İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 50 XP · 5 etkinlik

Risk işleme seçenekleri

Puan tek başına hiçbir şeyi düzeltmez. Puanı aldıktan sonra ekibin dört seçeneği var: riski azaltmak, riski kabul etmek, riskten kaçınmak, riski paylaşmak. ISO/IEC 27005:2022 bu dördünü risk değiştirme, risk tutma, risk kaçınma, risk paylaşma diye adlandırır. NIST SP 800-30 ise azaltma, kabul, kaçınma, paylaşma ya da devretme der. İsimler farklı, seçim mantığı aynı: maliyet ile kalan riski karşılaştırırsın. Hangi seçeneği alırsan al, sıfır risk diye bir şey yoktur; geriye kalan miktara kalan risk denir. Seçim yapmadan önce ekip puanı tek başına bir karar saymaz; puan yalnız tartışmanın başlangıç noktasıdır. Aynı puana sahip iki risk bile farklı seçenekle kapanabilir, çünkü kontrolün maliyeti ve uygulama süresi riskten riske değişir.

Azaltma, zafiyeti kapatan bir kontrol eklemektir. Girdi doğrulama eklemek SQL enjeksiyonu riskini azaltır ama sıfırlamaz; kalan miktar kalan risktir. Kabul, riski bilerek taşımaktır; puan düşükse ya da kontrol maliyeti riskten pahalıysa ekip bunu seçer. Kaçınma, riski doğuran işi bırakmaktır; Altay Kargo güvenliği sağlanamayan bir üçüncü taraf entegrasyonundan vazgeçerse kaçınmayı seçmiş olur. Paylaşma, riski başka bir tarafa kaydırmaktır; sigorta yaptırmak ya da bulut sağlayıcısına devretmek bu gruba girer. Paylaşma riski yok etmez, sonucun bir kısmını başka bir cebe taşır. Bazı kurumlar dördüne ek olarak sömürme seçeneğini de sayar. Bu, bir fırsatı değerlendirmek için riski bilerek büyütmek demektir; ama Altay Kargo gibi çoğu kurum yalnız bu dört klasik seçenekle çalışır.