Definitie
IT-risicobeheer is het continue proces waarmee een organisatie risico's voor informatiesystemen en gegevens identificeert, beoordeelt, behandelt en bewaakt. Hieronder vallen cyberaanvallen, storingen, fouten, fysieke rampen en afhankelijkheid van leveranciers. Het doel is elk risico terug te brengen tot een niveau dat gezien de bedrijfsprioriteiten aanvaardbaar is.
De aanpak in vier stappen
- Identificeer kritieke middelen en de bedreigingen ervoor.
- Beoordeel ieder risico op waarschijnlijkheid en impact.
- Behandel het risico door het te verkleinen, over te dragen, te aanvaarden of te vermijden.
- Bewaak en herzie continu, omdat het dreigingslandschap snel verandert.
De verschuiving naar weerbaarheid
Preventie en detectie blijven nodig, maar volledig risicobeheer houdt ook rekening met gecompromitteerde productie. Het omvat daarom weerbaarheid, het vermogen om systemen vanuit losgekoppelde back-ups en tegen manipulatie beschermde herstelpunten terug te zetten. Gedragsanalyse signaleert afwijkende schrijfbewerkingen. Los daarvan koppelt de softwarematige air gap de back-up na iedere overdracht los en blokkeert het append-only-schrijfpad wijzigingen of verwijdering van gevalideerde punten.
