Cloud & IT Cert Prep · Lektion

Riskidentifiering och riskregister

Identifiera organisationens tillgångar, hot och sårbarheter och dokumentera sedan riskerna i ett strukturerat register med bedömningar av sannolikhet och påverkan.

Lektion 1 av 413 steg

Riskidentifiering och riskregister är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad är risk inom säkerhet?

Risk är möjligheten till förlust eller skada till följd av att ett hot utnyttjar en sårbarhet. Inom informationssäkerhet uttrycks risk som en kombination av sannolikhet (hur sannolik händelsen är) och påverkan (hur allvarliga skadorna skulle bli). Genom att förstå risk kan organisationer fatta välgrundade och kostnadseffektiva säkerhetsbeslut i stället för att försöka eliminera alla tänkbara hot.

Tillgångar, hot och sårbarheter

Riskidentifiering börjar med tre grundläggande delar. En tillgång är något av värde — servrar, databaser, immateriella rättigheter eller anseende. Ett hot är varje potentiell händelse som kan skada en tillgång, till exempel en ransomware-attack eller en missnöjd anställd. En sårbarhet är en svaghet som ett hot kan utnyttja, till exempel ett ouppdaterat system eller en svag lösenordspolicy. Risk uppstår där hot möter oskyddade tillgångar.

Processen för riskidentifiering

Systematisk riskidentifiering följer en strukturerad process: först katalogiserar en inventering av tillgångar allt av värde; därefter identifierar hotmodellering vem som kan angripa och hur; sedan hittar en sårbarhetsbedömning svagheter i system och processer. Slutligen kopplar analytiker samman hot med sårbarheter för att avgöra vilka tillgångar som faktiskt är exponerade. Processen upprepas vanligtvis årligen eller efter större förändringar.

Metoder för värdering av tillgångar

Värdering av tillgångar styr prioriteringen. Materiella tillgångar (maskinvara och programvarulicenser) har tydliga marknadsvärden. Immateriella tillgångar (varumärkets anseende och kunddata) kräver bedömningar — tillsynsmyndigheter kan fastställa ett värde per post för personligt identifierbar information (PII). Metoden med ersättningskostnad frågar vad det skulle kosta att återskapa tillgången; verksamhetspåverkan frågar vilka intäktsförluster som uppstår om tillgången inte är tillgänglig i 1 timme, 1 dag eller 1 vecka.

Vad är ett riskregister?

Ett riskregister är ett levande dokument som fångar alla identifierade risker i ett strukturerat och sökbart format. Varje post innehåller vanligtvis: riskbeskrivning, berörda tillgångar, hotkälla, utnyttjad sårbarhet, sannolikhetsbedömning, konsekvensbedömning, riskpoäng, befintliga säkerhetsåtgärder och tilldelad riskägare. Riskregister fungerar som den centrala referensen för styrning, revision och uppföljning av åtgärder.

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

Förklaring av kolumnerna i riskregistret

Kolumnen sannolikhet anger hur sannolikt det är att en sårbarhet utnyttjas (1=sällsynt till 5=nästan säkert). Kolumnen påverkan anger konsekvenserna i form av ekonomisk förlust, myndighetssanktioner eller driftstopp (1=försumbar till 5=katastrofal). Genom att multiplicera dessa värden får man en riskpoäng som används för prioritering. Fältet kvarstående risk dokumenterar den risk som återstår efter att säkerhetsåtgärder har införts och säkerställer att inget antas minska till noll.

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

Riskägarskap och ansvarsskyldighet

Varje risk i registret måste ha en namngiven riskägare — vanligtvis en verksamhetschef eller systemägare, inte säkerhetsteamet. Riskägaren ansvarar för att säkerhetsåtgärder införs och att den kvarstående risken håller sig inom godtagbara gränser. Säkerhetsteamet ger råd och övervakar, men kan inte äga alla risker, eftersom det skapar ett enda ansvarsställe som inte kan skalas till en hel organisation.

Tekniker för hotmodellering

Flera ramverk hjälper till att strukturera identifieringen av hot. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) kategoriserar hot mot varje systemkomponent. PASTA (Process for Attack Simulation and Threat Analysis) är en riskcentrerad metod som kopplar samman angriparens mål. DREAD bedömer hot utifrån Damage, Reproducibility, Exploitability, Affected users och Discoverability — även om DREAD används mer sällan i modern praxis.

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

Källor för identifiering av sårbarheter

Risker kan inte identifieras utan att sårbarheter först hittas. Viktiga källor omfattar: sårbarhetsskannrar (Nessus, OpenVAS) som testar system mot kända CVE:er; penetrationstestrapporter som bekräftar möjligheten att utnyttja sårbarheter; konfigurationsrevisioner som jämför inställningar med CIS-riktlinjer; och informationsflöden om hot som lyfter fram svagheter som aktivt utnyttjas. Interna revisionsrapporter och självutvärderingar synliggör också sårbarheter på processnivå som tekniska skanningar missar.

Interna och externa hot

Riskregister måste ta hänsyn till både interna hot (anställda, leverantörer och felkonfigurerade system) och externa hot (hackare, aktörer på nationstatsnivå och komprometteringar i leveranskedjan). Interna hot får ofta större påverkan eftersom personer med intern åtkomst redan har behörighet — en missnöjd anställd kan exfiltrera data utan att utlösa perimeterskydd. Program för insiderhot som övervakar avvikelser i beteenden hanterar en riskkategori som tekniska säkerhetsåtgärder ensamma inte kan minska.

Underhålla och uppdatera riskregistret

Ett riskregister är inte något som levereras en enda gång – det måste granskas och uppdateras när betydande förändringar inträffar, till exempel vid nya systemdistributioner, omorganisationer, nypublicerade CVE:er eller resultat från utredningar efter incidenter. De flesta organisationer kopplar formella granskningar av riskregistret till årliga säkerhetsgranskningar, förändringshanteringsprocesser och efterlevnadsrevisioner. Föråldrade riskregister skapar en falsk trygghet och kan leda till att exponeringar förblir utan resurser när infrastrukturen förändras snabbt.

Snabbtest

Testa dina kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har du lärt dig att risk kombinerar sannolikhet och konsekvens för att prioritera säkerhetsbeslut, att riskregister dokumenterar tillgångar, hot, sårbarheter, poäng, ansvariga och kvarstående risk, samt att metoder för hotmodellering som STRIDE hjälper till att systematiskt identifiera vad som kan gå fel. Härnäst utforskar vi kvalitativa respektive kvantitativa metoder för riskanalys.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”Riskidentifiering och riskregister” gratis?

Ja – hela texten till ”Riskidentifiering och riskregister” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”Riskidentifiering och riskregister”?

Identifiera organisationens tillgångar, hot och sårbarheter och dokumentera sedan riskerna i ett strukturerat register med bedömningar av sannolikhet och påverkan. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Riskidentifiering och riskregister”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Riskidentifiering och riskregister
  2. Kvalitativ kontra kvantitativ riskanalys
  3. Riskhantering: acceptera, överföra, minska eller undvika
  4. NIST RMF, ISO 27001 och CIS Controls
← Tillbaka till Cloud & IT Cert Prep