- Разбирането на специфичните разлики между заплахи, уязвимости и рискове е крайъгълният камък на всяка професионална стратегия за сигурност.
- Рискът е математическият и логически резултат от заплаха, която използва специфична уязвимост, за да причини измеримо въздействие.
- Ефективното смекчаване изисква цялостен подход, който разглежда както техническите недостатъци, така и човешките фактори, за да се намали остатъчният риск.
Нека бъдем реалисти: в света на информационните технологии и физическата сигурност хората използват термини като "Риск" намлява „заплаха“ сякаш са взаимозаменяеми. Често ще чуете някой да казва, че един сървър има „риск“, когато всъщност има предвид, че има дупка в сигурносттаили ще нарекат фишинг кампания „уязвимост“. Макар че може да изглежда като просто семантика, това концептуално размиване всъщност е опасен навик Защото, ако не можете да назовете проблема правилно, вероятно ще вземете грешно решение, когато става въпрос за отстраняването му.
Независимо дали говорим за кибер защита, защита на физическа сграда или управление на национални бедствия, логиката остава същата. За да блокирате наистина нещата, трябва да разберете взаимосвързана последователност за това как една слабост се превръща в бедствие. Не става въпрос само за актуализиране на софтуер; става въпрос за анализ на цялата екосистема– от лошия актьор, дебнещ отвън, до вътрешния недостатък, който го допуска вътре, и накрая, действителните щети, които се отразяват на крайния резултат.
Какво точно е уязвимост?

Мислете за уязвимостта като за слабо място или пролука в бронята ви. Това е присъща характеристика на система, процес или дори поведение на човек, която го прави податлив на вредаВ дигиталната сфера това може да бъде всичко - от остарели плъгини и непатчени операционни системи към лошо написан код, който позволява SQL инжекции. Но не става въпрос само за код; човешката психология е огромна уязвимост. Служител, който не е обучен да разпознава фалшив имейл, е също толкова „дупка“ в защитната ограда, колкото и липсващо правило на защитната стена.
В по-физически смисъл, уязвимостта може да бъде система за сигурност което разчита единствено на електричество без резервно захранване от батерия – ако крадец спре тока, къщата е широко отворена. Тези слабости често са латентен, което означава, че те просто си седят там и чакат да бъдат открити. Положителната страна на това е, че след като веднъж бъде идентифицирана уязвимост, тя обикновено може да бъде отстранени или закърпени, като по този начин ефективно затваря вратата, преди някой да се опита да мине през нея.
Дефиниране на заплахата

Ако уязвимостта е отвореният прозорец, заплахата е крадец търся такъв. Заплаха е всеки потенциален източник на вреда. Това е външна или вътрешна сила който има капацитета да използва слабост, за да причини щети. Заплахите не са само хакери с качулки; те могат да бъдат природни бедствия като земетресения и наводнения, или дори вътрешна небрежност когато служител случайно изтрие критична база данни.
- Зловреден софтуер: Ransomware и malware са заплахи от най-високо ниво, предназначени да данни за отвличане на информация или заключващи системи за пари.
- Социално инженерство: Фишингът е класически пример, при който заплахата е измамник, който се опитва подвеждащи потребители да предадат ключовете си.
- Разширени постоянни заплахи (APT): Това са координирани, дългосрочни атаки, обикновено насочени към конкретни компании. крадат интелектуална собственост.
- Фактори на околната среда: В контекста на гражданската защита, неща като цунами, урагани или пожари са заплахи, които могат да унищожат инфраструктурата.
Най-важното е, че съществува заплаха независимо на вашата позиция за сигурност. Ураган ще се случи, независимо дали къщата ви е построена от слама или бетон; заплахата е вероятността на събитието случващото се, а не щетите, които то причинява.
Концепцията за риск и въздействие

Рискът е мястото, където всичко се слива. Той е изчислена възможност че дадена заплаха успешно ще използва уязвимост, което ще доведе до негативен резултат. Не можете да имате риск без едновременно заплаха и уязвимост. Ако имате хакер (заплаха) от световна класа, но системата ви е перфектно закърпена (няма уязвимост), рискът е незначителенИ обратно, ако имате огромна дупка в сигурността, но никой по света не знае за съществуването ѝ или не се интересува да я атакува, рискът остава нисък.
За да измерят риска, специалистите разглеждат вероятност (колко вероятна е атаката?) и Въздействие (колко силно ще боли?). Ударът е действителният следствие— загубата на пари, законовите глоби от нарушения на GDPR, репутационен удар когато клиентите загубят доверие или загубата на човешки живот при природно бедствие. В технически план често правим разлика между присъщ риск (нивото на опасност, ако не сте направили абсолютно нищо) и остатъчен риск (опасността, която остава, след като сте въвели мерките си за сигурност).
Логическата верига: От слабост към инцидент

За да се спре объркването, е полезно да си представим това като линейна последователностПърво, имате ценен актив (вашите данни, вашата сграда, вашите хора). След това, заплаха появява се. Тази заплаха търси уязвимостСлед като бъде открита, заплахата извършва експлоатация— това е точният момент, в който се използва слабостта. Тази експлоатация след това задейства въздействиеи общата вероятност за случване на цялата тази верига е това, което наричаме риск.
Например, помислете за корпоративна фишинг атака. заплаха е киберпрестъпникът. уязвимост е липсата на обучение на служителя и липсата на многофакторно удостоверяване (MFA). експлоатация се случва, когато служителят кликне върху връзката и въведе паролата си. въздействие е неоторизиран достъп до финансовите записи на компанията. риск е оценен като „Критичен“, защото акаунтът има администраторски права и нападателите са много активни в тази индустрия.
Стратегии за намаляване на опасността
Тъй като не можем да спрем всяка заплаха (не можем да спрем вулкан или решителен хакер от национална държава), целта е да минимизиране на риска чрез атакуване на уязвимостите. Това се нарича смекчаванеВ света на информационните технологии това означава да работиш одити за сигурност, незабавно прилагане на корекции и внедряване Нулево доверие архитектури. В социалния или гражданския свят това означава градското планиране—не строят къщи в зони, предразположени към наводнения, или не създават строги строителни норми за сеизмична устойчивост.
Друг ключов слой е управление на експозициятаЕкспозицията е просто как достъпен актив е. Сървър, разположен в частна мрежа без достъп до интернет, е с ниска степен на излагане на риск, което естествено намалява риска дори и да има няколко непоправени уязвимости. Чрез комбиниране технически контроли (защитни стени, криптиране) с административни контроли (политики, обучение), организациите могат да намалят остатъчния си риск до приемливо ниво.
Управлението на безопасността е по същество игра на приоритизиранеЧрез отделяне на източника на опасността от слабостта на системата, лидерите могат да решат къде да изразходват бюджета си. Инвестиране в обучение на персонала затваря човешките уязвимости, докато облачни инструменти за сигурност справяне с техническите. В крайна сметка, синергията между идентифицирането на заплахата, отстраняването на недостатъка и измерването на потенциалните последици е това, което поддържа една организация еластичен в непредсказуема среда.