Risikoreduktion
Også kendt som: reduktion af risiko, risikominimering
At sænke en risiko ved at indføre kontroller, der gør den mindre sandsynlig eller mindre skadelig, hvis den sker.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den håndteringsmulighed, hvor der vælges og indføres kontroller, som reducerer sandsynligheden, konsekvensen eller begge dele, indtil den tilbageværende risiko ligger inden for risikoappetitten.
Forklaret enkelt
Som at lægge en skridsikker måtte i bruseren og sætte et greb op ved badekarret - man vasker sig stadig, men et fald sker sjældnere og bliver mindre slemt.
I praksis
Efter forsøg på svindel kræver en a-kasse, at en anden sagsbehandler godkender enhver ændring af et medlems bankkonto, og at medarbejderne først ringer medlemmet op; risikoen flytter fra høj til middel.
Hvorfor det betyder noget
Det er langt den mest brugte mulighed og den, det meste sikkerhedsarbejde handler om, men en risiko fjernes aldrig helt på denne måde - noget er altid tilbage.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Notér for hver risiko, der skal reduceres, om den primært drives af sandsynlighed eller af konsekvens, fordi det afgør, hvilken type kontrol der hjælper.
- Vælg kontroller fra en hvilken som helst kilde, fx CIS Controls eller NIST SP 800-53, og kombinér forebyggende, opdagende og korrigerende typer i stedet for kun at satse på forebyggelse.
- Sammenhold valget med ISO 27001 bilag A, og notér i Statement of Applicability (SoA), hvilke kontroller I bruger mod risikoen.
- Skøn den forventede restrisiko og prisen på hver kontrol, og stop med at tilføje kontroller, når meromkostningen overstiger faldet i det forventede tab.
- Dokumentér en kompenserende kontrol som isolering og ekstra overvågning, hvor den foretrukne kontrol ikke kan lade sig gøre, fx patching af et ældre system, sammen med det hul, den dækker.
- Gennemfør hver kontrol med en navngiven ejer og en frist, og følg fremdriften i risikohåndteringsplanen.
- Test, at hver kontrol virker i praksis, fx med gendannelsestest, dækningsmålinger eller en penetrationstest, før den residuale vurdering sænkes.
- Efterprøv kontrollerne mindst én gang om året og efter hændelser, og send den restrisiko, der stadig ligger over appetitten, videre til accept eller overførsel.
Typiske faldgruber
- At sænke risikovurderingen, så snart en kontrol er købt eller står på listen, før den har vist sig at virke.
- Kun at bruge forebyggende kontroller mod en konsekvensdrevet risiko som ransomware.
- At lægge lag på lag af kontroller længe efter, at meromkostningen er holdt op med at betale sig.
- Udokumenterede kompenserende kontroller, som ingen husker at vedligeholde.
Gode vejledninger
- SoA-dokumentet(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- The 18 CIS Critical Security Controls(åbner i en ny fane) · Center for Internet Security (på engelsk)
- NIST SP 800-53 Rev. 5 - Security and Privacy Controls for Information Systems and Organizations(åbner i en ny fane) · NIST (på engelsk)
Teknisk uddybning
ISO/IEC 27005 kalder denne mulighed risikomodifikation, og ISO 31000:2018 punkt 6.5.2 deler den op i at ændre sandsynligheden og at ændre konsekvenserne, ved siden af at fjerne risikokilden. Skellet er vigtigt, når kontroller skal vælges. Kontroller, der sænker sandsynligheden, virker før en hændelse: patching, MFA, netværkssegmentering, allow-listing af applikationer og sikker konfiguration. Kontroller, der sænker konsekvensen, virker under eller efter den: offline backup med testede gendannelser, uforanderlig logning, kryptering af lagrede data, så stjålne medier gør mindre skade, samt beredskabs- og kontinuitetsplaner. En risiko, der domineres af konsekvensen, fx ransomware mod et kritisk system, bringes sjældent inden for appetitten alene med forebyggelse, fordi ingen forebyggende kontrol er perfekt.
ISO/IEC 27002:2022 mærker hver af sine 93 kontroller med attributter, bl.a. kontroltype (forebyggende, opdagende, korrigerende) og cybersikkerhedsbegreb (identify, protect, detect, respond, recover), så man kan tjekke, at en håndteringsplan ikke hviler på én type alene. ISO/IEC 27001:2022 punkt 6.1.3 b) kræver, at organisationen fastlægger alle de kontroller, der er nødvendige for at gennemføre den valgte håndtering, fra en hvilken som helst kilde; c) at de sammenholdes med bilag A for at sikre, at ingen nødvendige kontroller er udeladt; og d) at der udarbejdes en Statement of Applicability, der lister de nødvendige kontroller, om de er implementeret, og begrundelsen for at medtage eller udelade hver kontrol i bilag A. Bilag A er en tjekliste mod udeladelser, ikke et katalog, der skal indføres i sin helhed.
Den forventede effekt af en kontrol er en antagelse, indtil den er efterprøvet. Inden for erklæringsarbejde skelnes der mellem designeffektivitet, om kontrollen som beskrevet ville dække scenariet, og driftseffektivitet, om den faktisk har virket over en periode, hvilket er forskellen på SOC 2 Type I og Type II. Residuale vurderinger bør bygge på dokumentation som testresultater, dækningsmålinger og hændelsesdata, ikke på, at en kontrol står på listen. Kompenserende kontroller bruges, når den foretrukne kontrol ikke kan lade sig gøre, fx ekstra overvågning og netværksisolering omkring et ældre system, der ikke kan patches, og bør dokumenteres med det hul, de dækker.
Reduktion har aftagende udbytte: De første kontroller mod en risiko fjerner som regel det meste af sandsynligheden billigt, og hvert næste skridt koster mere. Defence in depth begrunder lagdeling, men når meromkostningen overstiger den ekstra reduktion af det forventede tab, er accept eller overførsel af resten det rationelle valg. I modsætning til overførsel ændrer reduktion selve risikoen; i modsætning til undgåelse fortsætter aktiviteten.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Kontrol (foranstaltning)
- →Risikoreduktion
Relationer
- En slags
- Risikohåndtering
- Forudsætter
- Kontrol (foranstaltning)
- Forveksl ikke med
- RisikooverførselRisikoundgåelse
- Bruges sammen med
- Statement of Applicability (SoA)
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27005:2022 (8.2 - Risk treatment options)
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 5 og Ordliste (Risikohåndtering - reducere)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…