ويشكل تحديد المخاطر جزءاً حاسماً من نموذج التهديدات للأمن السيبراني، ويساعد المنظمات على إعطاء الأولوية للجهود الأمنية من خلال تحديد حجم التهديدات وأوجه الضعف المحتملة، ويمكِّن فهم كيفية حساب درجات المخاطر من تحسين صنع القرار وتخصيص الموارد.

فهم عناصر المخاطر

وتستند درجات المخاطر عادة إلى ثلاثة عناصر رئيسية هي: الاحتمال والأثر والضعف، ويقيّم كل عنصر جانبا مختلفا من جوانب مشهد الخطر.

حساب الفيلق

ويحد من احتمال تعرض أحد للخطر، وكثيرا ما يُقيَّم على نطاق يتراوح بين 1 (مكرر) و5 (متواترة)، وتشمل العوامل التي تؤثر على احتمال وجود قدرة على التهديد، وناقلات الهجوم، والضوابط الأمنية القائمة.

تقييم الأثر

ويقيِّم الأثر الضرر المحتمل الذي ينجم عن هجوم ناجح، وينظر في فقدان البيانات، والاضطرابات التشغيلية، والضرر الناجم عن السمعة، كما يُقيَّم الأثر على نطاق يتراوح بين 1 (خُلص) و5 (كارثيوم).

تقييم القابلية للتأثر

ويقيّم الضعف قوة التدابير الأمنية القائمة، ويشير ارتفاع معدل الضعف إلى ضعف عدد الدفاعات، ويقترن هذا الرقم بإمكانية تحديد المخاطر العامة وتأثيرها.

حساب المخاطر النهائية

وكثيراً ما يحسب مؤشر المخاطر باستخدام صيغة بسيطة:

Risk Score = Likelihood x Impact x Vulnerability]

ثم تصنف الكشافة إلى مخاطر منخفضة أو متوسطة أو عالية استنادا إلى عتبات محددة مسبقا، مما يساعد المنظمات على التركيز على أشد التهديدات أهمية.