Publikováno: 02. 07. 2025, v rubrice:
Produkty, autor:
Miroslav Čermák
, aktualizováno: 20. 03. 2026 , zobrazeno: 1 553x
Tento odborný e-book je určen vlastníkům firem, CEO a vrcholovému vedení, kteří nechtějí bezpečnost jen platit, ale skutečně ji řídit.
Tahle kniha nejde po povrchu. Neopakují se v ní fráze, které už jste slyšeli stokrát. Neprodává iluzi, že pár směrnic, několik technologií a jedna prezentace o phishingu udělají z firmy odolnou organizaci. Ukazuje, kde vedení firem selhává a co musí udělat jinak, pokud chce mít bezpečnost skutečně pod kontrolou.
Publikováno: 02. 02. 2025, v rubrice:
Bezpečnost, autor:
Miroslav Čermák
, aktualizováno: 02. 03. 2025 , zobrazeno: 765x
V minulém díle jsme si ukázali, v jakých doménách nejistoty se můžeme pohybovat.
Na první pohled se může zdát, že pokud neznáme pravděpodobnost nebo dopad, tj. máme jednostranně/částečně/neúplně definované riziko, jde jen o přechodný stav a s určitým úsilím se vždy nakonec dostaneme do prvního sektoru s plně popsaným rizikem.
Publikováno: 27. 01. 2025, v rubrice:
Bezpečnost, autor:
Miroslav Čermák and
Michal Hanus
, zobrazeno: 765x
V této nové sérii příspěvků se podíváme na to, jakým způsobem můžeme kvantifikovat kybernetická rizika (Cyber Risk Quantification, zkr. CRQ) a systematicky odhadnout finanční dopady kybernetických hrozeb.
Jsme přesvědčeni, že jedině tak lze učinit informované rozhodnutí, zvolit vhodnou metodu zvládání rizika, zavést účinné bezpečnostní opatření k jeho snížení, a ochránit tak investice a přispět k naplnění a dosažení mise a vize organizace.
Publikováno: 15. 01. 2025, v rubrice:
Bezpečnost, autor:
Miroslav Čermák and
Michal Hanus
, zobrazeno: 817x
Je s podivem, že i přes existenci řady vědeckých článků a předložení matematických důkazů a odstrašujících příkladů o nevhodnosti risk matic k hodnocení rizik, se risk matice stále těší takové oblibě.
Použití kvalitativních risk matic v organizacích se bohužel stalo naprosto běžnou záležitostí. A musíme si přiznat, že snaha o zjednodušení problematiky řízení rizik v minulých letech se nám prostě vymstila.
Publikováno: 14. 01. 2025, v rubrice:
Bezpečnost, autor:
Michal Hanus and
Miroslav Čermák
, zobrazeno: 627x
Jedním z nejčastějších mýtů, proč se nepustit do kvantitativní analýzy kybernetických rizik (CRQ) je údajný nedostatek informací (dat, údajů, evidence).
Vychází ze „školních“ představ, že se daná věc na milimetr přesně opakovaně „změří“ a na výsledky aplikujeme tradiční statistiku ze století páry, kterou nám nevybíravě a nezáživně vtloukali do hlavy a kazili nám tak naše studentská léta.
Publikováno: 05. 01. 2025, v rubrice:
Bezpečnost, autor:
Miroslav Čermák
, zobrazeno: 505x
Průměrný breach life cycle v roce 2024 nám poklesl na 258 dnů, což je nejnižší hodnota za posledních sedm let. Ale není důvod kvůli tomu jásat.
Tato hodnota zahrnuje průměrně 204 dnů na identifikaci útoku a 54 dnů na jeho částečné řešení. Nicméně, a teď čtěte pozorně, plné zotavení organizaci často trvá mnohem déle.
Publikováno: 30. 12. 2024, v rubrice:
Bezpečnost, autor:
Miroslav Čermák
, zobrazeno: 1 043x
V oblasti řízení informační bezpečnosti a kybernetických rizik se organizace často ocitají v situacích, kdy musí rozhodovat v podmínkách nejistoty (uncertainty).
Zatímco frameworky jako NIST CSF, FAIR nebo ISO 31000 problematiku nejistoty zcela opomíjejí, britský framework M_o_R ji zahrnuje, byť jen okrajově. Právě na tento framework navážu a pokusím se koncept nejistoty hlouběji rozpracovat.
Publikováno: 09. 12. 2024, v rubrice:
Bezpečnost, autor:
Miroslav Čermák
, zobrazeno: 1 085x
, 1 komentář
Přichází konec roku a tak opět nastává čas se zamyslet nad tím, jakým kybernetickým hrozbám budeme čelit v průběhu roku 2025.
Vzhledem k pokročilejším bezpečnostním řešením se budeme stále častěji setkávat s vícefázovými a déle trvajícími útoky, které budou mít větší šanci uniknout pokročilým detekcím.
Publikováno: 03. 12. 2024, v rubrice:
Bezpečnost, autor:
Miroslav Čermák and
Michal Hanus
, aktualizováno: 20. 12. 2024 , zobrazeno: 961x
Znovu musíme zopakovat, že risk matice jest pro valuaci rizik naprosto nevhodný nástroj.
Nyní se podíváme na to, jak moc je risk matice, kterou používáte, špatná a o kolik miliónů můžete v důsledku jejího používání přijít.
Publikováno: 18. 11. 2024, v rubrice:
Řízení rizik, autor:
Miroslav Čermák
, aktualizováno: 21. 11. 2024 , zobrazeno: 794x
Risk apetit představuje takovou úroveň rizika, kterou je organizace ochotná akceptovat po zahrnutí všech současných kontrol.
V mezinárodním standardu ISO 27005:2022 je risk appetite definován jako: „Amount and type of risk that an organization is willing to pursue or retain.“
Publikováno: 31. 10. 2024, v rubrice:
Bezpečnost, autor:
Miroslav Čermák and
Michal Hanus
, aktualizováno: 20. 12. 2024 , zobrazeno: 1 334x
Nepochopení toho, jak matice rizik, mapy rizik nebo chcete-li heat mapy fungují, je příčinou mnohých nedorozumění.
Matice rizik by měla primárně sloužit k vizualizaci rizik, tedy k rozřazení rizik dle typologie (podle vlivu/dominance pravděpodobnostní či dopadové složky rizika). Tj. k rámcové kategorizaci, a rozdělení na ta rizika, kterým byste se měli věnovat hned, kterým později, a kterým se nemusíte věnovat vůbec. Tedy ke snadné a rychlé prioritizaci, nikoli k jejich valuaci .