Riziko je šance, že se stane něco špatného, a jak moc to bude bolet. V bezpečnosti riziko spojuje tři věci: hrozbu, zranitelnost a dopad. Hrozbou je tým ransomwaru. Zranitelností je server bez záplaty. Dopadem jsou ztracené příjmy a prostoje. Odstraňte kteroukoli z těchto tří věcí a riziko zmizí. Opravte server a zranitelnost je pryč. Zablokujte infrastrukturu týmu ransomwaru a hrozba se sníží. Přesuňte kritická data offline a dopad se zmenší.
Riziko není binární. Existuje ve spektru. Některá rizika jsou přijatelná. Malá firma může tolerovat riziko poškození webových stránek. Nemůže tolerovat riziko ztráty platebních údajů zákazníků. Rozdíl je v dopadu. Hodnocení rizik tento rozdíl kvantifikuje. Ptá se, co by se mohlo pokazit, jak je to pravděpodobné a kolik by to stálo. Poté porovnává náklady na riziko s náklady na jeho zmírnění. Utracení 100 000 dolarů na ochranu aktiva v hodnotě 10 000 dolarů není dobrým řízením rizik. Utracení 10 000 dolarů na ochranu aktiva v hodnotě 1 milionu dolarů ano. Matematika je zřídka přesná, ale cvičení nutí k prioritizaci. Ne každé riziko lze eliminovat. Cílem je pochopit, která jsou nejdůležitější.
Složky rizika
- Hrozba – kdo nebo co by mohlo způsobit újmu
- Zranitelnost – slabina, kterou by mohli zneužít
- Dopad – škody v případě úspěchu
- Pravděpodobnost – pravděpodobnost, že se to stane
Riziko je jazykem podnikání. Bezpečnostní týmy, které jím mluví, dostávají rozpočty. Ty, které mluví pouze o hrozbách, ne.
Comments (3)
Leave a comment