Riskidentifiering och riskregister
Identifiera organisationens tillgångar, hot och sårbarheter och dokumentera sedan riskerna i ett strukturerat register med bedömningar av sannolikhet och påverkan.
Riskidentifiering och riskregister är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad är risk inom säkerhet?
Risk är möjligheten till förlust eller skada till följd av att ett hot utnyttjar en sårbarhet. Inom informationssäkerhet uttrycks risk som en kombination av sannolikhet (hur sannolik händelsen är) och påverkan (hur allvarliga skadorna skulle bli). Genom att förstå risk kan organisationer fatta välgrundade och kostnadseffektiva säkerhetsbeslut i stället för att försöka eliminera alla tänkbara hot.
Tillgångar, hot och sårbarheter
Riskidentifiering börjar med tre grundläggande delar. En tillgång är något av värde — servrar, databaser, immateriella rättigheter eller anseende. Ett hot är varje potentiell händelse som kan skada en tillgång, till exempel en ransomware-attack eller en missnöjd anställd. En sårbarhet är en svaghet som ett hot kan utnyttja, till exempel ett ouppdaterat system eller en svag lösenordspolicy. Risk uppstår där hot möter oskyddade tillgångar.
Processen för riskidentifiering
Systematisk riskidentifiering följer en strukturerad process: först katalogiserar en inventering av tillgångar allt av värde; därefter identifierar hotmodellering vem som kan angripa och hur; sedan hittar en sårbarhetsbedömning svagheter i system och processer. Slutligen kopplar analytiker samman hot med sårbarheter för att avgöra vilka tillgångar som faktiskt är exponerade. Processen upprepas vanligtvis årligen eller efter större förändringar.
Metoder för värdering av tillgångar
Värdering av tillgångar styr prioriteringen. Materiella tillgångar (maskinvara och programvarulicenser) har tydliga marknadsvärden. Immateriella tillgångar (varumärkets anseende och kunddata) kräver bedömningar — tillsynsmyndigheter kan fastställa ett värde per post för personligt identifierbar information (PII). Metoden med ersättningskostnad frågar vad det skulle kosta att återskapa tillgången; verksamhetspåverkan frågar vilka intäktsförluster som uppstår om tillgången inte är tillgänglig i 1 timme, 1 dag eller 1 vecka.
Vad är ett riskregister?
Ett riskregister är ett levande dokument som fångar alla identifierade risker i ett strukturerat och sökbart format. Varje post innehåller vanligtvis: riskbeskrivning, berörda tillgångar, hotkälla, utnyttjad sårbarhet, sannolikhetsbedömning, konsekvensbedömning, riskpoäng, befintliga säkerhetsåtgärder och tilldelad riskägare. Riskregister fungerar som den centrala referensen för styrning, revision och uppföljning av åtgärder.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenFörklaring av kolumnerna i riskregistret
Kolumnen sannolikhet anger hur sannolikt det är att en sårbarhet utnyttjas (1=sällsynt till 5=nästan säkert). Kolumnen påverkan anger konsekvenserna i form av ekonomisk förlust, myndighetssanktioner eller driftstopp (1=försumbar till 5=katastrofal). Genom att multiplicera dessa värden får man en riskpoäng som används för prioritering. Fältet kvarstående risk dokumenterar den risk som återstår efter att säkerhetsåtgärder har införts och säkerställer att inget antas minska till noll.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalRiskägarskap och ansvarsskyldighet
Varje risk i registret måste ha en namngiven riskägare — vanligtvis en verksamhetschef eller systemägare, inte säkerhetsteamet. Riskägaren ansvarar för att säkerhetsåtgärder införs och att den kvarstående risken håller sig inom godtagbara gränser. Säkerhetsteamet ger råd och övervakar, men kan inte äga alla risker, eftersom det skapar ett enda ansvarsställe som inte kan skalas till en hel organisation.
Tekniker för hotmodellering
Flera ramverk hjälper till att strukturera identifieringen av hot. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) kategoriserar hot mot varje systemkomponent. PASTA (Process for Attack Simulation and Threat Analysis) är en riskcentrerad metod som kopplar samman angriparens mål. DREAD bedömer hot utifrån Damage, Reproducibility, Exploitability, Affected users och Discoverability — även om DREAD används mer sällan i modern praxis.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessKällor för identifiering av sårbarheter
Risker kan inte identifieras utan att sårbarheter först hittas. Viktiga källor omfattar: sårbarhetsskannrar (Nessus, OpenVAS) som testar system mot kända CVE:er; penetrationstestrapporter som bekräftar möjligheten att utnyttja sårbarheter; konfigurationsrevisioner som jämför inställningar med CIS-riktlinjer; och informationsflöden om hot som lyfter fram svagheter som aktivt utnyttjas. Interna revisionsrapporter och självutvärderingar synliggör också sårbarheter på processnivå som tekniska skanningar missar.
Interna och externa hot
Riskregister måste ta hänsyn till både interna hot (anställda, leverantörer och felkonfigurerade system) och externa hot (hackare, aktörer på nationstatsnivå och komprometteringar i leveranskedjan). Interna hot får ofta större påverkan eftersom personer med intern åtkomst redan har behörighet — en missnöjd anställd kan exfiltrera data utan att utlösa perimeterskydd. Program för insiderhot som övervakar avvikelser i beteenden hanterar en riskkategori som tekniska säkerhetsåtgärder ensamma inte kan minska.
Underhålla och uppdatera riskregistret
Ett riskregister är inte något som levereras en enda gång – det måste granskas och uppdateras när betydande förändringar inträffar, till exempel vid nya systemdistributioner, omorganisationer, nypublicerade CVE:er eller resultat från utredningar efter incidenter. De flesta organisationer kopplar formella granskningar av riskregistret till årliga säkerhetsgranskningar, förändringshanteringsprocesser och efterlevnadsrevisioner. Föråldrade riskregister skapar en falsk trygghet och kan leda till att exponeringar förblir utan resurser när infrastrukturen förändras snabbt.
Snabbtest
Testa dina kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har du lärt dig att risk kombinerar sannolikhet och konsekvens för att prioritera säkerhetsbeslut, att riskregister dokumenterar tillgångar, hot, sårbarheter, poäng, ansvariga och kvarstående risk, samt att metoder för hotmodellering som STRIDE hjälper till att systematiskt identifiera vad som kan gå fel. Härnäst utforskar vi kvalitativa respektive kvantitativa metoder för riskanalys.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Riskidentifiering och riskregister” gratis?
Ja – hela texten till ”Riskidentifiering och riskregister” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Riskidentifiering och riskregister”?
Identifiera organisationens tillgångar, hot och sårbarheter och dokumentera sedan riskerna i ett strukturerat register med bedömningar av sannolikhet och påverkan. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Riskidentifiering och riskregister”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Riskidentifiering och riskregister
- Kvalitativ kontra kvantitativ riskanalys
- Riskhantering: acceptera, överföra, minska eller undvika
- NIST RMF, ISO 27001 och CIS Controls