Risiko
Også kendt som: sikkerhedsrisiko
Sandsynligheden for, at en trussel udnytter en sårbarhed, sammenholdt med hvor slem konsekvensen vil være.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et mål for mulig skade, der kombinerer sandsynligheden for, at en trussel udnytter en sårbarhed, med konsekvensen for organisationen, hvis det sker. Når en risiko er vurderet, bliver den håndteret - mindsket, overført, undgået eller accepteret.
Forklaret enkelt
Som når du overvejer at forsikre din cykel - du vejer, hvor tit cykler bliver stjålet i dit område, op mod hvad en ny koster.
I praksis
IT-sikkerhedsteamet i en kommune vurderer “ransomware på filserveren” som sandsynlig og alvorlig, så den havner i det røde hjørne af heat-mappet og får budget først.
Hvorfor det betyder noget
Penge og tid er begrænsede; tænker man i risiko, kan organisationen bruge dem dér, hvor det virkelig kan gøre ondt - ikke dér, hvor det lyder mest skræmmende.
Teknisk uddybning
I informationssikkerhed behandles risiko som en funktion af tre input - en trussel, en sårbarhed den kan udnytte, og konsekvensen hvis det sker - moduleret af sandsynlighed. NIST SP 800-30 Rev. 1 definerer risiko som en funktion af sandsynligheden for, at en trusselshændelse indtræffer og fører til en negativ konsekvens, og størrelsen af den konsekvens; ISO/IEC 27005 (informationssikkerhedens anvendelse af ISO 31000) rammer samme forhold ind. Det praktiske resultat af en vurdering er et risikoregister, der parrer hvert udsagn om aktiv-trussel-sårbarhed-konsekvens med en score, oftest på en sandsynlighed-gange-konsekvens-matrix vist som et heat-map. Heat-mappet er et kommunikations- og prioriteringsværktøj, ikke en lommeregner: to risici i samme røde celle kan kræve vidt forskellige svar, og de ordinale 1-5-scorer er ikke rigtige tal, der kan ganges sammen.
Risiko kvantificeres på et spektrum. Kvalitative metoder bruger ordbaserede skalaer og er hurtige og data-lette, men subjektive; kvantitative metoder udtrykker risiko i penge, klassisk som Single Loss Expectancy gange Annual Rate of Occurrence, der giver Annualised Loss Expectancy, eller - i mere stringente modeller som FAIR - som tabsfordelinger dannet ved Monte Carlo-simulering og aflæst som en tabsoverskridelseskurve. Kvantificering synliggør halerisiko og muliggør cost-benefit-sammenligning af kontroller, men kræver forsvarlige data om hyppighed og konsekvens, så de fleste organisationer starter kvalitativt og kvantificerer kun de få beslutninger, hvor en stor investering afhænger af tallet.
Når en risiko er vurderet, behandles hver risiko over acceptgrænsen med en af fire standardmuligheder: mitigere/ændre (tilføje eller styrke kontroller), overføre/dele (forsikring eller kontraktlig fordeling, selv om ansvaret bliver hos ejeren), undgå (stoppe aktiviteten) eller acceptere/beholde (bevidst leve med den som en dokumenteret, godkendt beslutning). Forskellen mellem iboende risiko (før kontroller) og restrisiko (efter kontroller) er dét, behandlingen flytter; restrisiko skal formelt accepteres af nogen med bemyndigelse, og risikoappetit og risikotolerance - mængden og typen af risiko, organisationen vil forfølge eller bære - fastlægger, hvor acceptgrænsen ligger. Regulatoriske drivere gør dette eksplicit: NIS2 artikel 21 kræver risikostyringsforanstaltninger, der står i forhold til risikoen, og ISO/IEC 27001:2022 clause 6.1.2-6.1.3 kræver en dokumenteret risikovurdering og en risikohåndteringsplan koblet til kontroller.
To misforståelser går igen. For det første forveksles risiko ofte med sine dele: en trussel er kun en mulighed og en sårbarhed kun en svaghed, mens risiko vejer sandsynlighed op mod konsekvens, så "vi har en kritisk sårbarhed" er endnu ikke et risikoudsagn, før eksponering og konsekvens er medregnet. For det andet behandles risiko som statisk, men den er betinget af det aktuelle sæt kontroller, trusselsbilledet og forretningskonteksten, som alle ændrer sig; et register, der ikke løbende gennemgås og scores på ny, registrerer risici, der måske ikke længere findes, eller overser nye. God praksis registrerer antagelser, ejere, kontrolgrundlag og en revisionsdato for hver post.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Typer
- Residual risiko
- Består af
- AktivKonsekvensSandsynlighed
- Forudsætter
- TrusselSårbarhedSandsynlighedKonsekvens
- Åbner for
- EU's AI-forordningKontrol (foranstaltning)Heat-mapKvalitativ risikoanalyseKvantitativ risikoanalyseRisikoappetitRisikovurderingRisikoidentifikationRisikostyringRisikooverførselRisikohåndteringLeverandørstyringSårbarhedsvurdering
- Forveksl ikke med
- Trussel
- Afbødes af
- Kontrol (foranstaltning)
- Forårsages af
- Bias i AI
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…