Sandsynlighed
Hvor sandsynligt det er, at en given trussel faktisk udnytter en svaghed og gør skade inden for en bestemt periode.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et skøn over, hvor ofte eller hvor sandsynligt en trussel udnytter en sårbarhed, vurderet fra sjælden til næsten sikker og kombineret med konsekvens til en risikoscore. Skønnet bygger på tidligere hændelser, kendte angreb og eksisterende kontroller.
Forklaret enkelt
Som en gryde på komfuret - går du fra den, koger den næsten sikkert over; står du og holder øje, sker det næsten aldrig.
I praksis
IT-sikkerhedsteamet i en region vurderer, at phishingmails næsten sikkert kommer hver måned, mens en oversvømmelse af serverrummet på øverste etage er sjælden.
Hvorfor det betyder noget
Uden en fornemmelse af, hvor sandsynlig hver trussel er, bruger man lige så meget på usandsynlige hændelser som på dem, der sker hver uge.
Teknisk uddybning
I formel risikovurdering er sandsynlighed ikke ét tal, men en sammensat størrelse. NIST SP 800-30 Rev. 1 opdeler den i sandsynligheden for, at en trusselshændelse indledes eller opstår, og sandsynligheden for, at hændelsen - når den først er indledt - fører til en negativ konsekvens; den samlede sandsynlighed er kombinationen af de to. Det er vigtigt, fordi en almindelig trussel, der møder stærke kontroller, kan have høj sandsynlighed for at blive indledt, men lav sandsynlighed for konsekvens, og at gange de forkerte to sammen overvurderer risikoen. NIST udtrykker hver på en femtrins kvalitativ skala (meget lav til meget høj), knyttet til semikvantitative bånd (groft 0-4, 5-20, 21-79, 80-95, 96-100 på en 0-100-skala), så vurderingerne bliver konsistente uden at foregøgle en falsk præcision.
ISO/IEC 27005, informationssikkerhedens modstykke til ISO 31000, bruger sandsynlighed på samme måde, men overlader skalaen til organisationen, og derfor er to virksomheders "middel" sjældent sammenlignelige. Den dybere skelnen er mellem hyppighed og sandsynlighed: for tilbagevendende hændelser (phishingmails, portscanninger) er sandsynlighed naturligt en rate pr. periode, mens den for engangshændelser (at en bestemt zero-day bliver udnyttet i praksis) er en sandsynlighed over en tidshorisont. At blande dem sammen giver den klassiske fejl at score en "en gang hvert tiende år"-oversvømmelse på samme akse som "kommer hver uge" - hvilket de risikokriterier, der fastlægges i kontekstfasen, netop skal forhindre ved at definere, hvad hvert niveau betyder i ord og helst i tal.
Kvantitative tilgange erstatter den ordinale skala med fordelinger. FAIR-modellen dekomponerer fx sandsynlighed i threat event frequency og vulnerability (sandsynligheden for, at en trusselshændelse bliver til en tabshændelse) og kører derefter en Monte Carlo-simulering, der giver en tabsoverskridelseskurve frem for ét punkt. Det synliggør halerisiko, som en fem-gange-fem-matrix skjuler, men det kræver forsvarlige inputdata - historiske hændelsesrater, base rates fra trusselsefterretning, skøn over kontrollers effektivitet - som mange organisationer mangler, så de fleste starter kvalitativt og kvantificerer kun de få beslutninger, hvor en stor investering afhænger af tallet.
To vedholdende misforståelser forvrider sandsynlighedsskøn. Den første er at behandle de ordinale niveauer, som om de var aritmetik: at gange en sandsynlighed "3" med en konsekvens "4" og få "12" er ikke et rigtigt produkt, for den underliggende skala er hverken lineær eller på intervalniveau. Den anden er at overse, at sandsynlighed er betinget af det aktuelle sæt kontroller og derfor ændrer sig i det øjeblik, en kontrol tilføjes, fjernes eller forringes - et risikoregister, der ikke scores på ny efter behandling, registrerer en sandsynlighed, der ikke længere findes. God praksis angiver antagelserne, tidshorisonten og kontrolgrundlaget bag hver sandsynlighedsværdi, så den samme hændelse kan vurderes konsistent igen, når forholdene ændrer sig.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Del af
- Risiko
- Bruges sammen med
- Konsekvens
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005 - Information security risk management · ISO
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste (Risiko)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…