När vi talar om säkerhet är en av de saker som ofta förbises eller inte beaktas fullt ut den faktiska risken. Vilken faktisk risk har ni som företag? Vad är det som har värde för er? Vad är det ni inte vill ska läcka ut, avslöjas eller stulas? I de flesta fall handlar det om någon form av information. Information är den mest värdefulla tillgången vi har. Och eftersom den har ett värde finns det alltid en viss risk förknippad med den.

För att kunna beräkna risken måste du först veta vad det är du har som du anser vara värdefullt för ditt företag och hur stort värde denna information faktiskt har. Det kan handla om den initiala kostnaden du betalade för något, den tid det tog att utveckla det, det framtida marknadsvärdet och till och med hur mycket det skulle kosta att ersätta det. En hårddisk är en relativt billig produkt, men informationen på den kan potentiellt vara värd miljarder, för dig eller till och med för någon annan.
Hot som riskfaktor
Hot är också en faktor vid riskberäkning. Vilka är de största hoten du står inför? Dessa kan vara allt från naturkatastrofer, företagsspionage, spioner, missnöjda anställda… I stort sett gäller att om du bedriver någon form av verksamhet som tillhandahåller något som någon vill ha, så är det stor sannolikhet att någon annan vill veta vad du vet, eller ha det du har. Hot är de saker som kan skada din organisation.
Sårbarheter är ingångspunkten till organisationen eller det som möjliggör åtkomst till värdefull information. När det gäller IT-säkerhet kan sårbarheter vara exponering på internet, enkel åtkomst till företagsnätverket eller komprometterade kunddatorer och servrar. Men sårbarheter omfattar också att man inte kontrollerar alla som kommer in i byggnaden, olåsta eller obevakade sidodörrar, att man tappar bort eller lämnar kvar information, eller till och med en utekväll med ledningen. Underskatta aldrig mänskliga misstag och ego. Berusade människor pratar gärna och är ofta inte medvetna om sin omgivning. Man vet aldrig när någon kanske lyssnar på ens samtal eller rotar igenom fickorna på den kappa man lämnat i garderoben.
Påhittat exempel:
Företag X är ett enormt globalt företag. De har kontor och tillverkning spridda över hela världen. De har vuxit mycket snabbt och har inte hållit säkerheten uppdaterad (styggt, styggt…). De har naturligtvis information som någon annan kan vara intresserad av, men de är också ett mål precis som alla andra företag, helt enkelt för att de existerar. Vad skulle hända om en liten del av deras verksamhet slogs ut? Låt oss säga en region där de tillverkar produkt Z. Hur många människor skulle drabbas? Vilka skulle kostnaderna bli? Kan vi sätta ett värde på denna attack? Ja, det kan vi.
Denna hypotetiska attack lamslog regionen med hjälp av en gammal hederlig krypteringsprogramvara som tog sig in via en riktad nätfiskekampanj och utnyttjade föråldrade system som saknade nödvändiga säkerhetsuppdateringar.
Den första kostnaden vi tittar på är produktionsbortfallet för det de nu tillverkar. Låt oss säga att deras dagliga produktion uppgår till 1 000 000 euro och att de var ur drift i två veckor! Det innebär förluster på 10–14 000 000 euro (beroende på om de har ledigt på helgerna). Och nu ligger de efter, så när de startar upp igen kan de behöva öka produktionen för att ta igen det. Men det är inte alls den enda kostnaden. Det kommer utan tvekan att finnas personal som arbetar dygnet runt för att stoppa attacken, försöka åtgärda den och ta reda på vad som gick fel. Låt oss säga att cirka 100 personer arbetade som galningar i en månad för att begränsa och åtgärda detta så att produktionen kunde starta igen. 100 personer med en genomsnittlig kostnad på (låt oss uppskatta) 50 euro per timme för företaget, 10 timmar om dagen. Det innebär en extra kostnad på 1 500 000 euro! Bara för personalen som försöker hantera incidenten. Andra kostnader kan bland annat vara utbyte av utrustning som kan ha skadats.
Dolda kostnader
Det finns också ett par dolda kostnader som man inte omedelbart tänker på. Innan angriparna släppte lös krypteringsprogrammet, stal de kanske även data? Det är möjligt att de även stal värdefull information. Kan det vara en konkurrent som nu känner till dina hemligheter? Eller någon som säljer dem till dina konkurrenter? Detta kan leda till förlorade affärer för dig när någon erbjuder din produkt till ett något lägre pris.
Den andra dolda kostnaden är skada på varumärket. Om händelsen hamnar i nyheterna kan det leda till att kunderna tappar intresset och inte köper det de försöker sälja. Detta kan potentiellt vara det svåraste att återhämta sig från.
Med tanke på det skrämmande scenariot, vad kunde man ha gjort för att motverka detta och hur mycket skulle det ha kostat? En snabb och grov uppskattning: systemen borde ha hållits uppdaterade och patchade, och man borde ha infört viss e-postfiltrering samt säkerhetsutbildning för användarna. Låt oss anta att detta skulle kosta dem ytterligare 2 000 000 euro per år i resurser, programvara och utrustning för att begränsa attacken till en rimlig nivå. Det är bara 166 666 euro per månad. När man tänker på att deras förluster översteg 15 000 000 euro under en månad är det ett lågt pris att betala för förebyggande åtgärder.
För fler bra resurser om detta ämne, läs gärna Ira Winklers bok”Spies Among US”. Iras ekvation sätter ett monetärt värde på risken, vilket gör den till en bra motivationsfaktor. Eller Tony Uceda-Velez bok”Risk Centric Threat Modeling”.
Sammanfattningsvis bör företag fokusera mer på sin verkliga risk och sätta ett monetärt värde på den. Det är alldeles för vanligt att incidenter som i exemplet ovan faktiskt inträffar. Kostnaderna kan bli – och har blivit – enorma. Men med lite planering för förebyggande åtgärder kan många av dessa incidenter minskas drastiskt. Vissa saker kommer alltid att inträffa, och det är omöjligt att förhindra varje enskild attack, men det finns många sätt att upptäcka dem tidigt och stoppa dem innan de blir alltför allvarliga.
De enda som påstår att de kan ge dig fullständig säkerhet är dårar eller lögnare.”
Ira Winkler – Spies Among Us