Risikoidentifikation
Første trin i en risikovurdering - at finde og skrive ned, hvad der kan gå galt, med hvad, og hvorfor.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den del af risikovurderingen, der finder, genkender og beskriver risici ved at liste de aktiver, der betyder noget, de trusler, der kan skade dem, og de sårbarheder, truslerne kan udnytte, før der foretages nogen vurdering.
Forklaret enkelt
Som at gå en ny lejlighed igennem, før man flytter ind, og notere hver løs ledning, vaklende trappetrin og vindue, der ikke lukker - reparationerne kommer bagefter.
I praksis
På et møde på to timer i et bryggeri skriver medarbejdere fra produktion, økonomi og IT deres vigtigste systemer og data op og det, der kan ramme hver af dem, fra ransomware til brand i serverrummet.
Hvorfor det betyder noget
En risiko, der aldrig bliver nævnt, bliver aldrig håndteret, så kvaliteten af hele risikoarbejdet afhænger af, hvor bredt denne første søgning favner.
Teknisk uddybning
ISO 31000:2018 punkt 6.4.2 beskriver risikoidentifikation som at finde, genkende og beskrive risici og beder organisationen overveje bl.a. håndgribelige og uhåndgribelige risikokilder, årsager og hændelser, trusler og muligheder, sårbarheder og kapabiliteter, ændringer i konteksten, nye risici og grænserne for dens egen viden. ISO/IEC 27005:2022 punkt 7.2 indsnævrer det til informationssikkerhed: Risici forbundet med tab af fortrolighed, integritet og tilgængelighed identificeres enten via en hændelsesbaseret tilgang, der tager udgangspunkt i risikokilder og overordnede scenarier, eller via en aktivbaseret tilgang, der gennemgår aktiver, trusler og sårbarheder i detaljer. 2022-udgaven indførte også begrebet risikoscenarie, en række eller kombination af hændelser, der fører fra den oprindelige årsag til den uønskede konsekvens, i stedet for det ældre hændelsesscenarie.
Resultatet er en risikobeskrivelse, der er præcis nok til at kunne analyseres. Et brugbart mønster nævner risikokilden eller truslen, den sårbarhed eller tilstand, der udnyttes, det berørte aktiv og konsekvensen for forretningen, fx: En ransomwaregruppe udnytter en upatchet VPN-løsning, krypterer ERP-systemet og stopper ordrebehandlingen. Formuleringer som "cyberangreb" eller "GDPR" er kategorier, ikke risici; de kan ikke scores, fordi de hverken har en defineret mekanisme eller konsekvens. Hver identificeret risiko registreres i risikoregistret med en ejer, allerede før analysen.
Dækningen afhænger af kilder og teknik. Input er typisk nationale trusselsvurderinger, varsler til sektoren, rammeværker som MITRE ATT&CK, egen historik over hændelser og nærved-hændelser, fund fra audit og penetrationstest, resultater af sårbarhedsscanning, leverandørafhængigheder og interviews med procesejerne. ISO/IEC 31010:2019 gennemgår teknikker fra brainstorming og strukturerede interviews til Delphi-metoden, tjeklister, SWIFT (struktureret hvad-nu-hvis) og bow-tie-analyse. NIST SP 800-30 Rev. 1, bilag D, skelner mellem fjendtlige, utilsigtede, strukturelle og miljømæssige trusselskilder, hvilket er et nyttigt tjek af, at identifikationen ikke stopper ved angribere; NIS2 art. 21, stk. 2, kræver ligeledes foranstaltninger baseret på en tilgang, der omfatter alle farer, også nedbrud, fejl og fysiske hændelser.
De vigtigste fejl er snæver deltagelse, hvor en workshop kun med IT overser proces-, leverandør- og personrisici; tilgængelighedsbias, hvor sidste måneds overskrift dominerer; at forveksle manglende kontroller med risici ("ingen SIEM" er et fund, ikke en risiko); og at behandle identifikation som en engangsøvelse i stedet for at gentage den, når systemer, leverandører eller trusselsbilledet ændrer sig. Identifikationen stopper bevidst før vurderingen, fordi scoring under brainstorming har en tendens til at lukke diskussionen om usandsynlige, men alvorlige scenarier.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikoidentifikation
Relationer
- Del af
- Risikovurdering
- Bruges sammen med
- Trusselsbillede
Kilder og videre læsning
Standarder og officielle tekster
- ISO 31000:2018 (6.4.2 - Risk identification)
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 5
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…