Угроза — возможное событие или обстоятельство, способное причинить вред. Уязвимость — слабость системы или процесса, которую можно использовать либо случайно задействовать. Риск учитывает вероятность неблагоприятного сценария и его последствия в конкретном контексте. Техническая серьезность уязвимости не равна бизнес-риску.
Чем отличаются угроза, уязвимость и риск?
Разница между потенциальным неблагоприятным событием, слабостью защиты и оценкой вероятности и последствий для конкретного объекта.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Эти понятия описывают разные части одного неблагоприятного сценария.
Угроза — возможное событие или обстоятельство, которое способно причинить вред системе, данным или организации. Она не обязательно связана со злоумышленником: причиной могут быть также ошибка человека или отказ оборудования. Такое понимание соответствует глоссарию NIST.
Уязвимость — слабость реализации, настройки, процедуры или контроля, которую можно использовать либо случайно задействовать. Это не только ошибка в программном коде: недостатки процесса управления доступом тоже могут создавать уязвимость. Определение приведено у NIST.
Риск характеризует возможный ущерб с учетом вероятности сценария и его последствий. Он зависит от контекста: ценности данных, доступности системы, существующих защитных мер и способности восстановиться. NIST связывает оценку риска с вероятностью и воздействием.
Пример: угроза — несанкционированное изменение рабочих отчетов; уязвимость — избыточные права на их редактирование; риск — вероятность такого изменения и ущерб от решений, принятых по неверным данным. Ограничение прав снижает риск, но его остаточный уровень нужно оценивать с учетом других путей изменения информации.
Формулу «вероятность × ущерб» полезно понимать как упрощенную модель, а не универсальный точный расчет. Без обоснованных исходных данных числовая оценка создает ложную точность.
На практике сначала описывают актив и сценарий, затем слабости и действующие меры, после чего выбирают способ обработки риска. Высокая техническая оценка дефекта помогает приоритизации, но не заменяет анализа реальных последствий для конкретной организации.