Nezávislý e-zin o řízení informačních rizik, kybernetické bezpečnosti a strategickém myšlení za hranicemi best practice. Od expertů pro experty.

Kvantitativní analýza kybernetických rizik – připravujeme

Kniha kvantitativní analýza kybernetických rizik přináší detailní návod jak kvantifikovat kybernetická rizika. Dozvíte se, jak stanovit hodnotu dopadu, pravděpodobnost hrozby a spočítat výsledné riziko v korunách.

Budete tak schopni svému managementu, předložit reálné rizikové scénáře, které přinesou odpověď na tu nejzákladnější otázku, kterou chce znát každý vlastník firmy. Jaká je pravděpodobnost, že se staneme obětí nějakého kybernetického útoku a jak vysoká bude škoda.

celý článek

Analýza rizik v silně regulovaném odvětví: povinnost, formalita, nebo klíčová obrana?

Organizace působící ve vysoce regulovaném prostředí patří mezi nejlépe zabezpečené instituce vůbec.

Mají zavedená veškerá doporučená opatření, často v režimu „best in breed“. Pravidelně procházejí audity, podléhají detailnímu dohledu regulátorů a disponují zdroji, o kterých si většina firem může nechat jen zdát. V takovém prostředí se může zdát, že kvantitativní analýza kybernetických rizik je zbytečná.

Štítky:
celý článek

Co mají společného Velký hanojský masakr krys a moderní přístupy k řízení rizik

Formou překladu zahraničního názorového článku What the Great Hanoi Rat Massacre of 1902 and Modern Risk Practices Have in Common vám přinášíme pohled „Z Nového světa“ od Tony Martin-Vegue.

Doufáme, že vám tento článek promluví z duše stejně, jako oslovila americké publikum v roce 1893 světoznámá symfonie „From the New World“ Antonína Dvořáka.

celý článek

Kvantitativní analýza kybernetických rizik: Risk Tolerance Curve

Křivka tolerovaného rizika (Risk Tolerance Curve, RTC) ukazuje, co ještě firma a její management „ustojí“, tj. jaké celkové škody vstřebá (např. v rámci provozních nákladů), na jaké má naspořeno (např. v rámci treasury managementu) a na jaké je pojištěná (se spoluúčastí a limity plnění).

RTC musíme odvodit (elicitovat) z řady bodů (konkrétních prahů bolesti) v hlavách naší audience (Top Management a zástupci Businessu, typicky mimo IT a Cyber Risk), které pak propojíme (interpolujeme) nějakou vhodnou sadou křivek.

Štítky:
celý článek

Kvantitativní analýza kybernetických rizik: Loss Exceedance Curve

V našem závěrečném pojednání o risk maticích jsme uvedli řadu naprosto zásadních nedostatků risk matic, které je činí prakticky nepoužitelnými.

Nyní se podíváme na to, jak se s těmito nedostatky můžeme elegantně vypořádat prostřednictvím CRQ.

Štítky:
celý článek

Kvantitativní analýza kybernetických rizik a Monte Carlo simulace

Monte Carlo simulace je metoda statistického modelování, která pomocí náhodného vzorkování konfiguračního prostoru (opakované náhodné volby hodnoty pravděpodobnosti a hodnoty dopadu) generuje řadu možných scénářů daného rizika.

V kvantitativní analýze kybernetických rizik (CRQ) se běžně používá zejména pro složitější modely s více proměnnými, kdy výslednou distribuci hodnot nelze jednoduše odhadnout nebo stanovit analyticky.

Štítky:
celý článek

Kvantitativní analýza kybernetických rizik: základní distribuční funkce

V této části se zaměříme na to, jak posbíraná data idealizovat (aproximovat) křivkou funkce hustoty pravděpodobnosti (Probability Density Function – PDF), tj. rozpoznat z rozložení dat typ distribuce.

Odhad správné distribuce je klíčovým krokem, protože nám umožní matematicky pracovat s neurčitostí a v případě těch notoricky známých (spojitých) distribučních funkcí i elegantně a správně odhadnout pravděpodobnosti (vzácných) extrémních událostí, které nám v posbíraných datech budou zcela jistě chybět.

Štítky:
celý článek

CRQ – kvantifikace kybernetických rizik

V této nové sérii příspěvků se podíváme na to, jakým způsobem můžeme kvantifikovat kybernetická rizika (Cyber Risk Quantification, zkr. CRQ) a systematicky odhadnout finanční dopady kybernetických hrozeb.

Jsme přesvědčeni, že jedině tak lze učinit informované rozhodnutí, zvolit vhodnou metodu zvládání rizika, zavést účinné bezpečnostní opatření k jeho snížení, a ochránit tak investice a přispět k naplnění a dosažení mise a vize organizace.

Štítky: ,
celý článek

Používáte matici rizik a mohl bych ji vidět? – 4. díl

Je s podivem, že i přes existenci řady vědeckých článků a předložení matematických důkazů a odstrašujících příkladů o nevhodnosti risk matic k hodnocení rizik, se risk matice stále těší takové oblibě.

Použití kvalitativních risk matic v organizacích se bohužel stalo naprosto běžnou záležitostí. A musíme si přiznat, že snaha o zjednodušení problematiky řízení rizik v minulých letech se nám prostě vymstila.

Štítky: ,
celý článek

Jak kognitivní zkreslení ovlivňuje naše odhady a co s tím?

Jedním z nejčastějších mýtů, proč se nepustit do kvantitativní analýzy kybernetických rizik (CRQ) je údajný nedostatek informací (dat, údajů, evidence).

Vychází ze „školních“ představ, že se daná věc na milimetr přesně opakovaně „změří“ a na výsledky aplikujeme tradiční statistiku ze století páry, kterou nám nevybíravě a nezáživně vtloukali do hlavy a kazili nám tak naše studentská léta.

Štítky:
celý článek