Язык бизнеса
Риск — возможность того, что угроза воспользуется уязвимостью и нанесёт ущерб. Оценивают двумя величинами: вероятность и последствия.
При чём тут безопасность: ресурсов на защиту всегда меньше, чем угроз. Риск помогает решить, что защищать в первую очередь, и объяснить это руководству.
Составные части
- Актив — то, что ценно: данные клиентов, сервер, репутация.
- Угроза — то, что может навредить: шифровальщик, сбой питания, недобросовестный сотрудник.
- Уязвимость — слабость, через которую угроза реализуется: непропатченный сервер.
Нет уязвимости или нет ценного актива — нет и риска.
Оценка
Упрощённо: риск = вероятность × последствия.
Утечка базы клиентов маловероятна, но последствия огромны. Сбой одного ноутбука вероятен, но ущерб мал. Риски сводят в матрицу, чтобы сравнить их между собой.
Что делать с риском
- Снизить — внедрить меры защиты.
- Передать — например, застраховать или отдать задачу подрядчику.
- Избежать — отказаться от рискованной деятельности.
- Принять — сознательно жить с риском, если защита дороже ущерба.
Принятие риска фиксируют документально, с подписью ответственного руководителя.
Остаточный риск
После всех мер риск не исчезает полностью: остаётся остаточный риск. Задача — довести его до уровня, приемлемого для бизнеса.
Риски пересматривают регулярно: появляются новые угрозы, меняются системы и ценность данных.
Главное за урок
- Риск — угроза, использующая уязвимость, чтобы навредить активу.
- Оценка: вероятность × последствия.
- Риск можно снизить, передать, избежать или принять.