Avaliação de risco

Em cibersegurança, um avaliação de risco É uma análise abrangente de uma organização para identificar vulnerabilidades e ameaças. O objetivo de uma avaliação de riscos é identificar os riscos de uma organização e fazer recomendações para mitigá-los. Avaliações de risco Pode ser solicitado após um gatilho específico, para concluir uma avaliação antes de prosseguir como parte de processos mais amplos de governança e risco, ou para avaliar um portfólio periodicamente como parte do cumprimento de um objetivo de gestão de riscos corporativos ou de conformidade.

Duas estruturas populares de avaliação de risco são: Estrutura de cibersegurança do Instituto Nacional de Padrões e Tecnologia (NIST) e o Norma ISO 27001:2022/Comissão Eletrotécnica Internacional (ISO)/IEC.

As avaliações de risco podem ser baseadas em diferentes metodologias: qualitativo, quantitativoUma avaliação quantitativa, por sua vez, oferece uma perspectiva mais subjetiva e generalizada sobre o impacto potencial de uma ameaça, seja por meio de coleta de dados e análise estatística, seja por meio de uma abordagem híbrida. Já a avaliação qualitativa apresenta uma visão mais abrangente e subjetiva, abordando o que ocorreria com as operações e a produtividade de diferentes equipes internas caso um dos riscos se concretizasse.

Uma avaliação de riscos deve incluir um inventário atualizado dos sistemas, fornecedores e aplicações abrangidos pela avaliação. Essas informações ajudam líderes de gestão de riscos de segurança Compreender os riscos associados a:

  • A tecnologia em uso
  • Como os processos de negócios dependem desses ativos
  • Que valor comercial eles proporcionam?

Uma avaliação de risco única fornece um retrato momentâneo dos riscos presentes e de como mitigá-los. Avaliações de risco contínuas oferecem uma visão mais abrangente do cenário de riscos em constante mudança que existe na maioria das organizações.

As avaliações de risco também ajudam as organizações a avaliar e priorizar os riscos para suas informações, incluindo seus dados e seus sistemas de informação. Uma avaliação também auxilia os líderes de segurança e tecnologia. Comunicar riscos em termos comerciais Para as partes interessadas internas, especificamente a equipe executiva e o conselho de administração. Essas informações os ajudam a tomar decisões embasadas sobre quais áreas do programa de cibersegurança precisam ser priorizadas e como alocar recursos de acordo com os objetivos de negócios.

O crescimento dos negócios digitais e dos ativos relacionados exige uma melhor gestão de ambientes tecnológicos complexos, que hoje incluem:

  • A Internet das Coisas (IoT)
  • Inteligência artificial (IA)
  • Aprendizado de máquina (ML)
  • modelos de entrega em nuvem
  • Ofertas como serviço

Isso também gera um volume crescente de dados, tipos de dados e ativos tecnológicos. Uma avaliação de risco abrangente deve incluir esses ativos, permitindo que uma organização obtenha visibilidade de todos os seus dados, identifique se algum desses dados está exposto e reconheça quaisquer problemas graves de segurança. Uma avaliação de risco de dados pode ajudar uma organização. proteger e minimizar a exposição de dados sensíveis. Ao fornecer uma visão holística de dados sensíveis, identificando acessos excessivamente permissivos e descobrindo dados obsoletos e fantasmas.

Compartilhar