CyberHUBBlue Team Level 1
Management Principles

Risk

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 60-62.

Risk - source page 61
Source illustration - PDF page 61

En termes simples, un risque est la possibilité d'un impact négatif sur pratiquement tout, c'est-à-dire les affaires, les finances, la sécurité. Il existe de nombreux domaines où le risque peut résider. Une vulnérabilité est une faiblesse qui peut être exploitée par une menace. Les vulnérabilités peuvent être gérées alors qu'une menace ne le peut pas. La gestion du risque se fait en appliquant des contrôles pour amener le risque à un niveau acceptable. Le risque peut se situer à différents niveaux d'une organisation, qu'il s'agisse d'un seul équipement ou d'un département ou d'une division dans son ensemble.

La probabilité qu'une menace exploite une vulnérabilité dépend de l'existence de la menace, de la vulnérabilité et de l'efficacité des contrôles mis en place.

Évaluations des risques

Les évaluations des risques sont menées pour identifier et déterminer les impacts du risque, la probabilité et les conséquences si un risque se concrétise. Ils peuvent aider les organisations à prendre des décisions éclairées sur la base des résultats de l'évaluation. Certaines évaluations des risques sont requises par la loi et des évaluations des risques sont donc effectuées pour se conformer à ces lois et réglementations.

Par exemple, il existe un risque qu'un employé perde un ordinateur portable d'entreprise, la probabilité que cela se produise et la conséquence/l'impact soit la perte d'équipements et de données. Une évaluation des risques le met en évidence et permet de mettre en place des mesures d'atténuation pour éviter que les conséquences ne se matérialisent un jour.

Réalisation d'une évaluation

Les évaluations des risques peuvent être effectuées de différentes manières, mais les étapes de base sont les suivantes :

  • Identification des dangers potentiels
  • Identifier les personnes susceptibles d'être touchées par ces dangers
  • Évaluation du risque (gravité et probabilité) et mise en place de précautions appropriées
  • Mettre en œuvre des contrôles et enregistrer vos résultats
  • Révisez votre évaluation et réévaluez-la si nécessaire.

Les évaluations des risques doivent être dynamiques pour être efficaces ; elles doivent être revues et mises à jour périodiquement. Dans le monde de la cybersécurité, les choses évoluent constamment à un rythme rapide et l'évaluation des risques doit donc évoluer en fonction des risques.

Gestion des risques

Le risque peut être géré de quatre manières différentes en fonction de la propension à prendre des risques ou des objectifs de l'organisation.

Risk - source page 62
Source illustration - PDF page 62