Gå til indhold
atlas

Kvantitativ risikoanalyse

Også kendt som: kvantitativ risikovurdering

At sætte tal på risici - hvor ofte et tab kan ske, og hvad det vil koste - så de kan sammenlignes i kroner.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En metode til risikoanalyse, der skønner sandsynligheden som et antal gange om året eller en procentsats og konsekvensen som et beløb, hvilket giver et forventet årligt tab, der direkte kan vejes op mod prisen på en kontrol eller en forsikring.

Forklaret enkelt

Som at overveje en udvidet garanti på en vaskemaskine - hvis en reparation koster 2.000 og er nødvendig én gang på fem år, er 800 om året for garantien en dårlig handel.

I praksis

Økonomiafdelingen i et vognmandsfirma regner ud, at en dag uden planlægningssystemet koster 400.000 kroner og sker cirka hvert fjerde år - forventet 100.000 om året - så en backupløsning til 60.000 om året, der gør sådan en dag til en time, er pengene værd.

Hvorfor det betyder noget

Ledelsen forstår penge, og tal gør det muligt at sammenligne sikkerhedsudgifter med andre investeringer, selv om gode data ofte er svære at finde.

Teknisk uddybning

Den klassiske lærebogsmodel, som kendes fra CISSP-pensum, bruger punktestimater. Single loss expectancy er aktivets værdi gange eksponeringsfaktoren (SLE = AV × EF), altså den andel af værdien, der går tabt ved én hændelse; annualised loss expectancy er SLE gange den forventede årlige hyppighed (ALE = SLE × ARO). En kontrol kan betale sig, når ALE før minus ALE efter, minus kontrollens årlige omkostning, er positiv. Regnestykket er enkelt, men et enkelt ALE-tal skjuler tabets form: En hændelse, der forventes én gang på hundrede år og koster 50 millioner, har en ALE på 500.000, det samme som en irritation til 50.000, der sker ti gange om året, men kun den første kan true organisationens overlevelse.

Moderne praksis erstatter punkter med fordelinger. FAIR (Factor Analysis of Information Risk), som The Open Group har udgivet som Open FAIR-standarderne O-RT (risikotaksonomi) og O-RA (risikoanalyse), opdeler risiko i tabshændelsesfrekvens og tabets størrelse. Tabshændelsesfrekvensen er trusselshændelsesfrekvensen gange sårbarheden, dvs. sandsynligheden for, at en trusselshændelse bliver til en tabshændelse; tabets størrelse deles i primært tab, som bæres direkte, og sekundært tab, der opstår som følge af interessenternes reaktioner, fx bøder, retssager og kundeflugt. Hver faktor skønnes som et interval, typisk minimum, mest sandsynligt og maksimum, der indgår i en PERT- eller lognormalfordeling, og Monte Carlo-simulering giver en tabsoverskridelseskurve (loss exceedance curve), der viser sandsynligheden for, at det årlige tab overstiger et givet beløb.

Det er kurven, der gør metoden brugbar til beslutninger: Den kan sammenholdes med en kurve for risikoappetitten fastsat af ledelsen, bruges til at sammenligne kontroller efter, hvor meget de flytter kurven, og aflæses i halen, når forsikringssum og selvrisiko skal vælges. Hubbard og Seiersens How to Measure Anything in Cybersecurity Risk argumenterer for, at kalibrerede ekspertskøn, udtrykt som 90 %-konfidensintervaller af folk, der er trænet i hverken at være over- eller undersikre, giver bedre resultater end ordinal scoring, selv med sparsomme data.

Svaghederne er praktiske snarere end teoretiske. Gode frekvensdata er sjældne, så skønnene hviler på egen hændelseshistorik, branchestudier af tab og skadesdata fra forsikring, som ikke nødvendigvis passer til organisationen; resultaterne kan se autoritative ud, selv om inputtet er svagt; korrelerede tab, fx et nedbrud hos én cloududbyder, der rammer mange processer på én gang, modelleres let fejlagtigt som uafhængige; og indsatsen betyder, at de fleste organisationer kun kvantificerer nogle få toprisici. Resultatet er en model af usikkerhed, ikke en prognose, og bør rapporteres med intervaller og de vigtigste antagelser.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Trussel
  3. →Aktiv
  4. →Sårbarhed
  5. →Konsekvens
  6. →Sandsynlighed
  7. →Risiko
  8. →Kvantitativ risikoanalyse

Relationer

Forveksl ikke med
Kvalitativ risikoanalyse
Bruges sammen med
Risikooverførsel

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 5

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.