Risikomanagement
Die Zahl der Findings sagt Ihnen nicht, wo Ihre tatsächliche Gefährdung liegt. turingsecure führt ein einziges Risikoregister, das jedes Risiko erfasst, seine Eintrittswahrscheinlichkeit und Auswirkung bewertet und es mit den Assets, Schwachstellen und Controls verknüpft, die es betrifft. So priorisieren Sie die Behebung nach Risiko statt nach reiner Ticketmenge.
Ein Register
Ein Ort für jedes Risiko
Ein Risikoregister ist mehr als eine Liste. Jeder Eintrag hält fest, was schiefgehen kann, wie wahrscheinlich das ist, wie stark es träfe, wer es verantwortet und was Sie entschieden haben. turingsecure bewahrt diesen Datensatz an einem Ort und verbindet ihn mit dem Rest Ihrer Daten.
Weil jedes Risiko mit den bedrohten Assets, den zugrunde liegenden Schwachstellen und den mindernden Controls verknüpft ist, sehen Sie stets das aktuelle Bild. Fällt ein Control aus oder taucht eine neue Schwäche auf einem verknüpften Asset auf, steht das betroffene Risiko direkt dort, mit Verantwortlichem und Entscheidung.
Der Lebenszyklus
Erfassen, bewerten, verfolgen
Jedes Risiko durchläuft dieselben drei Phasen, und das Register hält seinen Zustand in jeder fest.
Erfassen
Halten Sie Risiken fest, sobald sie auftauchen, aus einem ausgefallenen Control, einer Geschäftsänderung, einem Audit-Finding oder einer verknüpften Schwachstelle, und notieren Sie das betroffene Asset.
Bewerten
Bewerten Sie Eintrittswahrscheinlichkeit und Auswirkung auf einer einheitlichen Skala zu einem vergleichbaren Risikowert. Dieselbe Methode gilt für jeden Eintrag, so passen die Prioritäten teamübergreifend zusammen.
Verfolgen
Halten Sie das nach der Behandlung verbleibende Restrisiko fest, setzen Sie einen Prüftermin und behalten Sie es im Blick. Ein letztes Jahr akzeptiertes Risiko kommt planmäßig zur erneuten Prüfung zurück.
Behandlung
Vier Wege, ein Risiko zu entscheiden
- Mindern
Senken Sie Wahrscheinlichkeit oder Auswirkung, indem Sie ein Control ergänzen oder verstärken. Das Register hält die Verknüpfung zu diesem Control, so sehen Sie, ob das Risiko wirklich gesunken ist.
- Übertragen
Geben Sie das Risiko an einen Dritten weiter, über eine Versicherung oder einen Vertrag. Halten Sie fest, wer es nun trägt und zu welchen Bedingungen, damit die Entscheidung für ein Audit dokumentiert ist.
- Akzeptieren
Entscheiden Sie, dass das Risiko im Rahmen liegt, und akzeptieren Sie es, mit benanntem Verantwortlichen und Prüftermin. Akzeptierte Risiken bleiben sichtbar, statt still zu verschwinden.
- Vermeiden
Stellen Sie die Aktivität ein, die das Risiko erzeugt. Halten Sie die Entscheidung und die betroffenen Assets fest, damit die Begründung klar ist, wenn die Frage erneut aufkommt.
Verwandt
Woher Risikodaten kommen und wohin sie fließen
Das Register stützt sich auf Ihre Asset-, Schwachstellen- und Control-Daten und speist die Priorisierung an jedes zurück.
- Asset Management
Jedes Risiko verknüpft sich mit den betroffenen Assets, so wird Gefährdung an den Systemen und Daten gemessen, die Sie tatsächlich betreiben.
- Schwachstellenmanagement
Technische Findings speisen Risiken mit Belegen. Die Behebung ordnet sich dann nach dem Risiko, das eine Schwachstelle treibt, nicht nach ihrer reinen Zahl.
- Compliance-Controls
Jedes Risiko verknüpft sich mit den mindernden Controls, so zeigt sich ein ausgefallenes Control als erhöhtes Restrisiko auf den Einträgen, die es schützt.
Ihr Risiko in einem Register
Buchen Sie eine persönliche Demo und sehen Sie, wie jedes Risiko mit den Assets, Schwachstellen und Controls verknüpft bleibt, die es treiben.