Riskien pisteytys on keskeinen osa kyberturvallisuuden uhkan mallintamista. Se auttaa organisaatioita priorisoimaan tietoturvatoimia mittaamalla mahdollisia uhkia ja haavoittuvuuksia. Riskien pisteytysten laskeminen mahdollistaa päätöksenteon ja resurssien kohdentamisen.

Riskikomponenttien ymmärtäminen

Riskipisteet perustuvat yleensä kolmeen päätekijään: todennäköisyys, vaikutus ja haavoittuvuus. Kukin osatekijä arvioi uhkamaiseman eri näkökulmaa.

Todennäköisyyden laskeminen

Todennäköisyys mittaa haavoittuvuuden uhan todennäköisyyden. Se on usein luokiteltu asteikolla 1 (harvinainen) 5 (harvinainen). Todennäköisyystekijöitä ovat uhkapelurien kyky, hyökkäys vektorit, ja olemassa olevat turvavalvonta.

Vaikutusten arviointi

Vaikutus arvioi onnistuneen hyökkäyksen mahdollisia vahinkoja, jotka liittyvät tiedon menetykseen, toiminnan häiriöihin ja mainehaittoihin. Vaikutus arvioidaan myös asteikolla 1 (minimaalinen) 5 (katastrofaalinen).

Haavoittuvuuden arviointi

Haavoittuvuus arvioi nykyisten turvatoimien vahvuuden. Korkeampi haavoittuvuuspistemäärä osoittaa heikompia puolustustapoja. Tämä pistemäärä yhdistetään todennäköisyydellä ja vaikutuksella kokonaisriskin määrittämiseen.

Lopullisen riskin laskennan tulos

Riskipisteet lasketaan usein yksinkertaisella kaavalla:

Riskitulos = Todennäköisyys x Isku x Haavoittumiskyky

Tulokset on sitten luokiteltu pieni, keskikokoinen tai suuri riski perustuu ennalta määritettyihin kynnysarvoihin. Tämä auttaa organisaatioita keskittymään kaikkein kriittisimpiin uhkiin.