Identifikation af risici og risikoregister
Identificér organisationens aktiver, trusler og sårbarheder, og dokumentér derefter risiciene i et struktureret register med vurderinger af sandsynlighed og påvirkning.
Identifikation af risici og risikoregister er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad er risiko i sikkerhed?
Risiko er muligheden for tab eller skade som følge af, at en trussel udnytter en sårbarhed. Inden for informationssikkerhed udtrykkes risiko som en kombination af sandsynlighed (hvor sandsynlig hændelsen er) og påvirkning (hvor alvorlig skaden vil være). Når du forstår risiko, kan organisationer træffe velinformerede og omkostningseffektive sikkerhedsbeslutninger i stedet for at forsøge at eliminere enhver mulig trussel.
Aktiver, trusler og sårbarheder
Identifikation af risiko begynder med tre centrale elementer. Et aktiv er alt af værdi — servere, databaser, intellektuel ejendom eller omdømme. En trussel er enhver potentiel hændelse, der kan skade et aktiv, f.eks. et ransomwareangreb eller en utilfreds medarbejder. En sårbarhed er en svaghed, som en trussel kan udnytte, f.eks. et system, der ikke er opdateret, eller en svag adgangskodepolitik. Risiko opstår, hvor trusler møder ubeskyttede aktiver.
Processen til identifikation af risiko
Systematisk identifikation af risiko følger en struktureret proces: Først registrerer et aktivregister alt af værdi; derefter identificerer trusselsmodellering, hvem der kan angribe, og hvordan; så finder en sårbarhedsvurdering svagheder i systemer og processer. Til sidst sammenkæder analytikere trusler med sårbarheder for at afgøre, hvilke aktiver der reelt er eksponerede. Denne proces gentages typisk årligt eller efter større ændringer.
Metoder til værdiansættelse af aktiver
Værdiansættelse af aktiver danner grundlag for prioritering. Materielle aktiver (hardware og softwarelicenser) har tydelige markedsværdier. Immaterielle aktiver (brandets omdømme og kundedata) kræver en vurdering — tilsynsmyndigheder kan tildele en værdi pr. post for personhenførbare oplysninger (PII). Metoden med genanskaffelsesomkostninger spørger, hvad det vil koste at genskabe aktivet; forretningspåvirkning spørger, hvor stort et indtægtstab der opstår, hvis aktivet ikke er tilgængeligt i 1 time, 1 dag eller 1 uge.
Hvad er et risikoregister?
Et risikoregister er et levende dokument, der registrerer alle identificerede risici i et struktureret format, som kan søges i. Hver post indeholder typisk: risikobeskrivelse, berørte aktiver, trus selskilde, udnyttet sårbarhed, sandsynlighedsvurdering, påvirkningsvurdering, risikoscore, aktuelle kontroller og den tildelte risikoansvarlige. Risikoregistre fungerer som den centrale reference for styring, revision og aktiviteter til sporing af afhjælpning.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenForklaring af kolonnerne i risikoregistret
Kolonnen sandsynlighed angiver, hvor sandsynlig en udnyttelse er (1 = Sjælden til 5 = Næsten sikker). Kolonnen påvirkning angiver konsekvenserne i form af økonomisk tab, myndighedsbøde eller driftsnedetid (1 = Ubetydelig til 5 = Katastrofal). Når disse værdier ganges, får du en risikoscore, der bruges til prioritering. Feltet restrisiko registrerer den resterende risiko, efter at kontroller er anvendt, så intet antages at nå nul.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalRisikoejerskab og ansvarlighed
Alle risici i registret skal have en navngiven risikoansvarlig — typisk en forretningschef eller systemejer, ikke sikkerhedsteamet. Den risikoansvarlige har ansvaret for at sikre, at kontroller implementeres, og at restrisikoen forbliver inden for acceptable tærskler. Sikkerhedsteamet rådgiver og overvåger, men kan ikke eje alle risici, da det skaber et enkelt ansvarspunkt, som ikke kan skaleres på tværs af en virksomhed.
Teknikker til trusselsmodellering
Flere rammeværk hjælper med at strukturere identifikation af trusler. STRIDE (forfalskning, manipulation, benægtelse, videregivelse af oplysninger, tjenestenægtelse og rettighedsudvidelse) kategoriserer trusler mod hver systemkomponent. PASTA (Process for Attack Simulation and Threat Analysis) er en risikocentreret metode, der sammenkæder angribernes mål. DREAD scorer trusler efter skade, reproducerbarhed, udnyttelighed, berørte brugere og opdagelighed — selvom DREAD er mindre udbredt i moderne praksis.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessKilder til identifikation af sårbarheder
Risici kan ikke identificeres uden først at finde sårbarheder. Vigtige kilder omfatter: sårbarhedsscannere (Nessus og OpenVAS), der tester systemer op mod kendte CVE'er; penetrationstest-rapporter, der validerer, om sårbarheder kan udnyttes; konfigurationsrevisioner, der sammenligner indstillinger med CIS-benchmarks; og feeds med trusselsefterretninger, der fremhæver aktivt udnyttede svagheder. Interne revisionsrapporter og selvevalueringer afdækker også sårbarheder på procesniveau, som tekniske scanninger overser.
Interne og eksterne trusler
Risikoregistre skal tage højde for både interne trusler (medarbejdere, kontrahenter og fejlkonfigurerede systemer) og eksterne trusler (hackere, aktører på nationalstatsniveau og kompromitteringer af forsyningskæden). Interne trusler har ofte større påvirkning, fordi insidere allerede har adgang — en utilfreds medarbejder kan eksfiltrere data uden at udløse perimeterkontroller. Programmer mod insidertrusler, der overvåger adfærdsmæssige afvigelser, håndterer en risikokategori, som tekniske kontroller alene ikke kan afbøde.
Vedligeholdelse og opdatering af risikoregisteret
Et risikoregister er ikke en engangsleverance — det skal gennemgås og opdateres, hver gang der sker væsentlige ændringer: nye systemimplementeringer, organisatoriske omstruktureringer, nyligt offentliggjorte CVE'er eller resultater fra hændelser. De fleste organisationer knytter formelle gennemgange af risikoregisteret til årlige sikkerhedsgennemgange, ændringsstyringsprocesser og compliance-audits. Forældede risikoregistre skaber en falsk tryghed og kan føre til, at eksponeringer ikke får de nødvendige ressourcer under hurtige ændringer af infrastrukturen.
Hurtigt tjek
Test din forståelse af begreberne i CompTIA Security+ (SY0-701) fra denne lektion.
Opsummering af lektionen
I denne lektion har du lært, at risiko kombinerer sandsynlighed og konsekvens for at prioritere sikkerhedsbeslutninger, at risikoregistre dokumenterer aktiver, trusler, sårbarheder, scorer, ansvarlige og restrisiko, og at teknikker til trusselmodellering som STRIDE hjælper med systematisk at identificere, hvad der kan gå galt. Nu ser vi nærmere på kvalitative og kvantitative metoder til risikoanalyse.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Identifikation af risici og risikoregister” gratis?
Ja — hele teksten til “Identifikation af risici og risikoregister” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Identifikation af risici og risikoregister”?
Identificér organisationens aktiver, trusler og sårbarheder, og dokumentér derefter risiciene i et struktureret register med vurderinger af sandsynlighed og påvirkning. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Identifikation af risici og risikoregister”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Identifikation af risici og risikoregister
- Kvalitativ kontra kvantitativ risikoanalyse
- Risikohåndtering: Acceptér, overfør, afhjælp, undgå
- NIST RMF, ISO 27001 og CIS Controls