Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen
Arvioikaa neljää riskien käsittelyvaihtoehtoa ja oppikaa sovittamaan oikea reagointitapa kuhunkin riskiin kustannus-hyötyanalyysin perusteella.
Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen on ilmainen Security+ Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Security+ Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Security+ Academy-kurssilla on yhteensä 4 oppituntia.
Mitä riskinkäsittely tarkoittaa?
Kun riskit on tunnistettu ja analysoitu, organisaatioiden on päätettävä, mitä niille tehdään. Riskinkäsittely tarkoittaa prosessia, jossa kullekin riskille valitaan ja toteutetaan toimenpide sen todennäköisyyden, vaikutuksen ja korjauskustannusten perusteella. Yleisesti tunnistettuja käsittelyvaihtoehtoja on neljä: hyväksyminen, siirtäminen, pienentäminen ja välttäminen. Mikään vaihtoehto ei ole aina oikea — sopiva valinta riippuu liiketoimintaympäristöstä, riskinottohalusta ja käytettävissä olevista resursseista.
Riskin pienentäminen
Riskin pienentäminen vähentää riskin todennäköisyyttä tai vaikutusta ottamalla käyttöön turvamekanismeja. Tämä on yleisin käsittelyvaihtoehto. Esimerkkejä ovat palomuurin käyttöönotto verkkotunkeutumisen todennäköisyyden pienentämiseksi, ohjelmistojen korjaaminen tunnettujen haavoittuvuuksien sulkemiseksi tai MFA:n käyttöönotto varastettujen tunnistetietojen vaikutuksen pienentämiseksi. Pienentäminen ei poista riskiä kokonaan — jäljelle jää jäännösriski, joka on arvioitava uudelleen turvamekanismien käyttöönoton jälkeen.
# Mitigation examples
Risk : Unpatched server (CVE-2024-1234)
Treatment : MITIGATE
Controls :
- Apply security patch within 48 hours
- Enable automated patching for critical updates
- Add IPS signature to detect exploit attempts
Residual Risk : LOW (patch applied, IPS active)
Cost : $0 (patching), $8,000/year (IPS license)Riskin siirtäminen
Riskin siirtäminen siirtää riskin taloudelliset seuraukset kolmannelle osapuolelle. Kybervakuutus on yleisin esimerkki — organisaatio maksaa vakuutusmaksun, ja vakuutuksenantaja korvaa vakuutuksen piiriin kuuluvien poikkeamien aiheuttamat tappiot. Riski voidaan siirtää myös sopimuksella: pilvipalveluntarjoajien kanssa tehdyt palvelutasosopimukset (SLA-sopimukset) voivat asettaa tietomurroista johtuvan vastuun toimittajalle, ja sopimusten vahingonkorvauslausekkeilla vastuu voidaan siirtää liikekumppaneille. On tärkeää huomata, ettei siirtäminen poista itse riskiä — ainoastaan taloudellisen taakan.
Riskin hyväksyminen
Riskin hyväksyminen tarkoittaa riskin tietoista sietämistä ilman lisäturvamekanismien käyttöönottoa, koska riskin pienentämisen kustannukset ylittävät odotetun menetyksen tai koska riski alittaa organisaation riskikynnyksen. Hyväksymisen on oltava dokumentoitu ja harkittu päätös, jonka tekee asianmukainen toimivaltainen taho (yleensä riskin omistaja tai johtoon kuuluva henkilö). Dokumentoimaton ja epäsuora hyväksyminen — riskin sivuuttaminen, koska kukaan ei ole ehtinyt korjata sitä — ei vastaa muodollista hyväksymistä ja johtaa auditointihavaintoihin.
# Risk acceptance example
Risk : Legacy internal tool with weak auth
Treatment : ACCEPT
Rationale : Tool is isolated from internet;
MFA retrofit cost = $120,000;
ALE = $8,000 (low ARO, limited access)
Approved by : CISO (2024-11-01)
Review Date : 2025-11-01
Conditions : Tool must remain network-isolatedRiskin välttäminen
Riskin välttäminen poistaa riskin kokonaan pidättäytymällä riskin aiheuttavasta toiminnasta. Organisaatio voi esimerkiksi päättää, ettei se tallenna maksukorttitietoja suoraan — jolloin se välttää PCI-DSS:n soveltamisalan kokonaan siirtämällä kaiken kortinkäsittelyn kolmannen osapuolen tokenisointipalvelulle. Välttäminen on asianmukaista, kun riski on liian suuri eikä kustannustehokasta pienentämis- tai siirtämisvaihtoehtoa ole, mutta se voi myös tarkoittaa liiketoimintamahdollisuudesta luopumista.
Sopivan käsittelyvaihtoehdon valitseminen
Käsittelyvaihtoehdon valitseminen edellyttää riskialtistuksen vertaamista toimenpiteiden kustannuksiin. Jos ALE on 50 000 dollaria ja riskin pienentäminen maksaa 10 000 dollaria vuodessa, pienentäminen on selvästi kustannustehokasta. Jos ALE on 5 000 dollaria ja pienentäminen maksaa 30 000 dollaria vuodessa, hyväksyminen tai siirtäminen voi olla järkevämpää. Organisaatiot huomioivat myös riskinottohalun — sen riskimäärän, jota johto on valmis sietämään — sekä riskinsietokyvyn, joka tarkoittaa hyväksyttävää poikkeamaa riskinottohalusta tietyissä riskiluokissa.
# Treatment decision framework
if ALE < control_cost:
consider ACCEPT or TRANSFER
elif risk_level > risk_appetite_threshold:
consider AVOID (stop the activity)
elif insurance_covers_losses and premium < ALE:
consider TRANSFER
else:
MITIGATE with appropriate controlsRiskinottohalu ja riskinsietokyky
Riskinottohalu tarkoittaa sitä yleistä ja strategista riskitasoa, jonka organisaatio on valmis hyväksymään tavoitteidensa saavuttamiseksi — määrittelystä vastaa usein hallitus. Riskinsietokyky tarkoittaa tiettyjen riskiluokkien ympärillä hyväksyttävää vaihtelua. Organisaation yleinen riskinottohalu voi olla pieni, mutta sen sietokyky tietyn tuotelinjan maineeseen liittyville riskeille voi olla suurempi. Nämä kynnysarvot määrittävät, milloin riskin hyväksyminen on asianmukaista ja milloin asia on eskaloitava.
Korvaavat turvamekanismit
Kun ihanteellista riskinpienennyskeinoa ei voida toteuttaa kustannusten, teknisten rajoitteiden tai vanhojen järjestelmien vuoksi, korvaava turvamekanismi tarjoaa vaihtoehtoisen tavan pienentää riskiä. Jos vanha järjestelmä ei esimerkiksi tue MFA:ta, tehostettu valvonta, verkon eristäminen ja lisälokitus voivat korvata sen. Korvaavat turvamekanismit tunnustetaan PCI-DSS:ssä ja muissa viitekehyksissä päteväksi riskinkäsittelyksi, kun ne dokumentoidaan perusteluineen ja asianmukainen toimivaltainen taho hyväksyy ne.
Jäännösriski ja jatkuva tarkastelu
Riskinkäsittelyn jälkeenkin jäljelle jää lähes aina jonkin verran riskiä. Jäännösriski tarkoittaa riskiä, joka jää jäljelle turvamekanismien käyttöönoton jälkeen. Riskin omistajan on tunnustettava ja hyväksyttävä se muodollisesti. Jos jäännösriski ylittää edelleen hyväksyttävän kynnysarvon, tarvitaan lisäturvamekanismeja. Riskinkäsittelypäätökset ja jäännösriskin tasot on kirjattava riskirekisteriin ja tarkistettava määritellyin väliajoin, erityisesti uhkaympäristön muuttuessa.
Riskinkäsittely vaatimustenmukaisuuden yhteydessä
Vaatimustenmukaisuuskehykset rajoittavat sitä, mitkä riskinkäsittelyvaihtoehdot ovat hyväksyttäviä. HIPAA ei salli suojattujen terveystietojen käsittelystä kieltäytymistä — organisaatioiden on lievennettävä riskiä tai siirrettävä se. PCI-DSS edellyttää tiettyjä kontrolleja kustannus-hyötyanalyysistä riippumatta. Näiden rajoitusten ymmärtäminen auttaa välttämään tilanteet, joissa organisaation suosima käsittelyvaihtoehto, kuten kontrolliaukon hyväksyminen, rikkoo sääntelyvaatimusta, josta voi seurata sakkoja tai maksukorttien käsittelyoikeuksien menetys.
Kolmansien osapuolten ja toimitusketjun riskit
Riskinkäsittely koskee myös kolmansien osapuolten ja toimitusketjun riskejä. Kun toimittajilla tai kumppaneilla on pääsy järjestelmiinne tai tietoihinne, niiden tietoturvan tasosta tulee osa riskiprofiilianne. Käsittelyvaihtoehtoja ovat esimerkiksi sopimukseen perustuvat kontrollit (siirtäminen), toimittajien tietoturva-arvioinnit (lieventäminen), vaihtoehtoisten toimittajien valitseminen (välttäminen) tai riskin muodollinen hyväksyminen säännöllisine tarkasteluineen. Toimitusketjun vaarantumiset, kuten SolarWinds ja XZ Utils, osoittavat, miksi kolmansien osapuolten riskienhallinta on Security+ -kokeen painopistealue.
Pikatarkistus
Testaa, miten hyvin hallitset tämän oppitunnin CompTIA Security+ (SY0-701) -käsitteet.
Oppitunnin yhteenveto
Tässä oppitunnissa opit, että riskin lieventäminen vähentää todennäköisyyttä tai vaikutusta kontrollien avulla, riskin siirtäminen siirtää taloudelliset seuraukset kolmansille osapuolille, kuten vakuutusyhtiöille, riskin hyväksyminen on dokumentoitu päätös sietää riskiä ja riskin välttäminen poistaa riskin jättämällä toiminta suorittamatta. Seuraavaksi tutustumme tärkeimpiin tietoturvakehyksiin: NIST RMF:ään, ISO 27001:een ja CIS Controlsiin.
Opi Security+ Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Security+ Academy-oppimispolun 3 oppituntia, myös oppitunnin “Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Security+ Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen”?
Arvioikaa neljää riskien käsittelyvaihtoehtoa ja oppikaa sovittamaan oikea reagointitapa kuhunkin riskiin kustannus-hyötyanalyysin perusteella. Harjoittelet Security+ Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Security+ Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Security+ Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Security+ Academy-oppitunnilla?
Kyllä. Jokainen Security+ Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Riskien tunnistaminen ja riskirekisteri
- Laadullinen ja määrällinen riskianalyysi
- Riskien käsittely: hyväksyminen, siirtäminen, pienentäminen ja välttäminen
- NIST RMF, ISO 27001 ja CIS Controls