Rủi ro là xác suất xảy ra điều gì đó tồi tệ và mức độ thiệt hại mà nó gây ra. Trong lĩnh vực an ninh mạng, rủi ro bao gồm ba yếu tố: mối đe dọa, lỗ hổng bảo mật và tác động. Một nhóm tin tặc tấn công bằng mã độc tống tiền là mối đe dọa. Một máy chủ chưa được vá lỗi là lỗ hổng bảo mật. Mất doanh thu và thời gian ngừng hoạt động là tác động. Loại bỏ bất kỳ yếu tố nào trong ba yếu tố đó, rủi ro sẽ biến mất. Vá lỗi máy chủ và lỗ hổng bảo mật sẽ được khắc phục. Chặn cơ sở hạ tầng của nhóm tin tặc tấn công bằng mã độc tống tiền và mối đe dọa sẽ giảm thiểu. Di chuyển dữ liệu quan trọng ra khỏi mạng và tác động sẽ thu hẹp lại.
Rủi ro không phải là nhị phân. Nó tồn tại trên một phạm vi rộng. Một số rủi ro có thể chấp nhận được. Một doanh nghiệp nhỏ có thể chấp nhận rủi ro website bị phá hoại. Nhưng không thể chấp nhận rủi ro mất dữ liệu thanh toán của khách hàng. Sự khác biệt nằm ở tác động. Đánh giá rủi ro định lượng sự khác biệt đó. Nó đặt ra câu hỏi điều gì có thể xảy ra sai sót, khả năng xảy ra là bao nhiêu và chi phí là bao nhiêu. Sau đó, nó so sánh chi phí của rủi ro với chi phí giảm thiểu rủi ro. Chi 100.000 đô la để bảo vệ một tài sản trị giá 10.000 đô la không phải là quản lý rủi ro tốt. Chi 10.000 đô la để bảo vệ một tài sản trị giá 1 triệu đô la mới là quản lý rủi ro tốt. Phép tính hiếm khi chính xác, nhưng bài tập này buộc phải ưu tiên. Không phải mọi rủi ro đều có thể được loại bỏ. Mục tiêu là hiểu được những rủi ro nào quan trọng nhất.
Các yếu tố rủi ro
- Mối đe dọa — ai hoặc điều gì có thể gây hại
- Điểm yếu — những sơ hở mà họ có thể khai thác
- Tác động — mức độ thiệt hại nếu họ thành công
- Xác suất — khả năng xảy ra
Rủi ro là ngôn ngữ của kinh doanh. Các đội ngũ an ninh mạng nào nói được ngôn ngữ này sẽ nhận được ngân sách. Còn những đội chỉ nói về các mối đe dọa thì không.
Comments (3)
Leave a comment