Risk Management for Information Security
Libro sulla Security Risk Analysis: l'analisi e la gestione dei rischi per la sicurezza del sistema IT di un'impresa.
- Editore
- Lulu.com
- Pubblicazione
- Edizione
- prima
- Pagine
- 132
- Lingua
- Italiano
- Formato
- Brossura
- ISBN-13
- 9780244305680
- ISBN-10
- 0244305684
Acquista su Amazon Leggi il PDF (2,5 MB) Scheda su Google Books
Abstract
Il volume studia l'Information Security Risk Management, il processo con cui un'impresa valuta i rischi che gravano sui propri sistemi informatici e l'efficacia dei controlli adottati per mitigarli. Inquadrato il risk management aziendale – classificazione, misurazione e mappatura dei rischi – ne descrive le tre fasi: risk assessment, risk mitigation, evaluation and assessment. Mette quindi a confronto gli approcci qualitativi, semplici da applicare ma soggettivi, e quelli quantitativi, fondati su indici economici, precisi ma poco espressivi nel descrivere gli scenari d'attacco. Presenta poi le rappresentazioni ad albero: fault tree, event tree, vulnerability tree e attack tree. Il contributo originale è un metodo che arricchisce gli attack tree con etichette quantitative e valuta lo stesso scenario da due punti di vista, quello del difensore e quello dell'attaccante, attraverso gli indici ROSI (Return On Security Investment) e ROA (Return On Attack), così da individuare le contromisure più convenienti.
Indice
- Introduzione
- 1. Risk Management
- 1.1 Classificazione dei rischi
- 1.2 Misurazione del rischio
- 1.3 Mappatura del rischio
- 1.4 Fattori chiave del processo di risk management
- 2. Information Security Risk Management
- 2.1 Risk assessment
- 2.2 Risk mitigation
- 2.3 Risk evaluation and assessment
- 3. Metodologie di Risk Management
- 3.1 Approccio qualitativo
- 3.2 Approccio quantitativo: indici, analisi costi/benefici, Return On Investment (ROI), Return On Attack (ROA)
- 3.3 Approccio ibrido
- 3.4 Confronto
- 4. Attack trees e Vulnerability trees
- 4.1 Fault Tree Analysis
- 4.2 Event Trees
- 4.3 Vulnerability trees
- 4.4 Attack trees
- 5. Uso di indici quantitativi su attack trees
- 5.1 Analisi di uno scenario d'attacco
- 5.2 Visione del difensore
- 5.3 Visione dell'attaccante
- 5.4 Valutazione complessiva degli scenari
- Conclusioni
- Appendice A. Strumenti per il risk management
- Bibliografia
Video di presentazione
Il video è ospitato su YouTube: il player viene caricato solo dopo il clic (dominio youtube-nocookie.com).
Come citare questo libro
Calabrò, V. G. (2017). Risk Management for Information Security. Lulu.com. ISBN 978-0-244-30568-0.
@book{calabro2017risk,
author = {Calabr{\`o}, Vincenzo G.},
title = {Risk Management for Information Security},
publisher = {Lulu.com},
year = {2017},
isbn = {978-0-244-30568-0},
language = {italian},
url = {https://www.vincenzocalabro.it/book/risk-management-for-information-security.html}
}
Approfondimenti sul rischio cyber
- Articolo: Risk assessment
- Articolo: Cybersecurity Risk Assessment
- Articolo: Analisi Approfondita del Rischio Cyber nel Contesto Digitale Contemporaneo
- Seminario: ISO 31000:2018 Risk Management
- Seminario: Factor Analysis of Information Risk (FAIR)
- Seminario: IT Risk Management. Strategie e strumenti per governare il rischio digitale
- Corso: Il Rischio cyber e la sua Gestione
- Libri: Cybersecurity Governance · Cybersecurity Framework
L'autore
Vincenzo G. Calabrò è un ingegnere informatico specializzato in Sicurezza Informatica e Investigazioni Digitali, consulente di Cyber Security ed esperto di Digital Forensics, ricercatore, docente e relatore.