskopru attività anomala, jittestjaw ir-reżiljenza operattiva diġitali, jimmaniġġjaw ir-riskju ta’ partijiet terzi tal-ICT u jħejju kapaċitajiet ta’ rispons u rkupru. Għall-entitajiet finanzjarji koperti, DORA huwa l-att legali settorjali tal-Unjoni għall-obbligi NIS2 li jikkoinċidu.

GDPR iżid responsabbiltà u protezzjoni tad-data mid-disinn u b’mod predefinit. Kull sistema li tipproċessa data personali għandha tkun kapaċi turi pproċessar legali, ġust, trasparenti, limitat għall-għan, minimizzat, limitat fiż-żamma u sigur. Mudell tat-theddid li jimmappja flussi tad-data personali, mogħdijiet ta’ aċċess, logs, żamma, tħassir u trasferimenti lil partijiet terzi huwa direttament rilevanti għall-Artikoli 5, 25, 32 u 35 tal-GDPR.

L-Att dwar ir-Reżiljenza Ċibernetika (CRA) iżid pressjoni fuq prodotti b’elementi diġitali. It-timijiet tal-prodott għandhom bżonn evidenza tul iċ-ċiklu tal-ħajja li turi li r-riskji taċ-ċibersigurtà, l-użu ħażin prevedibbli, l-interfaċċi, il-mekkaniżmi ta’ aġġornament, il-flussi ta’ awtentikazzjoni u s-suppożizzjonijiet dwar il-ġestjoni tal-vulnerabbiltajiet ġew ikkunsidrati minn kmieni.

Il-lezzjoni hija ċara: jekk rieżami tal-arkitettura ma jistax jiġi traċċat għal riskji, kontrolli, sidien, mitigazzjonijiet u testijiet, ikun diffiċli li jiġi difiż f’awditu jew rieżami regolatorju fl-2026.

Il-mudell ta’ Clarysec: mudell wieħed tat-theddid, ħafna outputs

L-approċċ ta’ Clarysec jibda b’prinċipju prattiku: mudell tat-theddid ma jkunx komplut sakemm ma jipproduċix deċiżjonijiet li jistgħu jiġu awditjati.

F’Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awdituri [ZB], il-fażi tal-Ġestjoni tar-Riskji, Pass 9, tagħti lit-timijiet format sempliċi biex ibiddlu osservazzjonijiet tekniċi f’lingwaġġ tar-riskju:

“Issa għaqqad Assi + Theddida + Vulnerabbiltà f’deskrizzjoni konċiża ta’ xenarju ta’ riskju. Essenzjalment, iddeskrivi l-inċident potenzjali. Aktar tard dan isir entrata fir-Reġistru tar-Riskji tiegħek. Uża format sempliċi: ‘[Theddida] tisfrutta [vulnerabbiltà] fuq [assi], u tirriżulta fi [impatt].’”

Dik is-sentenza hija l-pont bejn l-inġinerija u l-konformità.

Nota fuq whiteboard bħal “riskju ta’ spoofing tal-API tas-sieħeb” issir:

“Attakkant jisfrutta awtentikazzjoni dgħajfa tal-API tas-sieħeb fuq l-API tar-riskju tat-tranżazzjonijiet, u dan jirriżulta f’aċċess mhux awtorizzat għal deċiżjonijiet dwar ir-riskju tal-pagamenti u espożizzjoni tad-data personali.”

Issa s-sejba għandha assi, theddida, vulnerabbiltà u impatt. Tista’ tiġi evalwata, assenjata, ittrattata, ittestjata u aċċettata.

Is-saff tal-politiki jagħmel dan ripetibbli. Il-P24 Politika dwar l-Iżvilupp Sigur [P24] tgħid:

“L-applikazzjonijiet ġodda kollha u l-bidliet maġġuri għandhom jgħaddu minn rieżami tal-arkitettura sigura u immudellar tat-theddid qabel jibda l-iżvilupp.”
Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.1.1.

Teħtieġ ukoll:

“Ir-rieżamijiet tad-disinn għandhom jiddokumentaw dijagrammi tal-fluss tad-data, konfini ta’ fiduċja u miżuri ta’ mitigazzjoni għar-riskji identifikati.”
Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.1.2.

Dawn iż-żewġ klawżoli huma ankri b’saħħithom għall-awditjar. Juru li l-immudellar tat-theddid mhuwiex fakultattiv u li l-evidenza tad-disinn għandha tinkludi dijagrammi, konfini u deċiżjonijiet ta’ mitigazzjoni.

Il-P06 Politika tal-Ġestjoni tar-Riskji [P06] torbot l-immudellar tat-theddid mal-ġestjoni tar-riskji tal-intrapriża:

“L-unitajiet tan-negozju kollha għandhom jidentifikaw ir-riskji b’mod proattiv permezz ta’ tekniki strutturati derivati minn ISO/IEC 27005:2024, inkluż immudellar tat-theddid, immappjar tad-dipendenzi tal-assi u identifikazzjoni bbażata fuq xenarji.”
Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.1.1.

Tgħid ukoll:

“Ir-riskji identifikati għandhom jiġu dokumentati b’referenza għas-sid tal-assi, l-attur tat-theddid, il-vulnerabbiltà u l-impatt potenzjali fuq il-Kunfidenzjalità, l-Integrità u d-Disponibbiltà (CIA).”
Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.1.4.

Din hija l-katina tal-evidenza li jridu jaraw l-awdituri: rekwiżit tal-politika, attività tad-disinn, xenarju ta’ riskju, għażla tal-kontrolli, implimentazzjoni, ittestjar u approvazzjoni.

STRIDE jagħmel il-kopertura sistematika, il-każijiet ta’ abbuż jagħmluha reali

STRIDE jibqa’ wieħed mill-aktar metodi utli għall-immudellar tat-theddid fl-istadju tad-disinn, għax iġiegħel lit-timijiet jikkunsidraw sitt modi komuni ta’ falliment:

  • Spoofing
  • Tampering
  • Repudiation
  • Information disclosure
  • Denial of service
  • Elevation of privilege

Għall-pjattaforma tar-riskju tal-pagamenti ta’ Anya, it-tim uża STRIDE fuq kull komponent, fluss tad-data u konfini ta’ fiduċja.

Spoofing qajjem il-mistoqsija jekk klijent tal-API ta’ sieħeb setax jimpersona klijent bankarju jekk l-awtentikazzjoni reċiproka kienet dgħajfa. Tampering wera r-riskju li s-sinjali tal-apparat jew l-ammonti tat-tranżazzjonijiet jistgħu jiġu mmanipulati qabel l-ingestjoni. Repudiation enfasizza l-ħtieġa għal logs tal-awditjar tal-amministraturi u tat-tranżazzjonijiet. Information disclosure ffoka fuq tnixxija permezz ta’ logs, esportazzjonijiet tal-analitika, għodod ta’ appoġġ u APIs tar-rappurtar. Denial of service ġiegħel lit-tim jikkunsidra twieqi ta’ volum għoli ta’ tranżazzjonijiet u għargħar ta’ talbiet malformati. Elevation of privilege espona riskji fir-rwoli ta’ appoġġ, tokens tas-sessjoni u funzjonijiet amministrattivi.

Il-każijiet ta’ abbuż biddlu dawn il-kategoriji fi stejjer reali:

  • Frodi jtellgħu sinjali tal-apparat immanipulati biex jinfluwenzaw punteġġ tar-riskju.
  • Kredenzjali kompromessa ta’ sieħeb tgħarraq l-API b’talbiet frodulenti.
  • Żviluppatur juża data personali tal-produzzjoni f’ambjent tat-test.
  • Persuna interna malizzjuża tesporta identifikaturi tal-klijenti u loġika tal-punteġġjar.
  • Qtugħ fis-servizz ta’ fornitur tal-cloud għall-analitika jimblokka deċiżjonijiet dwar ir-riskju waqt tieqa tal-pagamenti.
  • Konfigurazzjoni ħażina tal-ħażna tesponi dokumenti tal-identità mtellgħin.
  • Fluss tax-xogħol tat-tħassir ineħħi r-reġistru tal-applikazzjoni iżda jħalli backups u kopji għand il-fornitur.

Kull każ ta’ abbuż sar reġistru tar-riskju tad-disinn bl-assi affettwat, l-attur tat-theddid, il-vulnerabbiltà, l-impatt, is-suppożizzjonijiet eżistenti, il-mitigazzjoni meħtieġa, is-sid tar-riskju residwu, l-evidenza tat-test u r-rilevanza regolatorja.

Dik l-istruttura tevita sejbiet vagi bħal “riskju tas-sigurtà tal-API”. Tipproduċi dikjarazzjonijiet tar-riskju adattati bħala evidenza bħal:

“Attakkant juża kredenzjali misruqa ta’ sieħeb biex jissottometti talbiet frodulenti ta’ punteġġjar permezz tal-API tar-riskju tat-tranżazzjonijiet, u dan jirriżulta f’kompromess tal-integrità tad-deċiżjonijiet dwar ir-riskju, telf finanzjarju possibbli għall-klijenti u pproċessar mhux awtorizzat ta’ data personali.”

Immappjar tal-immudellar tat-theddid għal ISO/IEC 27001:2022 u ISO/IEC 27002:2022

ISO/IEC 27001:2022 ma jeħtieġx immudellar tat-theddid b’ismu. Jeħtieġ valutazzjoni tar-riskju u trattament tar-riskju konsistenti u dokumentati. L-immudellar tat-theddid huwa wieħed mill-aktar metodi b’saħħithom biex tiġi ġġenerata dik l-evidenza f’ambjenti ta’ software, cloud u prodotti.

Il-qalba hija t-traċċabbiltà. F’ZB, il-fażi tal-Ġestjoni tar-Riskji, Pass 13, tirrakkomanda li l-kontrolli jiġu mmappjati mar-riskji u l-klawżoli, inklużi referenzi għall-Anness A fil-pjanijiet ta’ trattament u noti dwar fejn il-kontrolli jappoġġaw GDPR, NIS2 jew DORA.

Zenith Controls: il-gwida għall-konformità trasversali [ZC] jgħin biex din it-traċċabbiltà tiġi strutturata billi jimmappja l-kontrolli ISO/IEC 27002:2022 ma’ kontrolli relatati, aspettattivi tal-awditjar u oqfsa esterni.

Għall-immudellar tat-theddid, il-kontroll 5.8 ta’ ISO/IEC 27002:2022, Sigurtà tal-informazzjoni fil-ġestjoni tal-proġetti, huwa l-ankra tal-governanza tal-proġett. Juri li s-sigurtà hija integrata fl-inizjazzjoni, fl-ippjanar, fl-eżekuzzjoni u fl-aċċettazzjoni tal-proġett.

Il-kontroll 8.25, Ċiklu ta’ ħajja tal-iżvilupp sigur, huwa l-ankra tal-SDLC. ZC jgħaqqad 8.25 ma’ kontrolli ta’ appoġġ bħal 8.26 Rekwiżiti tas-sigurtà tal-applikazzjonijiet, 8.27 Arkitettura sigura tas-sistema u prinċipji tal-inġinerija, 8.28 Kodifikazzjoni sigura, 8.29 ittestjar tas-sigurtà fl-iżvilupp u fl-aċċettazzjoni, 8.30 żvilupp esternalizzat u 8.31 separazzjoni tal-ambjenti tal-iżvilupp, tat-test u tal-produzzjoni.

Evidenza tal-immudellar tat-theddidAnkra ISO/IEC 27002:2022Għaliex hija importanti
Punt ta’ kontroll tas-sigurtà tal-proġett qabel il-bini5.8 Sigurtà tal-informazzjoni fil-ġestjoni tal-proġettiJuri li s-sigurtà hija integrata fil-governanza, fil-kamp ta’ applikazzjoni, fil-baġit u fl-aċċettazzjoni tal-proġett
Rieżami ta’ STRIDE u każijiet ta’ abbuż8.25 Ċiklu ta’ ħajja tal-iżvilupp sigurJuri li l-attivitajiet tas-sigurtà jseħħu tul l-SDLC kollu, mhux biss qabel ir-rilaxx
Rekwiżiti derivati mit-theddid8.26 Rekwiżiti tas-sigurtà tal-applikazzjonijietJibdel xenarji ta’ attakkanti f’rekwiżiti konkreti bħal MFA, iċċifrar u logging
Dijagrammi tal-fluss tad-data u konfini ta’ fiduċja8.27 Arkitettura sigura tas-sistema u prinċipji tal-inġinerijaJuri li ġew ikkunsidrati l-inqas privileġġ, is-segmentazzjoni, konfigurazzjoni sikura b’mod predefinit u konfini fdati
Kompiti ta’ kodifikazzjoni sigura8.28 Kodifikazzjoni siguraJibdel riskji tad-disinn fi standards ta’ implimentazzjoni u kriterji ta’ rieżami
Testijiet immappjati mal-mitigazzjonijiet8.29 Ittestjar tas-sigurtà fl-iżvilupp u fl-aċċettazzjoniJipprova li l-mitigazzjonijiet ġew ivverifikati qabel ir-rilaxx
Obbligi tal-iżvilupp tal-fornituri8.30 Żvilupp esternalizzat u 5.19 sa 5.22 kontrolli tal-fornituriJestendi l-aspettattivi ta’ żvilupp sigur għal żviluppaturi esterni u fornituri
Restrizzjonijiet tad-data tal-ambjent8.31 Separazzjoni tal-ambjenti tal-iżvilupp, tat-test u tal-produzzjoniJipproteġi d-data tal-produzzjoni u jappoġġa privatezza mid-disinn

Dan l-immappjar jgħin biex workshop tad-disinn jinbidel f’evidenza għad-Dikjarazzjoni ta’ Applikabbiltà. Jappoġġa wkoll il-klawżoli 4 sa 6 ta’ ISO/IEC 27001:2022, għax ir-rekwiżiti tal-partijiet interessati, il-kamp ta’ applikazzjoni tal-ISMS, l-impenji tat-tmexxija u d-deċiżjonijiet ta’ trattament tar-riskju jkunu kollha viżibbli.

Mappa ta’ konformità trasversali għal NIS2, DORA, CRA, GDPR u NIST CSF

Mudell tat-theddid imwettaq tajjeb m’għandux jipproduċi ħames flussi tax-xogħol ta’ konformità skonnessi. Għandu jipproduċi pakkett wieħed ta’ evidenza tar-riskju tad-disinn li jista’ jerġa’ jintuża f’diversi oqfsa.

Qafas jew regolamentDak li r-reviżur qed jipprova jivverifikaEvidenza tal-immudellar tat-theddid li tgħin
ISO/IEC 27001:2022Ir-riskji huma identifikati, evalwati, ittrattati, assenjati lil sidien u marbuta ma’ kontrolliXenarji ta’ riskju, pjan ta’ trattament, immappjar tas-SoA, reġistri tal-approvazzjoni u aċċettazzjoni tar-riskju residwu
NIS2Il-miżuri għall-ġestjoni tar-riskju taċ-ċibersigurtà jkopru żvilupp sigur, katina tal-provvista, ġestjoni tal-inċidenti, kontinwità u kontroll tal-aċċessRieżami tad-disinn sigur, suppożizzjonijiet dwar fornituri, każijiet ta’ abbuż li jaffettwaw is-servizzi u xenarji ta’ inċidenti
DORAIr-riskju tal-ICT huwa ggvernat, dokumentat, ittestjat u marbut ma’ funzjonijiet kritiċi, assi tal-ICT u dipendenzi fuq partijiet terziImmappjar tal-funzjonijiet kritiċi, dijagrammi tad-dipendenzi tal-ICT, każijiet ta’ abbuż tar-reżiljenza u pjanijiet ta’ ttestjar
CRAIr-riskji taċ-ċibersigurtà tal-prodott u d-deċiżjonijiet ta’ sigurtà mid-disinn huma dokumentati tul iċ-ċiklu tal-ħajjaMudell tat-theddid tal-prodott, każijiet ta’ użu ħażin, analiżi tal-interfaċċi u suppożizzjonijiet dwar il-ġestjoni tal-vulnerabbiltajiet
GDPRIr-riskji għad-data personali huma minimizzati, protetti u ġestiti b’mod dimostrabbli mid-disinn u b’mod predefinitDijagrammi tal-fluss tad-data, skattaturi tad-DPIA, xenarji ta’ theddid għall-privatezza u deċiżjonijiet ta’ psewdonimizzazzjoni
NIST CSF 2.0Ir-riżultati taċ-ċibersigurtà huma mifhuma, ipprijoritizzati, ikkomunikati u mtejbaInputs tal-profili attwali u fil-mira, lakuni pprijoritizzati, oġġetti tar-riskju u aspettattivi tal-fornituri

NIST CSF 2.0 huwa partikolarment utli għall-komunikazzjoni eżekuttiva. Il-funzjoni GOVERN tiegħu tappoġġa obbligi legali, regolatorji, kuntrattwali u tal-privatezza, filwaqt li r-riżultati tiegħu dwar il-katina tal-provvista jgħinu biex il-kritiċità tal-fornituri, ir-rekwiżiti kuntrattwali, id-diliġenza dovuta, il-monitoraġġ u l-ippjanar tal-inċidenti jintrabtu mal-istess evidenza tal-mudell tat-theddid.

GDPR jeħtieġ attenzjoni speċjali għax l-immudellar tat-theddid u x-xogħol tad-DPIA għandhom isaħħu lil xulxin. Il-P17 Politika dwar il-Protezzjoni tad-Data u l-Privatezza [P17] tgħid:

“L-immudellar tat-theddid u l-Valutazzjonijiet tal-Impatt fuq il-Protezzjoni tad-Data (DPIAs) huma obbligatorji għal sistemi ta’ pproċessar b’riskju għoli.”
Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.3.4.

Għal timijiet iżgħar, il-P17S Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME [P17S] tgħid:

“Il-privatezza mid-disinn u b’mod predefinit għandha tiġi applikata fis-sistemi u s-servizzi ġodda kollha.”
Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.1.

Ir-riżultat huwa mudell operattiv prattiku: uża l-istess dijagrammi tal-fluss tad-data, konfini ta’ fiduċja u każijiet ta’ abbuż għar-riskju tas-sigurtà, ir-riskju tal-privatezza, ir-rieżami tal-fornituri u l-evidenza regolatorja.

Sprint ta’ 90 minuta dwar ir-riskju tad-disinn għal karatteristiċi b’riskju għoli

L-immudellar tat-theddid m’għandux għalfejn jibda bħala programm tqil. Għal API ġdida tal-pagamenti, fluss tax-xogħol ta’ onboarding, karatteristika b’AI, servizz tal-identità, migrazzjoni lejn il-cloud jew integrazzjoni esterna, sprint ta’ 90 minuta dwar ir-riskju tad-disinn jista’ jipproduċi evidenza ta’ valur.

1. Iftaħ punt ta’ kontroll tas-sigurtà tal-proġett

Uża l-klawżola 6.1.1 ta’ P24 bħala l-iskattatur. Għal kull applikazzjoni ġdida jew bidla maġġuri, oħloq folder ta’ evidenza b’dan li ġej:

  • Dijagramma tal-arkitettura
  • Dijagramma tal-fluss tad-data
  • Mappa tal-konfini ta’ fiduċja
  • Lista tal-assi
  • Noti dwar id-data personali
  • Lista tal-fornituri u tad-dipendenzi tal-ICT
  • Rekwiżiti inizjali tas-sigurtà
  • Folja tax-xogħol tal-mudell tat-theddid
  • Entrati fir-Reġistru tar-Riskji
  • Traċċabbiltà tal-mitigazzjonijiet u tat-testijiet
  • Reġistru tal-approvazzjoni

Għal organizzazzjonijiet iżgħar, il-P24S Politika dwar l-Iżvilupp Sigur - SME [P24S] tappoġġa l-istess dixxiplina billi torbot proċessi ta’ żvilupp sigur ma’ kontroll tal-aċċess tal-iżviluppaturi, ittestjar, immudellar tat-theddid u dokumentazzjoni. Teħtieġ ukoll żamma ċentralizzata ta’ listi ta’ kontroll, approvazzjonijiet tar-rieżami, rapporti tal-ittestjar u inventarji tal-komponenti għal skopijiet ta’ awditjar. Il-Klawżola 11.3.1 tirreferi għal SA-3 sa SA-15 biex tiddefinixxi proċessi ta’ żvilupp sigur, inkluż immudellar tat-theddid.

2. Iġbed il-fluss minimu vijabbli tad-data

Tibdiex b’dijagramma illustrata perfettament. Ibda bil-flussi li joħolqu riskju:

  • Utent itella’ dokumenti tal-identità jew data tat-tranżazzjonijiet.
  • Applikazzjoni web tibgħat talbiet lill-API.
  • API tikteb f’ħażna ġestita jew bażi tad-data.
  • Fornitur jirċievi data ta’ verifika jew analitika.
  • Portal intern tal-analisti juri r-riżultati.
  • Sistema tal-klijent tirkupra status jew deċiżjonijiet.
  • Logs, għodod ta’ monitoraġġ u backups jirċievu kopji.

Immarka kull konfini ta’ fiduċja: mill-internet għall-applikazzjoni, mill-applikazzjoni għall-API, minn servizz intern għal fornitur, minn sistema tal-produzzjoni għall-analitika, minn amministratur għal funzjoni privileġġjata u mill-produzzjoni għal ambjent mhux tal-produzzjoni.

3. Uża STRIDE u każijiet ta’ abbuż flimkien

Għal kull konfini, staqsi l-mistoqsijiet ta’ STRIDE u ikteb każijiet ta’ abbuż b’lingwaġġ ċar tan-negozju. L-għan mhuwiex li telenka kull attakk immaġinabbli. L-għan huwa li tidentifika xenarji plawżibbli u materjali li jaffettwaw il-kunfidenzjalità, l-integrità, id-disponibbiltà, il-privatezza, ir-reżiljenza jew is-sikurezza.

4. Ibdel is-sejbiet f’xenarji ta’ riskju

Uża l-formula tal-Pass 9 ta’ ZB:

“[Theddida] tisfrutta [vulnerabbiltà] fuq [assi], u tirriżulta fi [impatt].”

Pereżempju:

“Attakkant jisfrutta kontrolli dgħajfa tal-aċċess għall-ħażna tal-oġġetti fuq ir-repożitorju tad-dokumenti tal-identità, u dan jirriżulta f’żvelar mhux awtorizzat ta’ data personali u espożizzjoni għal obbligi ta’ notifika regolatorja.”

Imbagħad żid is-sid, il-probabbiltà, l-impatt, ir-riskju inerenti, l-għażla ta’ trattament, il-kontroll fil-mira, ir-riskju residwu u l-evidenza.

5. Oħroġ ir-rekwiżiti u t-testijiet

Mudell tat-theddid ma jintemmx meta r-riskji jiġu elenkati. Jintemm meta l-mitigazzjonijiet jiġu implimentati, ittestjati jew aċċettati formalment.

Każ ta’ abbużRekwiżitEvidenza tat-test
Analista kompromess iniżżel dokumenti bil-massaApplika aċċess ibbażat fuq rwoli, MFA, inqas privileġġ u monitoraġġ tar-rata ta’ downloadsTest tal-kontroll tal-aċċess, evidenza tal-konfigurazzjoni tal-MFA u test ta’ allert SIEM
Fornitur jirritorna riżultat ta’ verifika ffalsifikatUża risposti ffirmati, awtentikazzjoni tal-fornitur, rikonċiljazzjoni u skoperta ta’ anomalijiTest tas-sigurtà tal-API, test tal-integrazzjoni u reġistru tal-assigurazzjoni tal-fornitur
Logs jaqbdu metadata tal-identitàMaskra oqsma sensittivi qabel il-logging u rrestrinġi l-aċċess għal-logsTest tal-logging, rieżami tal-konfigurazzjoni u kampjuni ta’ logs maskrati
It-tħassir jonqos milli jkopri backups u kopji għand il-forniturIddefinixxi kontrolli taż-żamma, propagazzjoni tat-tħassir u skadenza tal-backupsTest taż-żamma tad-data, konferma tat-tħassir mill-fornitur u evidenza tal-politika tal-backup
DoS jimblokka onboarding jew pagamentiApplika limitazzjoni tar-rata, autoscaling, regoli tal-WAF u runbooks ta’ rkupruTest tat-tagħbija, konfigurazzjoni tal-WAF u reġistru ta’ eżerċizzju ta’ rkupru

Il-Politika tal-Ġestjoni tat-Tibdil - SME tagħti skattatur prattiku:

“Jekk bidla tinvolvi data sensittiva, drittijiet tal-aċċess tas-sistema jew integrazzjonijiet esterni, ikun meħtieġ rieżami tal-impatt fuq is-sigurtà. Il-kuntatt maħtur għas-sigurtà jew il-konformità għandu jevalwa jekk il-bidla tintroduċix riskji addizzjonali u jirrakkomanda salvagwardji addizzjonali.”
Mit-taqsima “Trattament tar-riskju u eċċezzjonijiet”, klawżola tal-politika 7.5.1.

Data sensittiva, drittijiet tal-aċċess u integrazzjonijiet esterni huma eżattament il-bidliet li jeħtieġu rieżami tar-riskju tad-disinn.

X’se jistaqsu awdituri differenti

Awditur ta’ ISO/IEC 27001:2022 jistaqsi jekk l-immudellar tat-theddid huwiex parti minn proċess definit ta’ valutazzjoni tar-riskju, jekk il-kriterji humiex konsistenti, jekk is-sidien tar-riskju approvawx ir-riskji residwi, jekk il-pjanijiet ta’ trattament humiex marbuta mas-SoA u jekk l-evidenza tinżammx. Se jfittex ripetibbiltà, storja tal-verżjonijiet, viżibbiltà fir-rieżami tal-ġestjoni u kopertura mill-awditjar intern.

Għall-Anness A, se jgħaqqad l-evidenza tiegħek ma’ 5.8, 8.25, 8.26, 8.27 u 8.29. Il-Pass 21 ta’ ZB, Kontrolli fl-azzjoni, jenfasizza arkitettura sigura tas-sistema u prinċipji tal-inġinerija billi jistaqsi liema prinċipji jiggwidaw l-arkitettura sigura. L-awdituri jistgħu jistaqsu jekk l-immudellar tat-theddid jitwettaqx waqt id-disinn permezz ta’ metodi bħal STRIDE jew attack trees, u jekk id-deċiżjonijiet arkitettoniċi jiġux rieżaminati qabel l-implimentazzjoni.

Reviżur ta’ NIS2 se jiffoka fuq governanza u proporzjonalità. Jista’ jistaqsi jekk il-maniġment approvax l-approċċ għall-ġestjoni tar-riskju taċ-ċibersigurtà, jekk l-akkwist, l-iżvilupp u l-manutenzjoni siguri humiex koperti, jekk il-vulnerabbiltajiet tal-fornituri humiex ikkunsidrati, jekk ix-xenarji ta’ inċidenti humiex marbuta mal-flussi tar-rappurtar u jekk ix-xenarji ta’ kontinwità humiex analizzati. Ir-rappurtar fi stadji fl-Artikolu 23 ta’ NIS2 għal inċidenti sinifikanti, inkluż twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa u rapport finali fi żmien xahar, jagħmel iċ-ċarezza tax-xenarji partikolarment siewja.

Eżaminatur ta’ DORA se jiffoka fuq governanza tar-riskju tal-ICT, funzjonijiet kritiċi, assi tal-ICT, dipendenzi esterni, ittestjar tar-reżiljenza u servizzi ta’ partijiet terzi tal-ICT. Jekk is-sistema tappoġġa funzjoni kritika jew importanti, ikun mistenni livell aktar b’saħħtu ta’ evidenza li torbot ix-xenarji tat-theddid ma’ inventarji tal-assi, mapep tad-dipendenzi, pjanijiet ta’ ttestjar, kuntratti ta’ partijiet terzi u miżuri ta’ rkupru.

Reviżur tal-privatezza jispezzjona l-flussi tad-data u jistaqsi jekk l-ipproċessar tad-data personali huwiex meħtieġ, legali, minimizzat u protett. Jistaqsi jekk humiex involuti kategoriji speċjali ta’ data, jekk tintużax psewdonimizzazzjoni jew iċċifrar, jekk iż-żamma hijiex ġustifikata u jekk hijiex meħtieġa DPIA. L-immudellar tat-theddid u d-DPIA huma attivitajiet differenti, iżda għandhom jaqsmu dijagrammi, xenarji u mitigazzjonijiet.

Reviżur orjentat lejn NIST CSF jew COBIT 2019 se jfittex governanza, sjieda tal-proċess, prestazzjoni, responsabbiltà u titjib kontinwu. Jista’ jkun li jimpurtah inqas mill-folja tax-xogħol ta’ STRIDE innifisha u aktar minn jekk il-proċess huwiex affidabbli, imkejjel, approvat u mtejjeb.

Fallimenti komuni fl-evidenza tal-immudellar tat-theddid

L-aktar fallimenti komuni mhumiex tekniċi. Huma fallimenti tal-evidenza.

It-timijiet iwettqu l-immudellar tat-theddid tard wisq, wara li s-sistema tkun diġà nbniet. F’dak il-punt, il-workshop isir briefing qabel test ta’ penetrazzjoni aktar milli kontroll tad-disinn.

Is-sejbiet ma jinbidlux f’lingwaġġ tar-riskju. “Żid auth” jew “kwistjoni ta’ logging” jistgħu jgħinu lill-inġiniera, iżda l-awdituri jeħtieġu assi, theddida, vulnerabbiltà, impatt, sid, trattament u riskju residwu.

Il-privatezza u s-sigurtà jiġu separati. Tim wieħed jiddokumenta riskju ta’ spoofing u injection filwaqt li ieħor jiddokumenta ż-żamma u l-bażi legali. Ir-responsabbiltà taħt GDPR taħdem aħjar meta l-flussi tad-data, il-każijiet ta’ abbuż u l-iskattaturi tad-DPIA jkunu konnessi.

Is-suppożizzjonijiet dwar il-fornituri jibqgħu mhux dokumentati. NIS2, DORA u NIST CSF kollha jgħollu l-aspettattivi għar-riskju tal-katina tal-provvista tal-ICT. Jekk mitigazzjoni tiddependi fuq l-iċċifrar, il-logging, it-tħassir, ir-reżiljenza jew ir-rispons għall-inċidenti ta’ fornitur, iġbor l-evidenza.

It-testijiet ma jiġux immappjati lura għat-theddid. Rapport ta’ test ta’ penetrazzjoni jista’ jkun utli, iżda jista’ ma jippruvax li r-riskji speċifiċi tad-disinn ġew mitigati. Kull sejba maġġuri tat-theddid għandu jkollha evidenza ta’ verifika.

L-aċċettazzjoni tar-riskju residwu tkun informali. “Naċċettaw dan għall-MVP” mhux biżżejjed. ISO/IEC 27001:2022 jistenna aċċettazzjoni tar-riskju residwu minn sidien tar-riskju xierqa bħala informazzjoni dokumentata.

Il-pakkett tal-evidenza tiegħek għall-immudellar tat-theddid fl-2026

Għal kull sistema maġġuri jew bidla sinifikanti, żomm pakkett standard ta’ evidenza li jista’ jappoġġa ISO 27001, NIS2, DORA, CRA, GDPR u assigurazzjoni lill-klijenti.

Oġġett ta’ evidenzaGħan
Isem il-proġett, sid, għan u kritiċitàJistabbilixxi l-kamp ta’ applikazzjoni u r-responsabbiltà
Dijagramma tal-arkitettura u dijagramma tal-fluss tad-dataTuri l-komponenti tas-sistema, il-moviment tad-data u l-kamp tar-rieżami
Konfini ta’ fiduċja u interfaċċi esterniTidentifika fejn jinbidlu t-theddid u s-suppożizzjonijiet tal-kontrolli
Klassifikazzjoni tal-assi u tad-dataTorbot komponenti tekniċi mal-impatt fuq in-negozju u l-privatezza
Lista tal-fornituri u tad-dipendenzi tal-ICTTappoġġa NIS2, DORA u analiżi tar-riskju tal-katina tal-provvista
Sejbiet STRIDE u każijiet ta’ abbużTiddokumenta theddid plawżibbli u xenarji ta’ użu ħażin
Xenarji ta’ riskjuJibdlu osservazzjonijiet tad-disinn f’lingwaġġ tar-Reġistru tar-Riskji
Valutazzjoni tar-riskju u deċiżjonijiet ta’ trattamentJuru probabbiltà, impatt, sid, trattament u riskju residwu
Rekwiżiti tas-sigurtà u tal-privatezzaJibdlu t-theddid f’aspettattivi ta’ implimentazzjoni
Immappjar ma’ ISO/IEC 27002:2022 u mas-SoAJgħaqqad ir-riskju tad-disinn mal-għażla tal-kontrolli
Noti dwar NIS2, DORA, CRA, GDPR u NIST CSFJappoġġaw l-użu mill-ġdid għall-konformità trasversali
Każijiet tat-test immappjati mal-mitigazzjonijietJippruvaw li l-kontrolli ġew ivverifikati
Evidenza tal-assigurazzjoni tal-fornituriTiddokumenta suppożizzjonijiet u impenji ta’ partijiet terzi
Aċċettazzjoni tar-riskju residwu u approvazzjonijietJuru r-responsabbiltà tal-maniġment u tas-sidien tar-riskju
Data tar-rieżami u kundizzjonijiet tal-iskattarJiżguraw li l-mudell tat-theddid jibqa’ attwali

Il-Politika tal-Ġestjoni tar-Riskji - SME taqbad tajjeb il-mudell operattiv:

“Tiżgura li l-ġestjoni tar-riskju tkun komponent attiv tal-ippjanar, tal-eżekuzzjoni tal-proġetti, tal-għażla tal-fornituri u tar-rispons għall-inċidenti, f’allinjament ma’ ISO 27001, ISO 31000 u rekwiżiti regolatorji applikabbli.”
Mit-taqsima “Għan”, klawżola tal-politika 1.2.

Dak huwa l-għan it-tajjeb. L-immudellar tat-theddid għandu jinfluwenza l-ippjanar, l-inġinerija, l-għażla tal-fornituri, ir-rispons għall-inċidenti u l-kapaċità li tintwera l-konformità.

Agħmel l-immudellar tat-theddid lest għall-awditjar qabel ir-rilaxx li jmiss

L-organizzazzjonijiet li se jindirizzaw l-aħjar il-pressjoni tal-konformità fl-2026 mhumiex dawk bl-aktar dijagrammi. Huma dawk li jistgħu jippruvaw katina sempliċi:

Ir-riskju tad-disinn ġie identifikat. Ir-riskju ġie evalwat. Il-kontrolli ġew magħżula. Il-mitigazzjonijiet ġew implimentati. It-testijiet ivverifikaw il-mitigazzjonijiet. Ir-riskju residwu ġie approvat. L-evidenza timmappja mal-oqfsa rilevanti.

Ibda b’bidla waħda b’riskju għoli: integrazzjoni tal-pagamenti, API ġdida, fluss tax-xogħol b’AI, karatteristika tal-identità, migrazzjoni lejn il-cloud, rilaxx ta’ prodott aċċessibbli għall-klijenti jew servizz konness ma’ fornitur. Wettaq sprint ta’ 90 minuta dwar ir-riskju tad-disinn. Uża ZB biex tibdel is-sejbiet f’xenarji ta’ riskju, pjanijiet ta’ trattament u traċċabbiltà tas-SoA. Uża ZC biex timmappja kontrolli ISO/IEC 27002:2022 bħal 5.8, 8.25, 8.26, 8.27 u 8.29 ma’ kontrolli ta’ appoġġ, riskju tal-fornituri, privatezza, ittestjar u evidenza tal-awditjar. Allinja P24, P06, P17, P24S u l-proċedura tiegħek tal-ġestjoni tat-tibdil sabiex l-immudellar tat-theddid isir meħtieġ, ripetibbli u rieżaminabbli.

Jekk trid li Clarysec jgħin, ibda b’rieżami tal-evidenza tal-immudellar tat-theddid. Se nivvalutaw proġett reali wieħed, nidentifikaw lakuni kontra l-aspettattivi ta’ ISO/IEC 27001:2022, NIS2, DORA, CRA u GDPR, u nagħtuk pjan direzzjonali prattiku ta’ rimedjazzjoni li l-inġiniera, l-awdituri u l-bord tiegħek jistgħu jifhmu kollha.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article