Gå til indhold
atlas

Sandsynlighed

Hvor sandsynligt det er, at en given trussel faktisk udnytter en svaghed og gør skade inden for en bestemt periode.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et skøn over, hvor ofte eller hvor sandsynligt en trussel udnytter en sårbarhed, vurderet fra sjælden til næsten sikker og kombineret med konsekvens til en risikoscore. Skønnet bygger på tidligere hændelser, kendte angreb og eksisterende kontroller.

Forklaret enkelt

Som en gryde på komfuret - går du fra den, koger den næsten sikkert over; står du og holder øje, sker det næsten aldrig.

I praksis

IT-sikkerhedsteamet i en region vurderer, at phishingmails næsten sikkert kommer hver måned, mens en oversvømmelse af serverrummet på øverste etage er sjælden.

Hvorfor det betyder noget

Uden en fornemmelse af, hvor sandsynlig hver trussel er, bruger man lige så meget på usandsynlige hændelser som på dem, der sker hver uge.

Teknisk uddybning

I formel risikovurdering er sandsynlighed ikke ét tal, men en sammensat størrelse. NIST SP 800-30 Rev. 1 opdeler den i sandsynligheden for, at en trusselshændelse indledes eller opstår, og sandsynligheden for, at hændelsen - når den først er indledt - fører til en negativ konsekvens; den samlede sandsynlighed er kombinationen af de to. Det er vigtigt, fordi en almindelig trussel, der møder stærke kontroller, kan have høj sandsynlighed for at blive indledt, men lav sandsynlighed for konsekvens, og at gange de forkerte to sammen overvurderer risikoen. NIST udtrykker hver på en femtrins kvalitativ skala (meget lav til meget høj), knyttet til semikvantitative bånd (groft 0-4, 5-20, 21-79, 80-95, 96-100 på en 0-100-skala), så vurderingerne bliver konsistente uden at foregøgle en falsk præcision.

ISO/IEC 27005, informationssikkerhedens modstykke til ISO 31000, bruger sandsynlighed på samme måde, men overlader skalaen til organisationen, og derfor er to virksomheders "middel" sjældent sammenlignelige. Den dybere skelnen er mellem hyppighed og sandsynlighed: for tilbagevendende hændelser (phishingmails, portscanninger) er sandsynlighed naturligt en rate pr. periode, mens den for engangshændelser (at en bestemt zero-day bliver udnyttet i praksis) er en sandsynlighed over en tidshorisont. At blande dem sammen giver den klassiske fejl at score en "en gang hvert tiende år"-oversvømmelse på samme akse som "kommer hver uge" - hvilket de risikokriterier, der fastlægges i kontekstfasen, netop skal forhindre ved at definere, hvad hvert niveau betyder i ord og helst i tal.

Kvantitative tilgange erstatter den ordinale skala med fordelinger. FAIR-modellen dekomponerer fx sandsynlighed i threat event frequency og vulnerability (sandsynligheden for, at en trusselshændelse bliver til en tabshændelse) og kører derefter en Monte Carlo-simulering, der giver en tabsoverskridelseskurve frem for ét punkt. Det synliggør halerisiko, som en fem-gange-fem-matrix skjuler, men det kræver forsvarlige inputdata - historiske hændelsesrater, base rates fra trusselsefterretning, skøn over kontrollers effektivitet - som mange organisationer mangler, så de fleste starter kvalitativt og kvantificerer kun de få beslutninger, hvor en stor investering afhænger af tallet.

To vedholdende misforståelser forvrider sandsynlighedsskøn. Den første er at behandle de ordinale niveauer, som om de var aritmetik: at gange en sandsynlighed "3" med en konsekvens "4" og få "12" er ikke et rigtigt produkt, for den underliggende skala er hverken lineær eller på intervalniveau. Den anden er at overse, at sandsynlighed er betinget af det aktuelle sæt kontroller og derfor ændrer sig i det øjeblik, en kontrol tilføjes, fjernes eller forringes - et risikoregister, der ikke scores på ny efter behandling, registrerer en sandsynlighed, der ikke længere findes. God praksis angiver antagelserne, tidshorisonten og kontrolgrundlaget bag hver sandsynlighedsværdi, så den samme hændelse kan vurderes konsistent igen, når forholdene ændrer sig.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Sårbarhed
  3. →Sandsynlighed

Relationer

Del af
Risiko
Forudsætter
TrusselSårbarhed
Bruges sammen med
Konsekvens

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste (Risiko)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.