Cloud
Quantifizieren von Cyberrisiken für das Business
Quantifizierung von Cyberrisiken bedeutet, Risikodaten mit dem geschäftlichen Kontext zu verknüpfen, und damit eine Sprache zu finden, die Führungskräfte verstehen. Das Ergebnis ist nur so gut wie die Daten dahinter. Wie kann TrendAI™ CREM dabei helfen?
Cyberrisiken waren noch nie leicht zu beschreiben, denn neue Assets werden hinzugefügt, eine Kontrollmaßnahme verliert still und leise ihre Gültigkeit, und das Geschäft selbst verändert sich ständig. Auch hat sich die Branche nie auf eine einheitliche Vorgehensweise geeinigt, wie Cyberrisiken der Unternehmensführung vermittelt werden sollen, und die Tools, die die meisten übernommen haben, wurden nie dafür entwickelt, die Fragen zu beantworten, die in der Vorstandsetage tatsächlich gestellt werden.
Sicherheitsteams beherrschen eine Sprache, die bei anderen im Unternehmen nicht immer Anklang findet. Qualitative Risikobewertungen, Schwachstellenkennungen wie CVEs und Kontroll-Frameworks sind unverzichtbare Werkzeuge, die den Teams dabei helfen, Schwächen zu identifizieren und die wichtigsten Gegenmaßnahmen dafür zu ermitteln. Vorstände wiederum wollen keine Auflistung operativer Aktivitäten hören, und genau diese Kennzahlen können eine so undurchdringliche Fachsprache schaffen, dass Gespräche unproduktiv werden.
Führungskräfte fragen: Was wird es uns kosten, wenn dies passiert? Deshalb bedarf es einer Möglichkeit, Risikodaten mit dem geschäftlichen Kontext zu verknüpfen und das Ergebnis in eine Sprache zu übersetzen, die Führungskräfte verstehen. Das ist auf den Punkt gebracht Cyber Risk Quantification (CRQ). Sie zeigt, wie wahrscheinlich ein Risikoszenario in der eigenen Umgebung ist, welche finanziellen Kosten es für das Unternehmen nach sich ziehen würde, und welche Maßnahmen als Nächstes zu ergreifen sind.
Warum Business-Sprache?
Es dreht sich alles um die Entscheidungsfindung. Cybersicherheit ist eine Branche, die es sich nicht leisten kann, den Fokus auf das zu verlieren, was am kritischsten ist. Unternehmen verfügen weder über die Ressourcen, um alles gleichermaßen zu schützen, noch können sie sich den Luxus leisten, das Wichtigste nicht zu erkennen. Ohne eine gemeinsame Grundlage für die Begründung von Budgets oder Investitionsentscheidungen könnte sich die Priorisierung politisch statt rational gestalten.
Sicherheitsverantwortliche empfinden solche Gespräche häufig als stressige Debatten. Denn wenn Führungskräfte technische Warnmeldungen nicht verstehen, nehmen sie Cybersicherheit als Probleme wahr, die das Geschäft behindern. So werden möglicherweise sogar Warnungen vor hohen Risiken ignoriert. Der Aufbau der Glaubwürdigkeit hängt davon ab, dass Sicherheitsverantwortlich ihre Arbeit in der Sprache darstellen können, die das Unternehmen akzeptiert.
Aus taktischer Sicht können die Verantwortlichen, sobald sie das quantifizierte Risiko verstehen, in Gespräche über Cyberversicherungen mit einem besseren Verständnis des Risikoprofils des Unternehmens und des möglicherweise benötigten Versicherungsumfangs gehen. In einigen Rechtsräumen verlangen Aufsichtsbehörden möglicherweise eine Offenlegung, wenn ein wesentlicher Cybersicherheitsvorfall stattfindet. Ein Überblick über die finanziellen Auswirkungen kann dabei helfen, diese Entscheidung zu treffen.
Imageprobleme
Eine gewisse Skepsis gegenüber Behauptungen zur „Quantifizierung“ ist berechtigt, da die Tools im Ruf stehen, einen Abschluss in Versicherungsmathematik und monatelange Einsätze von Spezialisten erforderlich zu machen.
Die Komplexität traditioneller CRQ-Implementierungen stammt größtenteils aus der umständlichen Datenerfassung. Teams mussten manuell Bestandslisten der Assets, Bewertungen des Reifegrads von Kontrollmaßnahmen und Angriffshistorien zusammenstellen, das Ausmaß ihres Risikos ermitteln und all dies in ein Modell einpflegen. Selbst dann ergab dies nur Momentaufnahmen des Risikos. Geschäftsergebnisse, die bereits veraltet sind, wenn sie dem Vorstand vorgelegt werden, sind kaum besser als die technischen Risikokennzahlen, die sie ersetzt haben.
Einer der häufigsten Kritikpunkte ist, dass CRQ eine „Black Box“ sei. Die Kennzahlen sollten nicht einfach nur finanzielle Ergebnisse liefern, die mit viel Glück der Geschäftsleitung erklärt werden können. Die Risikoquantifizierung sollte hinsichtlich der Methodik transparent sein und eine klare Aufschlüsselung enthalten, wie die Zahlen zustande gekommen sind, damit niemand sie im Nachhinein interpretieren oder hinterfragen muss.
Moderne CRQ
Sie müssen kein Experte für Risikobewertung werden, um davon zu profitieren. TrendAI™ automatisiert die Hauptarbeit mit TrendAI Vision One™ Cyber Risk Quantification (CRQ. Um die Wahrscheinlichkeit eines Szenarios zu ermitteln, greift das Modell automatisch auf mehrere Quellen gleichzeitig zurück: native Telemetriedaten aus Ihrer Umgebung (Angriffsversuche, Schwachstellen, Wirksamkeit Ihrer Sicherheitskontrollen), anonymisierte Daten von ähnlichen Unternehmen sowie globale Bedrohungsinformationen. Die Plattform liest es die Daten direkt aus Ihrer Live-Umgebung aus und aktualisiert sich selbstständig.
Die finanziellen Auswirkungen eines Szenarios hängen von Ihrem Unternehmen ab. Wir gewinnen durch einen kurzen Fragebogen Einblicke in Ihr Unternehmen und nutzen KI, um Antworten auf der Grundlage dessen, was wir über Unternehmen wie das Ihre wissen, vorab auszufüllen. Außerdem bewerten wir bestehenden Sicherheitsmaßnahmen, die das Ausmaß des Schadens verringern könnten, sowie öffentlich zugängliche Daten wie die branchenüblichen Kosten bei Sicherheitsverletzungen.
Wir verwenden die Monte-Carlo-Methode, um Zehntausende von Simulationen durchzuführen, wodurch eine Bandbreite an Ergebnissen mit dem wahrscheinlichsten finanziellen Resultat entsteht. Diese Bandbreite berücksichtigt die Variabilität, anstatt vorzugeben, ein Maß an Präzision zu besitzen, das niemand erreichen kann.
Die Zahl allein ist nicht das Endziel. TrendAI™ ordnet jedem finanziellen Ergebnis Abhilfemaßnahmen zu, sodass Sie wissen, welche Maßnahme das finanzielle Risiko am stärksten reduziert und um wie viel.
Der Kontext ist entscheidend
Eine quantifizierte Zahl ist nur so gut wie die Daten, die dahinterstehen. Wenn Sie einem Modell Datenteile zuführen, die aus einem Dutzend unzusammenhängender Tools stammen, erhalten Sie ein Dutzend unzusammenhängender Erkenntnisse. Umfangreiche native Telemetrie bedeutet eine stärkere Korrelation und einen operativen Kontext, der die Genauigkeit dieser Zahlen erhöht. Wenn Sie sich bei der Datenerfassung vollständig auf Integrationen von Drittanbietern verlassen, entsteht für Sie die zusätzliche Aufgabe, komplexe Daten-Pipelines aufzubauen und zu warten. Das native Ökosystem reduziert den betrieblichen Aufwand, sodass Daten von Drittanbietern das Modell zwar verbessern können, aber nicht unbedingt notwendig sind, um es zu definieren.
CRQ ist ein Bestandteil von TrendAI Vision One™ Cyber Risk Exposure Management (CREM), parallel mit Angriffsflächen-, Schwachstellen-, Compliance-Management und vielem mehr.