Kategorie: Foundation
-
Warum „hoch, mittel, niedrig“ kein Budget rechtfertigt. Eine Risikomatrix sagt dir, dass etwas »rot« ist. Sie sagt dir nicht, ob du 50.000,- oder 5 Millionen riskierst. Und genau diese Zahl braucht der Vorstand. Damit sind wir am Höhepunkt der Praxis-Kette angekommen. Die ersten drei Beiträge haben das Fundament gelegt: Wir wissen, welche Prozesse zählen und…
-
Warum gutes Risk Assessment der Geschäftskritikalität folgt und nicht dem Bedrohungskatalog Die meisten Risk Assessments haben ein Vollständigkeits-Problem: Sie behandeln den Drucker im Empfang mit derselben Sorgfalt wie die Kernfertigung. Das klingt sehr gründlich und schon fast tugendhaft. In Wahrheit ist es aber verschwendete Analysekapazität und es verwässert auch den Blick auf das, was wirklich…
-
Warum Process Impact Mapping beim Geschäftsprozess beginnt — nicht beim System Die meisten Risikoanalysen beginnen mit der falschen Frage: „Welche Systeme haben wir?“ Das klingt vernünftig, ist aber ein rein technischer Startpunkt. Am Ende steht eine Inventarliste von Servern und Anwendungen der niemand ansieht, was sie für das Geschäft tatsächlich bedeutet. Ein Server ist ein…
-
Warum fragmentiertes Risikomanagement die wichtigste Frage unbeantwortet lässt Ein CISO präsentiert dem Vorstand die jährliche Risikolage. Er hat solide Arbeit geleistet, saubere Folien und eine durchdachte Heatmap. Dann fragt der CFO allerdings, freundlich und fast beiläufig: „Was kostet uns nun das größte Risiko, wenn es eintritt in Euro´s?“ Und es wird still im Raum. Ganz still.…
-
Warum zwei Risiken mit demselben Durchschnitt völlig verschiedene Antworten verlangen Ich zeige dir zwei Firmen. Beide verlieren im Schnitt gleich viel. Und trotzdem muss die eine etwas völlig anderes tun als die andere. Das klingt widersprüchlich, und genau darin liegt die Crux. Wenn wir am Ende dieses Beitrags angekommen sind, wirst du ein Risiko nicht…
-
Warum eine 5×5-Risikomatrix Risiken in die falsche Reihenfolge bringt Die Risikomatrix ist das meistbenutzte Werkzeug im Risikomanagement. Und sie ist mathematisch kaputt. Das ist ein hartes Urteil über ein Instrument, das in fast jedem Sicherheitsbericht, jedem Audit und in jeder Vorstandsvorlage steckt. ie vertraute Ampel aus grünen, gelben und roten Feldern, in die man die…
-
Warum „kritisch zuerst“ das Wartungsfenster verschwendet und wie man es besser füllen kann. Du kannst nicht alles patchen. Niemals! Das ist keine Nachlässigkeit, sondern die Normalität jeder realen IT-Landschaft. Es gibt immer mehr offene Schwachstellen als es Hände gibt, die sie schließen könnten, und immer mehr Patches als Minuten im nächsten Wartungsfenster vorhanden sind. Die…
-
Warum Cyberschäden lognormal sind und was das für Risikozahlen bedeutet Der durchschnittliche Cyberschaden ist eine Zahl, die fast nie eintritt. Das klingt nach einem Widerspruch, ist aber eine direkte Folge davon, wie Schäden entstehen. Und es hat eine unbequeme Konsequenz: Der Wert, der in den meisten Risikoberichten ganz oben steht, beschreibt oft weder den typischen…
-
Warum der Blast Radius einer Schwachstelle eine Eigenschaft des Graphen ist UND nicht des Scanners Im Manifest habe ich behauptet, dass in der Sicherheit selten das teuerste System den größten Schaden trägt, sondern das am besten vernetzte. Das ist eine hübsche These. Aber eine These bleibt eine Behauptung, solange bis man sie an einem konkreten…
-
Warum Cyber-Risikobewertungen systematisch verzerrt sind und was die Forschung über Trainierbarkeit weiß. Wenn in der Cybersecurity vom „Human Factor“ die Rede ist, denken die meisten an Phishing, schwache Passwörter und das berüchtigte Post-it am Monitor. Das ist nicht falsch, aber es greift dramatisch zu kurz. Der folgenreichste menschliche Faktor sitzt nicht beim Endbenutzer, der einen…
