Skip to main content
  1. Concetti/

Risk Management - Termini chiave

·6 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Mappa Globale
#

Risk Management: il Framework Concettuale
#

Il risk management e la pratica di identificare, analizzare, monitorare e limitare i rischi a un livello gestibile. Non elimina i rischi: li porta a un livello accettabile per l'organizzazione. Il principio fondamentale e che il rischio zero non esiste nell'IT.

risk-management-overview-mindmap.webp

Threat vs Vulnerability vs Risk
#

La distinzione precisa tra questi tre termini e una trappola frequente. Non sono sinonimi.

TermineCos'eEsempio devEsempio pratico
VulnerabilityDebolezza nel sistema (statica, esiste a prescindere)Libreria npm con CVE per XSS non aggiornataPorta RDP esposta senza NLA
ThreatPericolo potenziale che potrebbe sfruttare la debolezzaAttaccante che scansiona internet cercando quella versioneGruppo ransomware che fa mass-scanning
RiskProbabilita che la threat sfrutti la vuln x impatto negativoQuella libreria e in produzione su endpoint pubblicoIl server RDP e il Domain Controller: impatto critico

La vulnerabilita esiste anche se nessuno la sfrutta. Il rischio dipende dal contesto: la stessa vulnerabilita in un sistema isolato e in uno esposto a internet ha un rischio molto diverso.

I quattro termini del Risk Management
#

TermineCos'eCosa contiene/faDistinzione chiave
Risk registerDocumentoLista rischi, owner, likelihood, impact, soglie, mitigationE un documento, non un processo
Risk toleranceConcetto/sogliaLivello massimo di rischio sostenibile dall'orgE una soglia, non un documento
Risk transferStrategiaSpostare il rischio a terzi - assicurazione, outsourcingE una strategia, non un documento
Risk analysisProcessoValutare probabilita e impatto dei rischiE un processo, non un documento

Risk Register - dettaglio
#

Il risk register e l'artefatto centrale del risk management. Ogni riga e un rischio con il suo owner e la sua storia.

CampoContenuto
RiskDescrizione del rischio
OwnerChi e responsabile di gestirlo (risk owner)
LikelihoodProbabilita che accada
ImpactDanno se accade
ThresholdSoglia oltre cui bisogna agire
MitigationControllo in atto o pianificato
StatusAperto / In mitigazione / Accettato

Il risk owner e l'individuo o team responsabile di monitorare il rischio, implementare le misure di mitigazione e riportarne lo stato. Un risk assessment senza owner assegnati produce poco risultato pratico.

NIST Cybersecurity Framework (CSF)
#

Il NIST CSF organizza la cybersecurity in cinque funzioni fondamentali. E il framework piu citato nell'esame Security+ per la governance della sicurezza.

flowchart LR
  ID[IDENTIFY\nAsset inventory\nRisk assessment\nGovernance]
  PR[PROTECT\nAccess control\nAwareness\nData security\nMaintenance]
  DE[DETECT\nAnomaly detection\nSIEM\nMonitoring]
  RE[RESPOND\nIncident Response\nCommunications\nAnalysis]
  RC[RECOVER\nRecovery planning\nImprovements\nCommunications]

  ID --> PR --> DE --> RE --> RC
  RC -.->|Lessons Learned| ID
FunzioneCosa faEsempi pratici
IdentifyCapire l'ambiente: asset, rischi, governanceAsset inventory, risk assessment, supply chain risk
ProtectControlli preventiviMFA, patch management, encryption, awareness training
DetectRilevare anomalie e eventiSIEM, IDS/IPS, log monitoring, vulnerability scanning
RespondRispondere agli incidentiIncident Response Plan, SOAR, comunicazioni
RecoverRipristinare e migliorareBackup, BCP/DR, lessons learned

Risk Assessment: Qualitative vs Quantitative
#

Esistono due approcci fondamentali per valutare i rischi. Entrambi producono informazioni per il management, ma con livelli di precisione e costo diversi.

risk-matrix-probability-impact.webp

Qualitative Risk Assessment
#

Il qualitative assessment usa giudizi descrittivi per categorizzare probabilita e impatto. Non produce cifre esatte ma e piu veloce e applicabile quando i dati storici non sono disponibili.

ElementoDettaglio
ProbabilitaLow / Medium / High (o equivalenti numerici: 1 / 5 / 10)
ImpattoLow / Medium / High
OutputRisk Matrix con priorita relative
Termine esame"Likelihood" (non "probability") per i giudizi qualitativi

Priorita delle categorie di impatto (ordine da massimo a minimo):

  1. Life - sicurezza fisica delle persone (l'unica senza prezzo)
  2. Property - edifici, asset fisici, attrezzature
  3. Safety - ambienti pericolosi, impossibilita di lavorare
  4. Finance - perdita economica diretta

Quantitative Risk Assessment
#

Il quantitative assessment usa valori monetari per misurare il rischio. Permette di confrontare il costo del controllo con la perdita attesa e prendere decisioni basate su numeri.

risk-management-4-strategies-matrix.webp

FormulaEspansioneCalcoloSignificato
AVAsset Value-Costo di sostituzione dell'asset
EFExposure Factor-% dell'asset danneggiata dall'evento
SLESingle Loss ExpectancyAV x EFCosto di una singola perdita
AROAnnualized Rate of Occurrence-Quante volte l'evento accade in un anno
ALEAnnualized Loss ExpectancySLE x AROPerdita annua attesa

Esempio pratico: Laptop del valore di 2.000 euro (AV = 2.000). Se rubato, perdita totale (EF = 100%). In media 12 rubati/anno (ARO = 12).

  • SLE = 2.000 x 100% = 2.000
  • ALE = 2.000 x 12 = 24.000/anno

Un lucchetto da 1.000 euro riduce i furti da 12 a 2/anno. Nuovo ALE = 2.000 x 2 = 4.000. Risparmio: 20.000. Costo lucchetto: 1.000. Risparmio netto: 19.000. Si compra.

Regola: se costo del controllo < risparmio ALE -> implementa (Mitigate). Altrimenti -> Accept.

Dev parallel: Lo stesso ragionamento si applica per valutare un WAF. AV = valore dei dati esposti, EF = percentuale esposta da un breach, SLE = AV x EF. ARO = quante volte all'anno un attacco riuscirebbe senza WAF. Se il costo annuale del WAF (Cloudflare/AWS WAF) e inferiore alla riduzione di ALE, si implementa. Una startup SaaS con budget limitato spesso sceglie Accept per rischi bassi e Mitigate solo per quelli con ALE alto: e una scelta razionale se documentata.

Risk Treatment: le Quattro Strategie
#

Le quattro strategie di risposta al rischio sono la base del risk management. La scelta dipende dall'ALE, dal costo del controllo e dall'appetito al rischio dell'organizzazione.

risk-response-strategies.webp

StrategiaCosa faQuando si usaEsempio
AcceptAccetta il rischio consapevolmenteCosto controllo > costo rischio; rischio bassoRischio di guasto in 10 anni su hardware non critico
AvoidElimina l'attivita rischiosaRischio troppo alto, nessun controllo efficaceNon raccogliere PII non necessari; disattivare un servizio rischioso
TransferSposta il rischio a terziRischio finanziario trasferibileCyber insurance per breach; outsourcing al cloud provider
MitigateRiduce probabilita o impattoControlli efficaci con costo accettabilePatch, MFA, firewall, cifratura

Risk Acceptance formale: quando un'organizzazione accetta un rischio che viola una policy o uno standard, richiede un'exemption o exception formale approvata dal security committee - non e una decisione individuale.

TermineQuando si usa
ExemptionIl sistema NON PUO essere messo in compliance (impossibilita tecnica)
ExceptionIl sistema POTREBBE, ma non entro i tempi standard (deviazione temporanea)

Dev parallel: In una startup SaaS con budget limitato, il risk treatment si fa ogni giorno. "Non usiamo ancora WAF" e un Accept implicito del rischio di web attack. "Usiamo Cloudflare gratis" e un Mitigate a basso costo. "I backup sono su S3 stesso account" e un Accept del rischio di perdita dati in caso di breach account. Documentare queste scelte rende il risk management reale invece che teorico.

Risk Appetite vs Risk Tolerance
#

Due termini distinti che l'esame usa come trappola.

Analogia del limite di velocita

Risk tolerance e il limite di velocita: 130 km/h e il massimo consentito, oltre si e fuori dai parametri accettabili. Risk appetite e a che velocita scegli di guidare: un'organizzazione conservativa sceglie 110 km/h anche se il limite e 130 - preferisce stare dentro il margine sicuro. Nessuno supera il limite, ma l'appetito descrive dove si preferisce stare all'interno del range accettabile.

TermineDefinizione
Risk toleranceCapacita dell'org di sostenere un rischio (limite fisico/finanziario)
Risk appetiteQuantita di rischio che l'org e disposta ad assumere strategicamente
Risk thresholdLivello specifico che, se superato, richiede azione

Collegato a
#

Related