Een verschuiving van existentiële ervaring naar informatie-risicoanalyse.

Delen op:

CADEAU

Informatiesystemen en hun beveiliging vormen een grote bron van frustratie voor de meeste ondernemers, managers en beheerders vanwege hun complexiteit en de overvloed aan technisch jargon. Dit artikel heeft als doel informatie-risicoanalyse op een heldere en toegankelijke manier te presenteren.

1. Een existentiële draai geven aan informatie-risicoanalyse

Een bemanning van astronauten vertrekt naar de ruimte om de mensheid te redden. Een van hen bestuurt het schip, samen met een tweede, de copiloot. Samen houden ze het draagbare scherm in de gaten – een complex systeem van knoppen en geluiden dat de meest relevante informatie voor besluitvorming weergeeft – om in realtime te zien wat er gebeurt. De knoppen kleuren rood en de geluiden gaan af, wat een gevoel van dreigend gevaar creëert: het schip staat op het punt om binnen enkele seconden door een meteorenregen te vliegen. Het verschil tussen het slagen en mislukken van de missie is een kwestie van leven en dood, ofwel: de toekomst van een hele mensheid.

Dit is een typisch scenario in sciencefictionfilms. Ze volgen allemaal hetzelfde patroon: de protagonist is een leider die in crisissituaties beslissingen neemt op basis van slechts één ding: informatie. Informatie afkomstig uit meerdere bronnen en ondersteund door een ons team door specialisten. In de meeste gevallen hangt het eindresultaat af van de verbeeldingskracht van de scenarioschrijver, maar in werkelijkheid hangt het resultaat af van twee factoren: creativiteit en voorbereiding.

De formule lijkt duidelijk, hoewel het vinden van de juiste ingrediënten en de juiste mix waarschijnlijk de grootste uitdaging is voor elke organisatie:

Succes = mensen + informatie + voorbereiding

Wat gebeurt er deze keer als jij de hoofdrolspeler bent? Wat gebeurt er als je niet over de informatie of het team beschikt om je te ondersteunen bij het nemen van een beslissing? Oké, misschien bestuur je geen ruimteschip of is de mensheid niet van jou afhankelijk, maar je hebt wel een team en andere verantwoordelijkheden op je schouders: misschien als manager, ondernemer, werknemer of teamleider. Wie steunt je? Wie geeft je advies?

Creativiteit, visie en ervaring zijn drie eigenschappen die zelden tegelijkertijd in één persoon voorkomen, en daarom behoren ze tot de meest gewilde. Een creatief, bekwaam en ervaren individu is de goudmijn van elke organisatie. Het is het verschil tussen succes en mislukking in het bedrijfsleven: een duurzame toekomst of een faillissement.

2. Wat is risicoanalyse en waarom is het belangrijk?

El informatie risicoanalyse Het is een proces van het begrijpen en beoordelen van informatieactiva, hun kwetsbaarheden en bedreigingen, met als uiteindelijk doel deze te beschermen. Dit houdt in dat de verschillende systemen van het bedrijf en hun relaties met externe systemen in overweging worden genomen.

Het artikel Hoe kun je je voorbereiden in een wereld met 12 cyberaanvallen per seconde? Het heeft ons al laten zien dat we ons inderdaad niet bewust zijn van de waarde van onze bezittingen, hun kwetsbaarheden en alle bedreigingen die dagelijks boven hun veiligheid hangen.

Het is algemeen bekend dat "Voorkomen is beter dan genezen."​. Internationale organisaties en overheden investeren steeds meer in preventie om de grootste uitdagingen van de mensheid aan te pakken, omdat ze zich er volledig van bewust zijn dat er geen betere oplossing is: waarom problemen oplossen als we ze kunnen voorkomen? Voorbereiding is essentieel.

Voorbereiding op het gebied van cyberbeveiliging of informatiebeveiliging vereist een risicoanalyse en -beheer. Om dit te kunnen doen, moeten we veel vragen beantwoorden:

  1. Wat zijn onze informatieactiva, wat is hun waarde en wat zijn hun kwetsbaarheden?
  2. Welke bedreigingen lopen ze elk en wat is hun impact op de organisatie?
  3. Hoe kunnen we kwetsbaarheden beperken en de beveiliging tegen bedreigingen maximaliseren?

Voor onze organisatie vergt het uitvoeren van een gedegen risicoanalyse geen grote inspanning als we overtuigd zijn van het nut ervan en, vooral, als we de kosten afwegen tegen de voordelen die het ons kan opleveren door ons te helpen de impact van bedreigingen op de bedrijfsvoering en de continuïteit ervan te verminderen, of zelfs te voorkomen, mochten ze zich voordoen.

Zoals Steve Jobs zei…

Een citaat van Steve Jobs over preventie

3. Risicoanalyse in 7 eenvoudige stappen

Er bestaan ​​verschillende methoden voor het uitvoeren van een uitgebreide risicoanalyse: Magerit, de "Guide for Conducting Risk Assessments" van NIST, ISO/IEC 27005:2011 en de Spaanse equivalent UNE 71504:2008, om er maar een paar te noemen. Ze hebben allemaal gemeen dat ze de volgende fundamentele stappen volgen:

3.1. Bepaal de reikwijdte van de risicoanalyse

Elke organisatie is een groot systeem dat is onderverdeeld in kleinere systemen die weliswaar afzonderlijk, maar ook onderling verbonden zijn. Bijvoorbeeld, bij een risicoanalyse van de gehele organisatie zouden we kunnen beginnen met het managementsysteem, het verkoopsysteem of het financiële systeem.

Dit aspect is van fundamenteel belang, zowel wat betreft de gevolgen als voor een coherente beoordeling van de investering die nodig is om bevredigende resultaten te behalen: veiligere systemen, een veiligere organisatie.

3.2. Maak een lijst van de activa en beoordeel hun kritische waarde.

De informatieactiva Het betreft alle gegevens of systemen die verband houden met de verwerking van gegevens, gedefinieerd en beheerd als één geheel dat kan worden begrepen, gedeeld, beschermd en efficiënt benut.

Informatieactiva Ze hebben waarde, risico's, inhoud en levenscycli die vatbaar zijn voor waardering en beheer.Daarom is hun bescherming essentieel. Er bestaan ​​verschillende categoriseringssystemen, maar voor de eenvoud is één fundamenteel nuttig onderscheid het overwegen waard:

  • Tastbaar: een persoon, een computer, een smartphone of een server.
  • Immaterieel: een database, een e-mailadres of gegevens van collega's en klanten.

Het identificeren van de activa die de processen en diensten van ons bedrijf ondersteunen, is een fundamentele stap in het verkrijgen van de grote afbeelding en passende maatregelen nemen om ze te beschermen. Daarom is de fundamentele uitkomst in de fase van activa-identificatie de activa-overzicht.

ID

Actief

verantwoordelijk

Kritikaliteit (1-3)

ID_BD01

Klantenbankrekeningendatabase

commercieel directeur

3

ID_S01

Hoofdserver

Systeemdirecteur

3

ID_PM01

Nieuwe prototypes voor de lancering van vlaggenschipmodellen in 2018.

Product Manager

3

33. Identificeer en categoriseer de bedreigingen voor elk van de activa.

De volgende stap is het identificeren en beoordelen van de bedreigingen voor elk bedrijfsmiddel. We onderzoeken de kwetsbaarheden, de bedreigingen waaraan ze zijn blootgesteld en de potentiële impact als deze bedreigingen zich voordoen. Dit stelt ons in staat de bedrijfsmiddelen te beoordelen en vervolgens de impact op de processen en diensten die ze ondersteunen te bepalen. In deze fase bepalen we ook welke risico's de organisatie kan accepteren en welke niet, en welke dus verdere actie vereisen.

3. 4. Kwetsbaarheden en beveiligingsmaatregelen identificeren

Het voordeel van het inventariseren en evalueren van elk informatiemiddel is de mogelijkheid om ze beter te leren kennen: hun kwetsbaarheden, en om hun beveiliging te verbeteren: om ze te beschermen.

Kwetsbaarheid = blootstelling x vatbaarheid / veerkracht

Op dezelfde manier zullen we onze huidige beveiligingsmaatregelen analyseren om te bepalen of deze kwetsbaarheden momenteel worden afgedekt, of dat het juist nodig is om nieuwe systemen en processen te implementeren om ze te beschermen.

Het is bijvoorbeeld belangrijk om te weten dat er onvoldoende back-ups zijn, dat de software verouderd is of dat het datacenter op een ongunstige locatie staat. Deze problemen kunnen eenvoudig worden opgelost als men zich ervan bewust is.

3.5. Het risico inschatten

Het risico wordt berekend door, op basis van onze kwetsbaarheden, de waarschijnlijkheid te schatten dat een dreiging zich voordoet en wat de impact daarvan is. De numerieke berekening is complexer, maar deze tabellen zijn bedoeld om u een kwalitatief inzicht te geven in hoe wij het werkelijke risico voor uw informatiesystemen inschatten:

Tabel voor het berekenen van de dreigingswaarschijnlijkheid:

kwalitatieve kwantitatief Beschrijving
Afwijzen 1 De dreiging doet zich eenmaal per jaar voor.
Media 2 De dreiging doet zich eens per maand voor.
Alta 3 De dreiging doet zich eenmaal per week voor.

Tabel voor impactberekening:

kwalitatieve

kwantitatief

Beschrijving

Afwijzen

1

De schade die voortvloeit uit de dreiging heeft geen relevante gevolgen voor de organisatie.

Media

2

De schade die voortvloeit uit de dreiging heeft aanzienlijke gevolgen voor de organisatie.

Alta

3

De schade die voortvloeit uit de dreiging heeft ernstige gevolgen voor de organisatie.

Zodra we de kwetsbaarheden, bedreigingen en hun impact hebben beoordeeld en geclassificeerd, kunnen we de risicovergelijking oplossen:

risico = bedreiging x kwetsbaarheid x impact

Met de hulp van de risicomatrix We kunnen kwalitatief inschatten met welk type risico we te maken hebben:

Risicomatrix voor informatieactiva

3.6. Het risico aanpakken: Selectie en implementatie van veiligheidsmaatregelen.

Als we ons bewust zijn van de risico's, is de helft van de strijd al gewonnen. De voorlaatste stap is dan het selecteren van de meest geschikte maatregelen om het risico te elimineren of te reduceren tot een niveau dat acceptabel is voor de organisatie.

Zodra ze geïdentificeerd zijn, worden ze gegroepeerd in programma's en activiteiten, en worden degenen aangewezen die verantwoordelijk zijn voor de uitvoering ervan.

3.7. Leg de ervaring vast zodat de opgedane kennis binnen de organisatie blijft: het beschermen van de knowhow.

El knowhow Het is een van de grootste concurrentievoordelen en, samen met creativiteit, wat onze organisaties en samenlevingen in staat stelt vooruit te komen. Daarom adviseren wij altijd om de ervaringen binnen de organisatie en de succesvolle en minder succesvolle alternatieven te documenteren en bij te werken, zodat verbeteringen mogelijk zijn.

Op deze manier zorgen we er niet alleen voor dat de kennis binnen onze organisatie goed bewaard blijft, maar vergemakkelijken we ook het begrip ervan voor samenwerkingspartners die zich in de toekomst mogelijk bij ons aansluiten.

4. Kosten en baten van een risicoanalyse

In juni hebben we dit al besproken. Hoe kun je je voorbereiden in een wereld met 12 cyberaanvallen per seconde? de Gemiddelde kosten van het verwaarlozen van uw cyberbeveiliging:

Volgens de “Wereldwijd onderzoek naar de stand van cyberbeveiligingVolgens een onderzoek van adviesbureau PwC zouden de verliezen van Spaanse bedrijven als gevolg van cyberaanvallen gemiddeld ongeveer kunnen bedragen. 1,4 miljoen euro in 2016Als we ons richten op het mkb, schat verzekeraar Mapfre, op basis van verschillende onderzoeken, dat dit neerkomt op een bedrag tussen Gemiddeld tussen de €20.000 en €50.000.

Al deze informatieverliezen kunnen hoge kosten met zich meebrengen voor bedrijven, niet alleen in termen van bedrijfsstagnatie, maar ook in termen van... Het verlies van imago, vertrouwen en zelfs klanten, en het herstel van de informatieactiva zelf.Hoewel dit bedrag afhangt van de bedrijfsactiviteiten en de gevoeligheid van de verloren gegevens, schat hetzelfde onderzoek dat de gemiddelde herstelkosten van een door een cyberaanval verloren gegevensrecord € 152 bedragen. Dit bedrag is aanzienlijk hoger dan de kosten die voortvloeien uit systeemfouten of menselijke factoren, die respectievelijk tussen de € 119 en € 123 liggen. Deze cijfers geven een idee van de aanzienlijke impact die het verlies van duizenden records met gevoelige bedrijfsinformatie op een bedrijf kan hebben.

Als bedrijf dat diensten op het gebied van informatiebeveiliging en -beheer uitbesteedt, zijn uw kosten afhankelijk van de omvang van het project en het type professional dat u inhuurt. Bij EPUNTO Interim Management beschikken we over senior managers met meer dan 15 jaar ervaring in informatiesystemen en -beveiliging. Zij werken op projectbasis voor de periode die u nodig heeft. Op deze manier plaatsen we een tijdelijke manager binnen uw bedrijf die u helpt uw ​​uitdagingen te begrijpen en aan te pakken. Dit resulteert in een proces van oplossingen, leren en managementonafhankelijkheid.

De voordelen van het beheren en beveiligen van informatiesystemen zijn duidelijk:

  • Voorkom problemen
  • Reageer sneller en nauwkeuriger.
  • Efficiënter werken: betere resultaten met minder investering
  • Vergroot en verbeter ons begrip van onze organisatie en onze mensen.
  • Wees slimmer

Conclusies

We begonnen met te praten over scènes, ofwel een opeenvolging van beelden. En dat komt omdat Alles verandert met de tijd: De processen, de activa, de diensten, de mensen, de kwetsbaarheden, de bedreigingen en hun gevolgen.

Informatie- en technologiesectoren groeien van nature exponentieel en razendsnel. Daarom is het van essentieel belang dat we voortdurend alert blijven en voorbereid zijn in een wereld met 12 cyberaanvallen per seconde. Het is een proces van continue verbetering en de technische aard ervan vereist een team met ervaring en zowel algemene als gedetailleerde kennis.

Ik ben Santiago Muñoz, een professional met meer dan 20 jaar ervaring in ICT. Samen met ons team ben ik verantwoordelijk voor het beheer en de leiding van onze informatiebeveiliging. Vertel me hoe ik je kan helpen!

Vul onderstaand formulier in met uw gegevens en Wij nemen contact met u op. zo snel mogelijk.

ook U kunt ons bellen. cuando nos necesites.

(Uit Spanje)
(Buiten Spanje)
(Uit Portugal)

Kantoor Madrid

EPUNTO Interim Management
C. de Henri Dunant, 17, Chamartín, 28036 Madrid

Kantoor Valladolid

EPUNTO Interim Management
P.º Pérez de Ayala, 9, lokaal 10,
Valladolid uit 47008

Portugal Kantoor

Av.República Nº6, 1ºesquerdo
1050-191 Lissabon