Risiko er sjansen for at noe galt skjer, og hvor vondt det gjør. Innen sikkerhet kombinerer risiko tre ting: en trussel, en sårbarhet og en påvirkning. Et ransomware-team er trusselen. En uoppdatert server er sårbarheten. Tapte inntekter og nedetid er påvirkningen. Fjern en av disse tre, og risikoen forsvinner. Oppdater serveren, og sårbarheten er borte. Blokker ransomware-teamets infrastruktur, og trusselen reduseres. Flytt kritiske data offline, og påvirkningen reduseres.
Risiko er ikke binær. Den eksisterer på et spektrum. Noen risikoer er akseptable. En liten bedrift kan tolerere risikoen for at et nettsted blir ødelagt. Den kan ikke tolerere risikoen for å miste kundenes betalingsdata. Forskjellen er konsekvensene. Risikovurdering kvantifiserer denne forskjellen. Den spør hva som kan gå galt, hvor sannsynlig det er, og hva det vil koste. Deretter sammenligner den kostnaden for risikoen med kostnaden for å redusere den. Å bruke 100 000 dollar på å beskytte en eiendel på 10 000 dollar er ikke god risikostyring. Å bruke 10 000 dollar på å beskytte en eiendel på 1 million dollar er det. Matematikken er sjelden presis, men øvelsen tvinger frem prioritering. Ikke alle risikoer kan elimineres. Målet er å forstå hvilke som betyr mest.
Risikokomponenter
- Trussel – hvem eller hva som kan forårsake skade
- Sårbarhet – svakheten de kunne utnytte
- Konsekvens – skaden hvis de lykkes
- Sannsynlighet – sannsynligheten for at det skjer
Risiko er forretningsspråket. Sikkerhetsteam som snakker risiko får budsjetter. De som bare snakker om trusler, får det ikke.
Comments (3)
Leave a comment