Table of Contents
Riskien pisteytys on keskeinen osa kyberturvallisuuden uhkan mallintamista. Se auttaa organisaatioita priorisoimaan tietoturvatoimia mittaamalla mahdollisia uhkia ja haavoittuvuuksia. Riskien pisteytysten laskeminen mahdollistaa päätöksenteon ja resurssien kohdentamisen.
Riskikomponenttien ymmärtäminen
Riskipisteet perustuvat yleensä kolmeen päätekijään: todennäköisyys, vaikutus ja haavoittuvuus. Kukin osatekijä arvioi uhkamaiseman eri näkökulmaa.
Todennäköisyyden laskeminen
Todennäköisyys mittaa haavoittuvuuden uhan todennäköisyyden. Se on usein luokiteltu asteikolla 1 (harvinainen) 5 (harvinainen). Todennäköisyystekijöitä ovat uhkapelurien kyky, hyökkäys vektorit, ja olemassa olevat turvavalvonta.
Vaikutusten arviointi
Vaikutus arvioi onnistuneen hyökkäyksen mahdollisia vahinkoja, jotka liittyvät tiedon menetykseen, toiminnan häiriöihin ja mainehaittoihin. Vaikutus arvioidaan myös asteikolla 1 (minimaalinen) 5 (katastrofaalinen).
Haavoittuvuuden arviointi
Haavoittuvuus arvioi nykyisten turvatoimien vahvuuden. Korkeampi haavoittuvuuspistemäärä osoittaa heikompia puolustustapoja. Tämä pistemäärä yhdistetään todennäköisyydellä ja vaikutuksella kokonaisriskin määrittämiseen.
Lopullisen riskin laskennan tulos
Riskipisteet lasketaan usein yksinkertaisella kaavalla:
Riskitulos = Todennäköisyys x Isku x Haavoittumiskyky
Tulokset on sitten luokiteltu pieni, keskikokoinen tai suuri riski perustuu ennalta määritettyihin kynnysarvoihin. Tämä auttaa organisaatioita keskittymään kaikkein kriittisimpiin uhkiin.