İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 50 XP · 5 etkinlik

Risk değerlendirme: olasılık ve etki

Önceki derste varlık, tehdit ve zafiyeti ayırt etmeyi öğrendin. Şimdi bu üçünü bir puana çevireceksin. ISO/IEC 27005:2022 süreci üç adıma böler: risk belirleme, risk analizi, risk değerlendirme. Belirleme adımında hangi varlığın hangi tehdide açık olduğunu listelersin. Analiz adımında olasılık ve etkiyi ayrı ayrı puanlarsın. Değerlendirme adımında bu puanı kabul edilebilir sınırla karşılaştırırsın. Üç adım sırayla ilerler; birini atlarsan puan güvenilmez çıkar.

NIST SP 800-30 aynı süreci farklı bir çerçeveden anlatır. Risk değerlendirmesini organizasyon, iş süreci ve bilgi sistemi olmak üzere üç katmanda ele alır. Üst katmandaki karar alt katmandaki puanı etkiler; yönetim kurulunun kabul ettiği risk iştahı sistem düzeyindeki puanlamayı sınırlar. NIST ayrıca puanlamayı nitel ve nicel diye ikiye ayırır. Nitel puanlama düşük, orta, yüksek gibi etiket kullanır; hızlıdır ama öznel kalır. Nicel puanlama parasal değer verir; daha kesindir ama veri toplamak zaman alır. Çoğu ekip günlük işte nitel puanlamayı seçer. Nicel puanlama genelde sigorta hesaplarında ya da büyük yatırım kararlarında tercih edilir, çünkü rakam yönetim kurulunu ikna etmekte daha güçlüdür.

Varlıkne korunuyorTehditkim, nasılZafiyetzayıflıkOlasılık × etkirisk puanıRisk işlemeazalt, devret, kabul
Risk değerlendirmesinin beş durağı. Her durak bir öncekinin üzerine kurulur.

Şema risk değerlendirmesinin beş durağını sırayla gösterir. Önce varlığı, sonra tehdidi, ardından zafiyeti belirlersin. Dördüncü durakta olasılık ve etki çarpılır. Beşinci durakta puan bir işleme kararına bağlanır. Her durak bir öncekinin üzerine kurulur; sırayı atlayamazsın.