Risikoprofil
Det samlede billede af de farer, en organisation står over for, og hvor alvorlige de er ud fra størrelse, branche, data og systemer.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En beskrivelse af alle de risici, en organisation bærer på et givet tidspunkt - formet af dens branche, størrelse, kritiske aktiver, de eksterne tjenester, den er afhængig af, og dens trusselsbillede - som bruges til at afgøre, hvilke kontroller der skal prioriteres.
Forklaret enkelt
Som at pakke til en rejse - en uges camping ved havet og en weekend på hotel i en storby kræver vidt forskellig bagage, selv for den samme rejsende.
I praksis
En lille tandklinik med patientjournaler og én server har en helt anden profil end en vindmølleproducent med fabrikker og leverandører i hele verden, så de to starter med forskellige CIS-kontroller.
Hvorfor det betyder noget
At kopiere en anden organisations plan spilder penge; at kende sin egen profil lader begrænsede ressourcer gå derhen, hvor de betyder mest.
Teknisk uddybning
ISO Guide 73:2009 (nu afløst af ISO 31073:2022) definerer en risikoprofil blot som en beskrivelse af et hvilket som helst sæt af risici, som kan dække hele organisationen, en del af den eller et andet afgrænset område. COSO's ramme for virksomhedsrisikostyring fra 2017 giver begrebet mere struktur: En risikoprofil er et samlet billede af risicienes type, alvor og indbyrdes afhængigheder på et givet niveau i virksomheden, som kan afbildes over for præstationen for at vise, hvor meget risiko der tages for et givet resultat, og sammenlignes med appetit og kapacitet. Det afgørende er, at en profil er en konstatering af nuet, mens appetitten er en hensigtserklæring. Afstanden mellem de to er det, der bestemmer prioriteringen af håndteringen.
En profil er mere end summen af de enkelte poster i registret. Sammentællingen afslører koncentrationer og korrelationer, som de enkelte vurderinger skjuler: Flere middelrisici, der alle afhænger af én identitetsudbyder, én driftsleverandør eller én cloudregion, kan tilsammen udgøre ét alvorligt scenarie. Brugbare profiler viser derfor koncentrationen af afhængigheder, de vigtigste scenarier efter forventet tab og tab i halen, fordelingen af residuale vurderinger og udviklingen siden sidste periode, ikke kun antallet af røde og gule felter.
De eksterne drivere er branche, størrelse, geografi, regulatorisk status, offentlig synlighed og værdien af organisationens data eller ydelser for angribere. Branchen betyder noget, fordi trusselsaktører specialiserer sig: Statsstøttet spionage retter sig især mod offentlig forvaltning, forsvar, forskning og kritisk infrastruktur, mens økonomisk motiveret ransomware i vid udstrækning er opportunistisk og rammer det, der er eksponeret. NIS2 art. 21, stk. 1, skriver det ind i loven ved at kræve, at der ved vurderingen af proportionalitet tages hensyn til enhedens eksponering for risici, dens størrelse og sandsynligheden for og alvoren af hændelser, herunder deres samfundsmæssige og økonomiske konsekvenser. Cyberforsikringsselskaber opbygger en tilsvarende ekstern profil ved tegning ud fra spørgeskemaer og scanninger af aktiver, der vender mod internettet.
Profilen afgør, hvilket udgangspunkt der giver mening. CIS Controls v8 udtrykker det med Implementation Groups: IG1 er et sæt på 56 safeguards, der beskrives som grundlæggende cyberhygiejne for organisationer med begrænsede IT-ressourcer, og IG2 og IG3 tilføjer safeguards for organisationer med mere komplekse miljøer, mere følsomme data eller målrettede trusler, op til alle 153 i IG3. Begrebet må ikke forveksles med Organizational Profiles i NIST CSF 2.0, som beskriver nuværende og ønskede tilstande for cybersikkerhedsresultater frem for et sæt risici, selv om en målprofil efter CSF typisk udledes af risikoprofilen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikovurdering
- →Risikoprofil
Relationer
- Forudsætter
- Risikovurdering
- Forveksl ikke med
- Risikoappetit
- Bruges sammen med
- TrusselsbilledeCIS-kontroller
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 4
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…