Ryzyko to szansa, że wydarzy się coś złego i jak bardzo to zaszkodzi. W bezpieczeństwie ryzyko łączy w sobie trzy elementy: zagrożenie, lukę w zabezpieczeniach i wpływ. Zagrożeniem jest grupa atakujących ransomware. Niezałatany serwer to luka w zabezpieczeniach. Utrata przychodów i przestoje to skutki. Usunięcie dowolnego z tych trzech elementów znika. Załatanie serwera eliminuje lukę w zabezpieczeniach. Zablokowanie infrastruktury grupy atakujących ransomware zmniejsza zagrożenie. Przeniesienie krytycznych danych w tryb offline zmniejsza jego wpływ.
Ryzyko nie jest binarne. Istnieje w pewnym spektrum. Niektóre ryzyka są akceptowalne. Mała firma może tolerować ryzyko zniszczenia strony internetowej. Nie może tolerować ryzyka utraty danych płatniczych klientów. Różnica polega na wpływie. Ocena ryzyka mierzy tę różnicę. Pyta, co może pójść nie tak, jakie jest prawdopodobieństwo i ile by to kosztowało. Następnie porównuje koszt ryzyka z kosztem jego ograniczenia. Wydanie 100 000 dolarów na ochronę aktywów o wartości 10 000 dolarów nie jest dobrym zarządzaniem ryzykiem. Wydanie 10 000 dolarów na ochronę aktywów o wartości 1 miliona dolarów jest. Matematyka rzadko jest precyzyjna, ale ćwiczenie wymusza priorytetyzację. Nie każde ryzyko można wyeliminować. Celem jest zrozumienie, które z nich mają największe znaczenie.
Składniki ryzyka
- Zagrożenie – kto lub co może wyrządzić krzywdę
- Wrażliwość – słabość, którą mogliby wykorzystać
- Wpływ – szkody, jeśli im się uda
- Prawdopodobieństwo – prawdopodobieństwo wystąpienia zdarzenia
Ryzyko to język biznesu. Zespoły bezpieczeństwa, które się nim posługują, otrzymują budżety. Te, które mówią tylko o zagrożeniach, nie.
Comments (3)
Leave a comment