जोखिम किसी अप्रिय घटना के घटित होने की संभावना और उससे होने वाले नुकसान का मापदंड है। सुरक्षा के संदर्भ में, जोखिम में तीन चीजें शामिल होती हैं: खतरा, भेद्यता और प्रभाव। रैंसमवेयर गिरोह खतरा है। बिना पैच वाला सर्वर भेद्यता है। राजस्व की हानि और डाउनटाइम प्रभाव हैं। इन तीनों में से किसी एक को हटा दें तो जोखिम समाप्त हो जाता है। सर्वर को पैच कर दें तो भेद्यता दूर हो जाती है। रैंसमवेयर गिरोह के बुनियादी ढांचे को अवरुद्ध कर दें तो खतरा कम हो जाता है। महत्वपूर्ण डेटा को ऑफ़लाइन स्थानांतरित कर दें तो प्रभाव कम हो जाता है।
जोखिम दो भागों में बंटा हुआ नहीं होता। यह एक व्यापक दायरा है। कुछ जोखिम स्वीकार्य होते हैं। एक छोटा व्यवसाय वेबसाइट पर हमला होने का जोखिम सहन कर सकता है, लेकिन ग्राहक के भुगतान डेटा के खोने का जोखिम वह सहन नहीं कर सकता। अंतर प्रभाव का है। जोखिम मूल्यांकन इसी अंतर को मापता है। यह पूछता है कि क्या गलत हो सकता है, इसकी कितनी संभावना है और इसकी लागत कितनी होगी। फिर यह जोखिम की लागत की तुलना उसे कम करने की लागत से करता है। 10,000 डॉलर की संपत्ति की सुरक्षा के लिए 100,000 डॉलर खर्च करना अच्छा जोखिम प्रबंधन नहीं है। 10 लाख डॉलर की संपत्ति की सुरक्षा के लिए 10,000 डॉलर खर्च करना अच्छा जोखिम प्रबंधन है। गणना शायद ही कभी सटीक होती है, लेकिन यह अभ्यास प्राथमिकता तय करने में मदद करता है। हर जोखिम को खत्म नहीं किया जा सकता। लक्ष्य यह समझना है कि कौन से जोखिम सबसे महत्वपूर्ण हैं।
जोखिम घटक
- खतरा — कौन या क्या नुकसान पहुंचा सकता है
- कमजोरी — वो कमजोरी जिसका वे फायदा उठा सकते थे
- प्रभाव — यदि वे सफल होते हैं तो होने वाला नुकसान
- संभावना — घटना घटित होने की प्रायिकता
जोखिम व्यापार की भाषा है। जो सुरक्षा टीमें इसे समझती हैं, उन्हें बजट मिलता है। जो टीमें केवल खतरों की बात करती हैं, उन्हें बजट नहीं मिलता।
Comments (3)
Leave a comment