리스크는 나쁜 일이 발생할 가능성과 그로 인한 피해의 정도를 나타냅니다. 보안에서 리스크는 위협, 취약점, 영향이라는 세 가지 요소의 조합입니다. 랜섬웨어 공격 조직은 위협이고, 패치가 적용되지 않은 서버는 취약점이며, 매출 손실과 시스템 다운은 영향입니다. 이 세 가지 요소 중 하나라도 제거하면 리스크는 사라집니다. 서버에 패치를 적용하면 취약점이 없어지고, 랜섬웨어 공격 조직의 활동 기반을 차단하면 위협이 줄어들며, 중요 데이터를 오프라인으로 옮기면 영향이 최소화됩니다.
위험은 이분법적인 것이 아니라 스펙트럼처럼 존재합니다. 어떤 위험은 감수할 수 있습니다. 예를 들어, 소규모 기업은 웹사이트 변조와 같은 위험은 감내할 수 있을지 몰라도 고객 결제 데이터 유출과 같은 위험은 절대 감수할 수 없습니다. 그 차이는 바로 그 영향에 있습니다. 위험 평가는 이러한 차이를 정량화하는 과정입니다. 어떤 문제가 발생할 수 있는지, 발생 가능성은 얼마나 되는지, 그리고 그로 인해 발생하는 비용은 얼마인지를 파악합니다. 그런 다음 위험 발생 비용과 위험 완화 비용을 비교합니다. 1만 달러짜리 자산을 보호하기 위해 10만 달러를 쓰는 것은 좋은 위험 관리가 아닙니다. 하지만 100만 달러짜리 자산을 보호하기 위해 1만 달러를 쓰는 것은 좋은 위험 관리입니다. 계산이 항상 정확한 것은 아니지만, 위험 평가 과정을 통해 우선순위를 정할 수 있습니다. 모든 위험을 제거할 수는 없지만, 가장 중요한 위험이 무엇인지 파악하는 것이 중요합니다.
위험 요소
- 위협 — 해를 끼칠 수 있는 사람 또는 사물
- 취약점 — 그들이 악용할 수 있는 약점
- 영향 — 그들이 성공할 경우 발생할 수 있는 피해
- 가능성 — 그것이 일어날 확률
리스크는 비즈니스의 언어입니다. 리스크를 이해하는 보안팀은 예산을 확보할 수 있지만, 위협에 대해서만 이야기하는 팀은 그렇지 못합니다.
Comments (3)
Leave a comment