快速风险审计:思考大象的例子

admin 2024年3月13日17:40:28评论2 views字数 1660阅读5分32秒阅读模式

思考范围:大象的例子

您可能不是兽医、动物学家或大型动物猎人。但我敢打赌,您无需使用谷歌就知道大象的重量。您甚至可以估算特定动物园中特定大象的重量。你知道一头大象的重量超过10磅。您也可能有充分的理由相信100,000磅对于一头大象来说是不可能的重量。事实上,如果有压力的话,您可能会想出一个更合理的范围——让我们这样做吧。

我们将此合理范围称为90% CI首先预测范围内的最高数字。它应该是一个令人惊讶的高——但并非不可能。更具体地说,您认为正确答案只有5%(二十分之一)的机会高于此上限。如果您认为大象的体重大于20,000磅的可能性只有5%,那么这就是90% CI的上限。它也被称为“P95”,即您认为有95%的机会高于正确答案的金额。

接下来我们选择下限值。您认为正确答案有95%的可能性高于5,000磅,而正确答案只有5%的可能性低于5,000磅。这使得5,000成为您的P5。您的90%区间现在是5,00020,000磅,如果大象重量的90% CI与大多数企业损失类似,则典型损失更接近下限。(我们已经自动扭曲了您的损失分布。)

完成此快速风险审核后,您将获得一个总金额,该金额近似于所有列出的威胁的总概率加权损失。它让您了解风险的真实规模。每种风险的AEL还可以让您了解哪些风险应该更值得关注。

同样,这并不比风险矩阵复杂多少,根据我们的调查,大约一半的组织已经在使用风险矩阵。我们只是将每个风险一一替换为风险矩阵。那么这与许多组织现在所做的有什么不同呢?

由于我们仍在对可能性和影响做出一些简单的判断,因此看起来我们并没有太大改变。毕竟,我们之所以将替换风险矩阵的方法称为一对一替换,是因为我们可以直接将先前的风险映射到所提出的模型。然而,尽管我们描述的方法非常简单,并且可能仍然主要基于主观估计,但它引入了风险矩阵排除的一些基本定量原则。下表(表3.3)对这两种方法进行了对比。

表3.3定量模型与风险矩阵的简单替换

代替:

我们替代:

15的等级对可能性进行评级。示例:“X的可能性为2”“X的可能性为中等

估计给定时间段(例如1年)内发生事件的概率。示例:事件X在未来12个月内发生的可能性为10%对于某些项目,我们可以使用行业数据。如果我们感到困惑,我们可以使用第2中的LRS来获取指导。

15的等级对影响进行评级。示例:“X的影响是2”“X的影响是中等

估计货币化损失的90% CI。示例:如果事件X发生,损失有90%的可能性在100万美元到800万美元之间。

在风险矩阵上绘制可能性和影响分数,并将风险矩阵进一步划分为风险类别,例如//绿//

利用定量的可能性和影响来生成年化预期损失(AEL),我们可以确定风险和控制的优先顺序。当我们在非常简单的蒙特卡罗模拟中使用相同的输入时,我们可以在AEL的基础上进一步构建。

在接下来的章节中,我们将更详细地描述风险矩阵引入的问题以及使用更多定量方法时观察到的可衡量的改进,即使定量评估是主观的。

在本章的其余部分中,我们将讨论这个简单模型中使用的初始估计的两个输入来源:实际数据(来自您自己的公司或行业)和专家的判断。接下来我们将讨论这两个问题。之后,我们将介绍如何使用这个简单的模型进行控制决策,以及如何通过简单的模拟来改进风险审计的输出。

网络安全最需要的一个补丁

保险:煤矿里的金丝雀

网络安全:全球攻击面

网络安全:网络威胁响应

网络安全:风险管理提案

网络安全测量入门

网络安全测量入门:测量的概念

网络安全测量入门:测量的定义

网络安全测量入门:测量尺度的分类

网络安全测量入门:贝叶斯测量

网络安全测量入门:测量对象

网络安全测量入门:澄清链

网络安全测量入门:不确定性和风险的定义及其测量

网络安全测量入门:测量方法

网络安全测量入门:五法则

网络安全测量入门:拉普拉斯继承规则

快速风险审计:从简单的定量风险模型开始

快速风险审计:快速审核步骤

原文始发于微信公众号(河南等级保护测评):快速风险审计:思考大象的例子

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月13日17:40:28
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   快速风险审计:思考大象的例子http://cn-sec.com/archives/2565168.html

发表评论

匿名网友 填写信息