Risiko ist die Wahrscheinlichkeit, dass etwas Schlimmes passiert, und wie schwerwiegend die Folgen sind. Im Bereich der IT-Sicherheit umfasst Risiko drei Aspekte: eine Bedrohung, eine Schwachstelle und deren Auswirkungen. Eine Ransomware-Gruppe stellt die Bedrohung dar. Ein ungepatchter Server ist die Schwachstelle. Umsatzeinbußen und Ausfallzeiten sind die Auswirkungen. Wird einer dieser drei Aspekte beseitigt, verschwindet das Risiko. Wird der Server gepatcht, ist die Schwachstelle behoben. Blockiert man die Infrastruktur der Ransomware-Gruppe, wird die Bedrohung reduziert. Verschiebt man kritische Daten offline, verringern sich die Auswirkungen.
Risiko ist nicht binär, sondern ein Spektrum. Manche Risiken sind akzeptabel. Ein kleines Unternehmen mag das Risiko einer Website-Manipulation tolerieren, nicht aber das Risiko, Kundenzahlungsdaten zu verlieren. Der Unterschied liegt in den Auswirkungen. Die Risikobewertung quantifiziert diesen Unterschied. Sie fragt: Was könnte schiefgehen, wie wahrscheinlich ist das und welche Kosten entstünden? Dann vergleicht sie die Kosten des Risikos mit den Kosten seiner Minderung. 100.000 € für den Schutz eines 10.000 € teuren Vermögenswerts auszugeben, ist kein gutes Risikomanagement. 10.000 € für den Schutz eines 1 Million € teuren Vermögenswerts hingegen schon. Die Berechnungen sind selten exakt, aber die Vorgehensweise zwingt zur Priorisierung. Nicht jedes Risiko lässt sich eliminieren. Ziel ist es, die wichtigsten Risiken zu identifizieren.
Risikokomponenten
- Bedrohung – wer oder was könnte Schaden verursachen?
- Verwundbarkeit – die Schwäche, die sie ausnutzen könnten
- Auswirkungen – der Schaden, falls sie Erfolg haben
- Wahrscheinlichkeit – die Wahrscheinlichkeit, dass es passiert
Risiko ist die Sprache der Wirtschaft. Sicherheitsteams, die diese Sprache sprechen, erhalten Budgets. Diejenigen, die nur über Bedrohungen reden, nicht.
Comments (3)
Leave a comment