风险评估是风险管理的重要组成部分。它使您能够识别可能对特定项目造成负面影响的潜在危害,或由某些决策导致的风险。
风险分析有两种类型——定量分析和定性分析:
- 定量风险分析是一种客观的方法,使用“硬数字”来评估风险发生的可能性及其影响。该过程包括计算诸如年度损失期望值(annual loss expectancy)等指标,以帮助你判断某项特定的风险缓解工作是否值得投入。该评估需要完善的项目模型和高质量数据。
- 定性风险分析是一种更快捷的方式,用来评估潜在风险发生的可能性及其影响,以便你能够为进一步评估确定优先级。虽然定量风险分析是客观的,但定性风险分析是一种主观的方法,会以更宽泛的方式对风险进行排序,例如使用 1–5 的量表,或仅用低、中以及
这两种风险分析形式都是风险管理中宝贵的工具。本文将重点介绍定量风险分析,并解释如何计算年度损失期望值(ALE)。
什么是定量风险分析?
定量风险分析使用相关且可验证的数据,预测某些风险结果发生的概率以及其估算的货币成本。
IT 专业人员需要考虑许多不同类型的风险,包括以下内容:
- 人为错误
- 敌对行为,例如网络攻击、未经授权的信息披露或数据滥用
- 应用程序错误
- 系统或网络故障
- 由火灾、自然灾害或恶意破坏等原因造成的物理损坏
定量风险分析能带来哪些结果?
定量风险分析有助于您评估:
- 某项风险可能导致的结果
- 实现特定目标的概率
- 切合实际的成本
- 项目完成时间表
什么时候定量风险分析最有用?
定量风险评估可帮助您为业务做出明智、基于数据的决策。当您需要:
- 决定是否投资特定项目或工具
- 选择缓解潜在损失来源的对策
- 提供有关在预算范围内并按时完成项目的可能性的详细数据
- 为你的项目创建一笔应急储备金
什么是年度损失预期(Annual Loss Expectancy)?
年度损失预期是一个计算,用于帮助你确定在单个年度内,某一特定风险可能导致某项资产的预期货币损失。你可以将 ALE 作为业务针对任意投资或项目想法所进行的定量成本—效益分析的一部分来计算。
例如,假设你计算出年预期损失(ALE)为 $10,000,并且认为要消除该风险每年需要花费 $15,000;基于这些数字,你可能会决定,这笔成本不值得承担该风险。
当然,并非所有情形都像这样简单。例如,假设你明白 HIPAA violation 可能会导致你每次违规成本为 $100,最高罚款为 $250,000。这样看似乎还算可控,但进一步深入你可能尚未考虑的信息,可能会发现:如果该违规源于故意疏忽(willful negligence),其影响可能高达 $1.5 million。这个例子说明,尽管定量风险分析为潜在风险提供了一种可靠且客观的评估方式,但结果的好坏取决于你投入流程中的数据。
此外,请记住 ALE 用于确定风险的成本。不要将 ALE 与总拥有成本(TCO)混淆;TCO 用于评估某一特定解决方案的成本。
精选五一的相关内容:
年预期损失(ALE)是如何计算的?
以下是如何计算 ALE 的概览。每个术语都在下面进一步详细说明。
- 盘点您的信息资产,并确定每个资产的资产价值(AV)。
- 识别每个资产面临的潜在威胁。
- 针对每个威胁,执行以下操作:
#1. 对每个信息资产,确定其面临该威胁的暴露因子(EF)。
#2. 使用此公式计算单次损失期望值(Single Loss Expectancy,SLE):AV x EF = SLE
#3. 计算年度发生率(ARO)。
#4. 使用此公式计算年化损失期望值(Annualized Loss Expectancy,ALE):SLE x ARO = ALE
- 资产价值 — 你的许多 资产 都是有形物品,例如计算机、服务器和软件。其他资产是无形的,比如专业知识、数据库、计划和敏感信息。资产价值是特定资产的总价值;如果你的服务器价值为 6,000 美元,那么你的 AV 就是 6,000 美元。以下是一些有助于确定 AV 的问题:
- 你为获取或构建该资产投入了多少成本?
- 如果该资产遭到破坏(被侵入),您承担的责任(损失/责任范围)是什么?
- 如果该资产无法使用,生产成本是多少?
- 该资产对外部用户的价值是什么?
- 资产丢失还会以哪些其他方式影响您的业务?
- 暴露系数(Exposure factor) — 指的是在特定事件发生后,将损失掉的某项资产价值所占的百分比。如果您预计在一次事件中损失掉该资产价值的四分之一,那么该资产的 EF 为 0.25(25%)。请记住,EF 只能与特定风险相关联后才能计算,例如安全漏洞或自然灾害。另外还要注意:损失可能会超过某项资产的价值;在这种情况下,EF 将大于 1.0(超过 100%)。
- 单次损失期望值 — 这是指:每当某项特定资产丢失或遭到破坏时,你预计会损失的金额。例如,你可能预计每当业务服务器宕机一次,就会损失 300 美元;或者每当一台笔记本电脑丢失或被盗时,就会损失 1,500 美元。要计算单次损失期望值,请将 AV 与 EF 相乘。
- 年发生率 — 这是指:你预计某一特定事件在一年内会发生多少次。如果你预计服务器每年会崩溃 5 次,那么 ARO 就是 5。若 ARO 小于 1,则用百分比表示——例如,如果某事件的发生概率是每四年一次,那么该事件的 ARO 将为 0.25(25%)。
精选相关内容:
示例
下面是一个虚构情景,帮助你练习计算 ALE,并将其用于业务决策。请注意:这是一个非常简化的计算,只考虑一个威胁作用于一个信息资产。
假设贵组织正在考虑投资一种解决方案,帮助您发现 恶意内部人员行为,从而降低丢失特定知识产权(IP)的风险。下面是如何判断投资某一特定安全解决方案是否合理:
- 确定 AV。假设所关注的 IP 资产价值为 75,000 美元。
- 计算 EF。假设 EF 为 0.75(75%)。
- 通过将 AV 乘以 EF 来计算 SLE,结果得到的 SLE 为 56,250 美元。
- 确定 ARO。假设它为 0.95(这意味着在任意一年中发生恶意内部人员活动的概率为 95%)。
- 计算 ALE:$56,250(SLE)X 0.95(ARO)= $53,357.50(ALE)。
- 将 ALE 与你正在考虑的每种软件解决方案的成本进行比较。如果授权费用超过你的 ALE($53,357.50),那么该解决方案就不是一项值得的投资。
精心挑选的相关内容:
结论
作为 定量风险评估 的一部分来计算 ALE 对于做出明智的业务决策至关重要。尽管该过程有时可能令人困惑且费力,但能够可靠地识别风险并准确计算潜在损失,将为你提供宝贵的信息,帮助你做出更明智的业务决策。手边随时拥有 ALE 作为风险评估工具,你就能更有效地开展成本效益分析,并判断采用特定的对策是否值得投资。
网络安全风险评估清单
了解更多分享到
了解更多
关于作者
Mike Tierney
前客户成功部副总裁
Netwrix 前客户成功部(Customer Success)副总裁。他拥有多元背景,在软件行业积累了超过 20 年的经验,曾在多家专注于安全、合规以及提升 IT 团队生产力的公司中担任 CEO、COO 和产品管理副总裁(VP Product Management)等职务。