IT rizici

Kroz kompletnu seriju tekstova, obradili smo brojne pojedinačne rizike — od ransomware-a, preko kvara hardvera, do gubitka podataka. U ovom tekstu dajemo direktorima praktičan okvir za razmišljanje o IT rizicima na sistematičan način, umesto reagovanja na pojedinačne pretnje izolovano.

Zašto je sistematičan pristup riziku bolji od reaktivnog

Firme koje reaguju na IT rizike pojedinačno, kako se pojave u vesti ili preporuci, često završe sa neujednačenom zaštitom — snažnom u jednoj oblasti, potpuno zapostavljenom u drugoj. Sistematičan pregled svih relevantnih rizika omogućava informisano prioritizovanje resursa tamo gde donose najveću vrednost.

Kategorije IT rizika sa kojima se firme suočavaju

Rizik od gubitka podataka

Kao što smo detaljno pisali kroz seriju o backupu, gubitak podataka može nastati iz mnogo uzroka — kvara hardvera, ljudske greške, ili malicioznog napada. Ovaj rizik je gotovo univerzalno relevantan za svaku firmu.

Bezbednosni rizik od spoljnih napada

Ransomware, phishing, i drugi oblici sajber napada, o kojima smo detaljno pisali kroz raniju seriju, predstavljaju rastuću pretnju za firme svih veličina.

Rizik od zastoja sistema

Kvar servera, mrežni problemi, ili drugi tehnički problemi koji zaustavljaju poslovanje, sa direktnim finansijskim uticajem koji raste sa dužinom zastoja.

Rizik zavisnosti od pojedinačnih osoba

Kao što smo pominjali kroz više tekstova, kada kritično znanje o sistemu postoji samo kod jedne osobe, njeno odsustvo predstavlja realan operativni rizik.

Regulatorni i pravni rizik

Neusklađenost sa propisima poput onih o zaštiti podataka, o kojima smo pisali u prethodnom tekstu, nosi potencijalne pravne i finansijske posledice.

Rizik zastarele infrastrukture

Oprema i softver koji su prošli svoj koristan vek, ili operativni sistemi koji više ne primaju bezbednosna ažuriranja, predstavljaju rastući rizik koji se pogoršava tokom vremena ako se ne adresira.

Okvir za procenu rizika

Verovatnoća

Koliko je realno verovatno da će se određeni rizik materijalizovati za vašu konkretnu firmu? Ovo zavisi od delatnosti, veličine, i postojećih mera zaštite.

Uticaj

Ako se rizik materijalizuje, koliko ozbiljne bi bile posledice — u smislu finansijskog gubitka, reputacije, ili operativnog zastoja?

Trošak ublažavanja

Koliko bi koštalo implementirati mere koje smanjuju verovatnoću ili uticaj ovog rizika?

Prioritizacija na osnovu ovog okvira

Rizici sa visokom verovatnoćom I visokim uticajem zaslužuju najveći prioritet za ublažavanje, bez obzira na trošak. Rizici sa niskom verovatnoćom i niskim uticajem mogu se prihvatiti bez značajne dodatne investicije. Najteže odluke se odnose na rizike sa visokim uticajem, ali niskom verovatnoćom (na primer, katastrofalan gubitak podataka) — ovde vredi razmotriti relativno nizak trošak ublažavanja (poput backupa) u odnosu na potencijalno katastrofalne posledice ako se rizik ipak materijalizuje.

Konkretan primer primene ovog okvira

Razmotrimo rizik od ransomware napada. Verovatnoća je umerena do visoka za firme bez adekvatne zaštite, s obzirom na to koliko je ova pretnja rasprostranjena. Uticaj je potencijalno veoma visok — kompletan gubitak pristupa podacima, značajan zastoj, mogući finansijski gubitak. Trošak ublažavanja (kroz kombinaciju backupa, EDR zaštite, i edukacije zaposlenih, o čemu smo pisali kroz ranije serije) je relativno umeren u odnosu na potencijalnu štetu. Ovo jasno pozicionira ransomware zaštitu kao visok prioritet za veliku većinu firmi.

Rizik koji se menja tokom vremena

Vredi napomenuti da se profil rizika menja kako firma raste, kako se tehnologija razvija, i kako se pojavljuju nove pretnje. Periodična revizija rizika, idealno kao deo šire IT revizije o kojoj smo pisali u prethodnom tekstu, pomaže da procena ostane ažurna.

Rizik koji firma svesno prihvata naspram rizika iz neznanja

Postoji važna razlika između situacije gde direktor svesno odlučuje da prihvati određeni rizik (na primer, zbog ograničenog budžeta, uz svest o potencijalnim posledicama) i situacije gde rizik postoji jednostavno zato što niko nije bio svestan da postoji. Cilj sistematičnog pristupa riziku nije eliminisati svaki mogući rizik, već obezbediti da svaka odluka o prihvatanju ili ublažavanju rizika bude informisana, svesna odluka.

Naš pristup u Trace Link-u

Pomažemo direktorima da sistematično sagledaju IT rizike sa kojima se njihova firma suočava, koristeći okvir verovatnoće, uticaja, i troška ublažavanja, kako bi doneli informisane odluke o tome gde usmeriti ograničene resurse za maksimalnu zaštitu. Radimo sa firmama u Novom Sadu, Beogradu i širom Srbije.

Zaključak

Sistematičan pristup IT rizicima, kroz procenu verovatnoće, uticaja, i troška ublažavanja za svaki relevantan rizik, omogućava direktorima da donose informisane odluke o prioritetima zaštite, umesto reaktivnog, neujednačenog pristupa. Ako želite pomoć da sistematično sagledate IT rizike vaše firme, javite nam se preko kontakt forme za procenu.