Wesentliche Punkte
- Eine Bewertung von Cybersicherheitsrisiken hilft Organisationen dabei, Sicherheitsrisiken bei Systemen, Personen und Prozessen proaktiv zu identifizieren, zu bewerten und zu reduzieren.
- Regelmäßige Bewertungen unterstützen Compliance, minimieren Unterbrechungen und helfen bei klügeren Investitionen in Sicherheitskontrollen.
- Zu den wichtigsten Schritten gehören das Definieren des Umfangs, das Identifizieren von Ressourcen, das Bewerten von Bedrohungen und Sicherheitsrisiken, das Evaluieren der Kontrollen und das Priorisieren von Risiken.
- Die Verwendung gängiger Frameworks wie NIST und MITRE ATT&CK® sorgt dafür, dass Bewertungen konsistent, skalierbar und umsetzbar sind.
- Risikobewertungen sollten fortlaufend erfolgen, wobei Erkenntnisse in die Geschäftsplanung einfließen und kontinuierlich aktualisiert werden, wenn sich Systeme und Risiken ändern.
Die Bedeutung einer Bewertung von Cybersicherheitsrisiken
Darum ist das wichtig:
- Unterstützt proaktive Sicherheit. Wenn Risiken früh erkannt werden, lassen sich teure Downtime, Datenverluste und Geschäftsunterbrechungen vermeiden.
- Schützt vertrauliche Daten. Wenn Sie verstehen, wo vertrauliche Informationen gespeichert sind und wie sie offengelegt werden könnten, können Sie die richtigen Schutzmaßnahmen implementieren, bevor ein Vorfall eintritt.
- Unterstützt Compliance. Viele Vorschriften, wie die Datenschutz-Grundverordnung (DSGVO), der Health Insurance Portability and Accountability Act (HIPAA) und der Sarbanes-Oxley Act (SOX), verlangen Risikobewertungen als Teil laufender Compliance-Bemühungen.
- Hilft bei sinnvollen Investitionen. Sie zeigt Organisationen, worauf sie Zeit und Ressourcen konzentrieren sollten, statt zu raten oder erst nach einem Angriff zu reagieren.
- Reduziert menschliche und systembedingte Fehler. Indem Lücken in Richtlinien, Prozessen und Schulungen aufgedeckt werden, können Sie Fehler minimieren, die zu Sicherheitsverletzungen führen.
- Stärkt Resilienz und Vertrauen. Regelmäßige Bewertungen stärken Ihre Fähigkeiten bei Reaktionen und Wiederherstellungen, und sie zeigen Kunden, Partnern und Aufsichtsbehörden, dass Sie Sicherheit ernst nehmen.
Kernkomponenten einer Bewertung von Cybersicherheitsrisiken
Kernelemente einer Bewertung von Cybersicherheitsrisiken
Eine gut strukturierte Risikobewertung umfasst mehrere wesentliche Schritte:
1. Den Umfang definieren
Eine Bewertung von Cybersicherheitsrisiken beginnt mit der Festlegung des Umfangs. Das bedeutet, genau zu identifizieren, welcher Teil der Organisation bewertet wird – eine bestimmte Unternehmenseinheit, eine Anwendung oder die gesamte IT-Umgebung des Unternehmens. Ein klarer Umfang verhindert blinde Flecken und hilft dabei, den Fokus zu behalten. Das sollte Folgendes umfassen:
- Physische Infrastruktur wie Server, Desktops, mobile Geräte und IoT-Endpunkte.
- Softwaresysteme wie interne Tools, Cloudplattformen, Anwendungen von Drittanbietern und Datenbanken.
- Die Vermittlungsschicht, einschließlich Segmentierung, Remotezugriff und extern erreichbarer Dienste.
- Personen, einschließlich Benutzerrollen, Zugriffsebenen und digitaler Aktivitäten von Mitarbeitern, Auftragnehmern und Lieferanten.
Sobald der Umfang festgelegt ist, besteht der nächste Schritt darin, Ressourcen zu identifizieren. Dabei wird alles von Wert innerhalb des definierten Umfangs katalogisiert, das den Geschäftsbetrieb unterstützt. Zu den Ressourcen gehören:
- Physische Hardware wie Laptops, Server, Router und Speichergeräte.
- Softwaresysteme wie Betriebssysteme, branchenspezifische Anwendungen, Sicherheitstools und benutzerdefinierter Code.
- Netzwerkinfrastruktur, einschließlich WLAN-Zugriffspunkten, VPNs, Firewalls und DNS-Systemen.
- Personen, wie Mitarbeiter, Admins, externe Benutzer und die zugehörigen Anmeldeinformationen für Identität und Zugriff.
3. Bedrohungen erkennen
Eine Bedrohung ist jedes potenzielle Ereignis, jeder Akteur oder jede Bedingung, die Schaden verursachen könnte, indem ein Sicherheitsrisiko in einem System, einem Netzwerk, einer Anwendung oder einem Prozess ausgenutzt wird. Das ist der "Was könnte schiefgehen"-Teil eines Risikoszenarios.
Bedrohungen können sein:
- Absichtlich, z. B. ein Cyberkrimineller, der einen Phishing-Angriff startet, oder ein interner Benutzer, der den Zugriff falsch verwendet.
- Versehentlich, z. B. eine falsch konfigurierte Firewall oder ein Mitarbeiter, der vertrauliche Daten an die falsche Person sendet.
- Umweltbedingt, einschließlich Bränden, Überschwemmungen oder Stromausfällen, die den Betrieb unterbrechen oder Geräte beschädigen.
4. Sicherheitsrisiken bewerten
Ein Sicherheitsrisiko ist eine Schwäche in einem System, einer Anwendung, einem Prozess oder im menschlichen Verhalten, die eine Bedrohung ausnutzen könnte, um Schaden oder unbefugte Ergebnisse zu verursachen. Das ist der "Wie könnte etwas schiefgehen"-Teil eines Risikoszenarios.
Sicherheitsrisiken können sich auf viele Arten zeigen:
- Hardware. Unverschlüsselte Laptops, veraltete Firmware oder nicht gesicherte Ports.
- Software. Nicht gepatchte Anwendungen, Standardanmeldeinformationen oder Code, der nicht sicher ist.
- Netzwerke. Offene Ports, schwache Verschlüsselung oder eine unzureichende Segmentierung.
- Menschliche Faktoren. Wiederverwendete Kennwörter, fehlende Schulungen oder zu übermäßige Zugriffsberechtigungen.
5. Vorhandene Kontrollen bewerten
Sobald Bedrohungen und Sicherheitsrisiken identifiziert sind, ist es an der Zeit, die vorhandenen Kontrollen zu bewerten, mit denen sie reduziert werden. Kontrollen lassen sich in drei allgemeine Typen einteilen:
- Präventiv. Beispielsweise Firewalls, Antivirensoftware und Multi-Faktor-Authentifizierung.
- Detektiv. Dazu zählen Systeme zur Erkennung von Eindringversuchen sowie SIEM-Tools (Security Information & Event Management).
- Korrektiv. Beispiele hierfür sind Sicherungen und Notfallwiederherstellungspläne.
- Hardware. Gibt es physische Sicherheitsmaßnahmen wie Badge-Zugriff, Geräteverschlüsselung oder sichere Entsorgungsverfahren?
- Software. Sind Patchverwaltungs- und sichere Entwicklungspraktiken vorhanden?
- Netzwerke. Wird Datenverkehr segmentiert, ordnungsgemäß protokolliert und TLS für die verschlüsselte Kommunikation verwendet?
- Personen. Sind die Mitarbeiter im Erkennen von Phishing geschult? Folgen die Zugriffsrichtlinien dem Prinzip der geringsten Berechtigungen?
6. Wahrscheinlichkeit und Auswirkungen ermitteln
Schätzen Sie für jedes identifizierte Risikoszenario Folgendes:
- Wahrscheinlichkeit. Wie wahrscheinlich ist die Bedrohung angesichts der aktuellen Kontrollen?
- Auswirkungen. Was würde im Erfolgsfall passieren – finanzieller Verlust, Datenoffenlegung, Downtime?
7. Risiko berechnen
Kombinieren Sie jetzt Wahrscheinlichkeit und Auswirkungen, um für jedes Szenario eine Risikobewertung zu ermitteln.
Beispiele:
| Risikoszenario | Wahrscheinlichkeit | Auswirkungen | Risikostufe |
| Ransomware auf veralteten Servern | Hoch | Hoch | Kritisch |
| Falsch konfigurierte Firewallregel | Mittel | Mittel | Mäßig |
| Phishing-E-Mail, die Filter umgeht | Hoch | Niedrig | Mäßig |
So können Sie priorisieren, welche Probleme sofortige Aufmerksamkeit erfordern und welche akzeptabel oder tolerierbar sind.
8. Gegenmaßnahmen empfehlen
Schlagen Sie für jedes hohe oder kritische Risiko Maßnahmen vor, um es zu verringern. Empfehlungen können Folgendes umfassen:
- Hardware. Setzen Sie verschlüsselte Speicherung, Einstellungen für einen sicheren Start und das Sperren ungenutzter Ports durch.
- Software. Implementieren Sie regelmäßige Patches, und verwenden Sie Code-Scan-Tools in der Entwicklungspipeline.
- Netzwerke. Führen Sie Netzsegmentierung ein, und stellen Sie Eindringschutzsysteme bereit.
- Personen. Erweitern Sie Schulungen zum Sicherheitsbewusstsein, und setzen Sie strengere Zugriffssteuerungen sowie Identitätsüberprüfungen durch.
9. Dokumentieren und berichten
Eine gründliche Risikobewertung sollte klar dokumentiert und mit den Beteiligten auf mehreren Ebenen geteilt werden. Der Bericht enthält in der Regel eine allgemeine Zusammenfassung für Führungskräfte, detaillierte technische Erkenntnisse für IT- und Sicherheitsteams sowie priorisierte Aktionen. Visuelle Elemente wie Heatmaps, Architekturdiagramme und Tabellen helfen häufig dabei, komplexe Risiken wirkungsvoller zu vermitteln. Die Dokumentation sollte ein Inventar der Ressourcen, identifizierte Bedrohungen und Sicherheitsrisiken, aktuelle Kontrollen, Risikobewertungen und empfohlene Gegenmaßnahmen enthalten. Der Bericht sollte auch angeben, wer für die jeweilige Aktion verantwortlich ist und wann Folgebewertungen geplant sind. Transparenz und Klarheit helfen, Unterstützung zu sichern und Teams aufeinander abzustimmen.
10. Überprüfen und wiederholen
Risikobewertungen sind keine einmalige Sache – sie sind Teil eines fortlaufenden Zyklus. Technologie entwickelt sich weiter, Geschäftsprozesse verändern sich, und neue Bedrohungen entstehen ständig. Hier sind einige Tipps, die helfen, resilient und gut vorbereitet zu bleiben.
- Planen Sie regelmäßige Bewertungen ein (vierteljährlich, jährlich oder nach größeren Änderungen).
- Automatisieren Sie, wo immer es sinnvoll ist (kontinuierliche Überprüfung auf Sicherheitsrisiken, Endpunktüberwachung).
- Passen Sie Ihre Kontrollen an, wenn neue Risiken entstehen – besonders im Zusammenhang mit mobiler Arbeit, Abhängigkeiten in der Lieferkette oder generativen KI-Tools.
Methoden zur Durchführung einer Bewertung von Cybersicherheitsrisiken
- Automatisierte Scan-Tools, die Sicherheitslücken in Netzwerken, Endpunkten und Cloudumgebungen erkennen.
- Penetrationstests, die reale Cyberangriffe simulieren, um Sicherheitsschutzmaßnahmen zu testen.
- Sicherheitsüberwachungen, die Sicherheitsrichtlinien, Compliance- und Governancekontrollen auswerten.
- Verhaltensanalysen, die die digitale Aktivität von Personen auf Anomalien überwachen, die auf Bedrohungen durch interne Benutzer oder kompromittierte Konten hinweisen könnten.
Branchenframeworks und -standards
Um Konsistenz und Compliance sicherzustellen, folgen Bewertungen von Cybersicherheitsrisiken häufig etablierten Frameworks, z. B.:
Das NIST Cybersecurity Framework wird vom National Institute of Standards and Technology, einer nicht regulierenden US-Behörde, erstellt, und bietet Leitlinien zum Identifizieren, Schützen, Erkennen, Reagieren und Wiederherstellen bei Cyberbedrohungen.
ISO/IEC 27001 legt einen internationalen Standard für Managementsysteme für Informationssicherheit fest.
CIS Controls beschreibt bewährte Methoden zum Schützen von IT-Umgebungen.
Vorteile und Herausforderungen einer Bewertung von Cybersicherheitsrisiken
Die Durchführung regelmäßiger Bewertungen von Cybersicherheitsrisiken ist ein strategischer Schritt, der sowohl Sicherheitsziele als auch Geschäftsprioritäten unterstützt. Auch wenn der Prozess Herausforderungen mit sich bringt, überwiegen die Vorteile die Schwierigkeiten deutlich.
Vorteile
Wenn sie konsequent durchgeführt werden, helfen Bewertungen von Cybersicherheitsrisiken dabei, Abwehrmaßnahmen zu stärken und langfristige Resilienz aufzubauen. Die Vorteile umfassen:
Verbesserter Sicherheitsstatus. Regelmäßige Bewertungen helfen dabei, Schwachstellen zu erkennen und zu beheben, bevor Angreifer sie ausnutzen können. Dies führt zu einem stabileren und reaktionsfähigeren Sicherheitsframework.
Einhaltung gesetzlicher Bestimmungen. Viele Branchen müssen Standards für Cybersicherheit einhalten. Risikobewertungen unterstützen die Einhaltung von Vorschriften wie DSGVO und HIPAA.
Proaktiver Schutz. Bewertungen helfen Teams dabei, Sicherheitsrisiken frühzeitig zu erkennen, Sicherheitsverletzungen zu verhindern und potenzielle Schäden zu minimieren. Das ist effektiver und kosteneffizienter, als erst nach einem Vorfall zu reagieren.
Ressourcen- und Kostenverwaltung. Wenn Organisationen die kritischsten Risiken priorisieren, können sie Budgets, Personal und Tools gezielter einsetzen. Risikobewertungen helfen dabei, Ressourcen den Bereichen zuzuordnen, die am wichtigsten sind.
Häufige Herausforderungen
Trotz ihres Nutzens können Bewertungen von Cybersicherheitsrisiken schwierig sein, besonders für wachsende Organisationen oder Teams mit wenig Erfahrung. Einige häufige Herausforderungen sind:
Fehlendes internes Fachwissen. Vielen Teams fehlt die richtige Mischung an Kenntnissen, um komplexe Umgebungen zu bewerten.
Zeit- und Ressourceneinschränkungen. Gründliche Bewertungen erfordern Aufwand, Abstimmung und einen klaren Prozess. Ohne gezielte Unterstützung kann das schwierig sein.
Uneinheitliche Umsetzung. Ohne einen standardisierten Ansatz oder ein Framework können Bewertungen in Qualität und Umfang variieren.
Mit Veränderungen Schritt halten. Neue Technologien, Cloudumgebungen und hybride Arbeitsmodelle bringen fortlaufend mehr Komplexität mit sich.
Mehrere unterschiedliche Sicherheitstools. Das Bewerten von Risiken kann für Organisationen schwierig sein, die viele Sicherheitstools nutzen, die nicht gut integriert sind.
Um diese Herausforderungen zu bewältigen, ist häufig externe Expertise nötig. Auch Automatisierung oder standardisierte Tools und Frameworks können helfen.
Die Kosten von versäumten Risikobewertungen
Auch wenn es schwierig sein kann, ist es wichtig, mit einem wirksamen Prozess für die Bewertung von Cybersicherheitsrisiken zu beginnen. Werden keine regelmäßigen Bewertungen durchgeführt, kann das schwerwiegende Folgen haben. Ohne Einblick in sich entwickelnde Risiken sehen sich Organisationen mit Folgendem konfrontiert:
Erhöhtes Risiko von Datenschutzverletzungen. Nicht gepatchte Sicherheitsrisiken und Fehlkonfigurationen werden zu offenen Türen für Angreifer.
Finanzielle Verluste. Sicherheitsverletzungen verursachen häufig hohe Kosten, darunter geringere Produktivität, Downtime und entgangene Geschäfte.
Rechtliche und behördliche Strafen. Die Nichteinhaltung von Vorschriften für Datenschutz und Privatsphäre kann zu Geldstrafen oder rechtlichen Schritten führen.
Rufschäden. Kunden und Partner verlieren nach einem Sicherheitsvorfall schnell das Vertrauen.
Bewährte Methoden für die Durchführung einer Bewertung von Cybersicherheitsrisiken
Mit klaren Zielen beginnen
Bevor es losgeht, sollten Sie festlegen, was die Bewertung erreichen soll. Das kann bedeuten, kritische Ressourcen und potenzielle Bedrohungen zu identifizieren, Compliance-Anforderungen zu erfüllen, die Wahrscheinlichkeit von Vorfällen zu senken oder künftige Sicherheitsinvestitionen zu steuern. Klar definierte Ziele am Anfang helfen dabei, dass die Bewertung während des gesamten Prozesses fokussiert, relevant und umsetzbar bleibt.
Die richtigen Beteiligten einbeziehen
Eine Risikobewertung ist nicht nur eine IT-Aufgabe – dafür braucht es Input aus der gesamten Organisation. Sicherheits- und IT-Teams bringen das technische Fachwissen ein, während Rechts- und Compliance-Teams Orientierung zu regulatorischen Risiken geben. Betrieb und Personalmanagement können auf Prozess- und Personalaspekte hinweisen, während die Geschäftsleitung für die Ausrichtung an den Geschäftszielen verantwortlich ist. Das Einbeziehen mehrerer Perspektiven hilft dabei, dass die Bewertung ein breites Spektrum an Risiken erfasst – von Software-Fehlkonfigurationen bis hin zum menschlichen Verhalten.
Zwischen interner und externer Bewertung entscheiden
Es gibt nicht nur einen optimalen Ansatz für die Durchführung einer Risikobewertung. Interne Bewertungen sind in der Regel kosteneffizienter und profitieren von internem Wissen, können aber blinde Flecken übersehen, oder es fehlen spezialisierte Tools. Externe Bewertungen bieten eine frische, unvoreingenommene Perspektive und tiefere Expertise, können aber teurer sein. Außerdem sind die Personen, die die Bewertung durchführen, meist mit den internen Systemen weniger vertraut. Viele Organisationen entscheiden sich für einen hybriden Ansatz: Interne Teams übernehmen regelmäßige Überprüfungen, und externe Fachleute kommen für umfangreichere Analysen hinzu oder wenn die Compliance es verlangt.
Die richtige Strategie zur Risikobehandlung auswählen
Sobald Risiken identifiziert sind, müssen Organisationen entscheiden, wie sie darauf reagieren. Einige Risiken können akzeptiert werden, wenn sie innerhalb der Toleranz des Unternehmens liegen. Andere lassen sich möglicherweise ganz vermeiden, indem das System oder die Aktivität entfernt wird, durch die sie entstehen. Risiken können auch an Dritte übertragen werden, beispielsweise durch Versicherungen oder vertragliche Vereinbarungen. In den meisten Fällen entscheiden sich Organisationen dafür, Risiken zu minimieren, indem sie Kontrollen anwenden, die die Wahrscheinlichkeit oder die Auswirkungen auf ein akzeptables Maß reduzieren. Die richtige Strategie hängt von den Geschäftszielen, der Risikobereitschaft und den verfügbaren Ressourcen ab.
Alles dokumentieren
Eine genaue Dokumentation ist entscheidend für den kurz- und langfristigen Erfolg. Sie hilft Organisationen dabei, Branchenvorschriften einzuhalten, Änderungen und Trends im Laufe der Zeit nachzuverfolgen und schnellere, bessere Entscheidungen zu treffen. Eine gute Dokumentation optimiert außerdem Überprüfungen, vereinfacht Sicherheitsüberprüfungen und sorgt für Kontinuität, auch wenn sich Teams oder Systeme weiterentwickeln.
Auf die Ergebnisse reagieren
Der Nutzen einer Risikobewertung zeigt sich darin, wie die Ergebnisse eingesetzt werden. Sicherheitslücken mit hohem Risiko sollten zuerst behoben werden, und die Schritte zur Behebung sollten auf die übergeordneten Sicherheitsziele abgestimmt sein. Weisen Sie die Verantwortung für jede Aktion zu, verfolgen Sie den Fortschritt nach, und führen Sie regelmäßig neue Bewertungen durch, um sicherzustellen, dass Verbesserungen nachhaltig sind. Betrachten Sie die Ergebnisse als Teil eines kontinuierlichen Prozesses, nicht als einmalige Übung, und verankern Sie das konsequente Umsetzen in Ihrer Sicherheitskultur.
Mit der richtigen Häufigkeit bewerten
Technologie entwickelt sich schnell, und das gilt auch für Bedrohungsaktivitäten. Das bedeutet, dass Risikobewertungen häufiger als einmal pro Jahr erfolgen sollten, besonders in Umgebungen mit hohem Risiko. Branchen wie Finanz- und Gesundheitswesen führen häufig vierteljährlich oder halbjährlich neue Bewertungen durch. Kleinere Unternehmen tun das vielleicht jährlich oder nach größeren Änderungen an der Infrastruktur. Cloud-First- oder schnell wachsende Unternehmen benötigen möglicherweise sogar häufigere Bewertungen, um mit sich verändernden Angriffsflächen Schritt zu halten. Es ist auch sinnvoll, nach großen Ereignissen wie Fusionen, Sicherheitsvorfällen oder regulatorischen Aktualisierungen neue Bewertungen durchzuführen.
Neue Trends bei der Bewertung von Cybersicherheitsrisiken
KI-gestützte Tools spielen eine größere Rolle, indem sie Aufgaben wie die Ressourcenermittlung, die Überprüfung auf Sicherheitsrisiken und die Risikobewertung automatisieren. Diese Technologien unterstützen Menschen, indem sie Muster sichtbar machen und Teams dabei helfen, schneller zu reagieren.
Risikobewertungen werden auch dynamischer. Statt jährlicher oder vierteljährlicher Pflichtübungen sind sie dann fortlaufende Prozesse. Organisationen überwachen ihre Angriffsfläche kontinuierlich – vor allem in Cloud-First-, Hybrid- oder sehr verteilten Umgebungen. So können sie Risiken erkennen und neu bewerten, wenn sich Systeme ändern.
Wir sehen auch eine stärkere Integration zwischen Cybersicherheit und Geschäftsstrategie. Wenn Vorstände und Führungskräfte ein stärkeres Risikobewusstsein entwickeln, wird ein Cybersicherheitsrisiko wie ein finanzielles oder operatives Risiko behandelt – mit klaren Metriken, definierter Zuständigkeit und Aufmerksamkeit. Bewertungen fließen dann nicht nur in Ausgaben für Sicherheit ein, sondern auch in die Geschäftsplanung, das Produktdesign und die digitale Transformation.
Schließlich rücken menschliche Faktoren stärker in den Fokus. Technische Kontrollen sind nur ein Teil des Ganzen – Organisationen müssen zunehmend Risiken bewerten und steuern, die mit dem Verhalten, der Kultur und der Resilienz der Belegschaft zusammenhängen. Das bedeutet, nicht nur Systeme und Software zu bewerten, sondern auch, wie Menschen arbeiten, wie Entscheidungen getroffen werden und wie gut Teams unter Druck reagieren.
Lösungen zur Bewertung von Cybersicherheitsrisiken
Weitere Informationen zur Cybersicherheitslösungen von Microsoft Security
KI-gesteuerte, einheitliche SecOps
Neuigkeiten zu Cybersicherheit und KI
Microsoft-Bericht über digitale Abwehr 2024
Häufig gestellte Fragen
- Eine Bewertung von Cybersicherheitsrisiken umfasst in der Regel das Identifizieren von Ressourcen, das Ermitteln potenzieller Bedrohungen und Sicherheitsrisiken, das Analysieren der Wahrscheinlichkeit und der Auswirkungen dieser Bedrohungen, das Bestimmen von Risikostufen und das Auswählen geeigneter Risikobehandlungen. Der Prozess endet mit der Dokumentation und der Implementierung von Strategien zur Risikominderung, gefolgt von fortlaufender Überwachung und regelmäßiger Neubewertung. Dieser strukturierte Ansatz hilft Organisationen, ihr Gesamtrisiko zu steuern und zu verringern.
- Eine Bewertung von Sicherheitsrisiken umfasst eine Überprüfung von Hardware, Software, Netzwerken, Daten und Benutzerverhalten, um potenzielle Sicherheitsrisiken zu identifizieren. Außerdem werden vorhandene Sicherheitskontrollen bewertet, die potenziellen Auswirkungen verschiedener Bedrohungen eingeschätzt und Maßnahmen empfohlen, um Risiken zu reduzieren oder zu steuern. Das Ziel ist es, Einblicke in Sicherheitslücken zu erhalten und Ressourcen effektiv zu priorisieren.
- Die NIST-Risikobewertung bezieht sich auf die Methodik, die das National Institute of Standards and Technology in seiner Sonderpublikation 800-30, Revision 1, beschreibt. Sie bietet eine Framework für das Identifizieren, Bewerten und Steuern von Cybersicherheitsrisiken in Bundesbehörden und privaten Organisationen. Das NIST-Modell wird wegen seines strukturierten, wiederholbaren Ansatzes zur Risikoanalyse weithin verwendet.
Microsoft Security folgen