-
2 .什么是量化?
-
3 .风险量化神话
-
4 .为什么要使用网络安全风险量化?
简介
什么是量化?
-
将风险的可能性或影响表达为数量,例如每周、每月或每年一次
-
系统停机时间(以小时为单位)
-
补救成本作为影响的货币价值。
风险量化神话
误解 | 现实 |
没有数据。 |
|
无法对风险给出准确的值。 |
量化风险时不应该过于精确。量化的好处之一是它可以让您明确了解估算的不确定性。如果一个事件可能会让损失100到10,000英镑,那么可以明确说明并将其构建到您的模型或通信中。即使不确定性范围确实很大,这至少会让利益相关者和决策者清楚地了解不确定性或数据缺乏。 |
无法像衡量其他风险一样衡量网络风险。 |
|
没有使用量化的技能或知识。 |
您不需要一群数学家或经济学家来应用量化。量化风险可能意味着根据可用数据进行估计,而不必涉及复杂的统计模型。如果有兴趣探索统计方法,这些方法不需要统计学学位。许多技术可以通过电子表格来应用。 |
必须从头开始重新启动我的风险管理流程。 |
|
为什么要使用网络安全风险量化?
1. 用利益相关者关心的术语进行沟通
量化风险有助于以更适用于业务环境的方式表达风险。例如,您可以使用频率或百分比来估计风险发生的可能性(“我们预计此事件在未来 6 个月内发生一次”)。
同样,可以定量地表达风险的潜在影响。这可能包括使用货币价值、受影响的设备数量、受影响的关键服务数量或关键系统或服务不可用的时间。
结合起来,这将允许使用可能性和影响来描述风险,例如,“根据我们当前的安全控制,我们有 90% 的信心这种风险将在明年至少发生一次,并且成本将在 5,000 英镑之间如果发生这种情况,则赔偿 25,000 英镑。” 以这种方式构建风险可以帮助回答诸如“我们有多少风险?”之类的业务问题。并且可以使有关风险是否可能超过风险承受水平的讨论变得更容易管理。
2. 实现成本效益分析和风险比较/优先级排序
风险量化可以更轻松地执行成本效益分析。除了对风险发生的频率(或其影响)进行定量估计外,您还可以估计建议的控制措施将在多大程度上降低该风险。这些估计可以通过一系列来源获得,例如保证活动、控制效果的评估或建议的控制如何集成到系统中的专家知识。
将估计的可能性或影响减少与新控制措施的成本进行比较可以帮助决策者选择是否实施控制措施。这有助于确保尽可能有效地管理有限的安全资源。同样,当有多个选项需要实施控制时,权衡每个选项所提供的风险降低程度(及其成本)可以帮助您做出更明智的决策。
很难比较两个被评为“高”或 5/5 的风险并决定首先需要解决哪一个。如果对风险进行量化,可以更详细地了解风险对您的组织意味着什么,那么它可以帮助从业者和决策者决定首先解决哪个风险。
3. 提供透明度
网络安全存在很多不确定性,而这些不确定性往往未被认识到。这可能会导致意想不到的结果并损害关键利益相关者的信任。通过量化风险,您可以将风险发生的可能性或影响表示为“分布”而不是单个值,从而明确分析中的不确定性有多少。
如果您使用序数标签来传达风险,量化可以帮助您的分析师团队明确每个标签的含义,并在某些风险变为“高”风险而不是“中”或“低”风险时达成一致。分析师为相同的风险分配不同的标签可能是顺序评级系统的陷阱,因此拥有清晰的量化定义可以确保每个人都在同一页面上。
与所有风险分析方法一样,您应该注意记录您的假设,以防以后需要重新审视这些假设。您还应该寻求提供有关在沟通风险时使用哪些数据源或流程来得出结论的信息。
原文始发于微信公众号(祺印说信安):风险管理之引入网络安全风险量化
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论