0% found this document useful (0 votes)
3 views34 pages

13 Risk Analysis

The document provides an overview of key concepts in cybersecurity, including risk analysis, threat modeling, and security controls. It outlines the processes for identifying and evaluating risks, preventing attacks, and implementing measures to protect systems. Additionally, it discusses the importance of security policies, incident response, and compliance with regulations like GDPR.

Uploaded by

nenefoune66
Copyright
© All Rights Reserved
We take content rights seriously. If you suspect this is your content, claim it here.
Available Formats
Download as PDF, TXT or read online on Scribd
0% found this document useful (0 votes)
3 views34 pages

13 Risk Analysis

The document provides an overview of key concepts in cybersecurity, including risk analysis, threat modeling, and security controls. It outlines the processes for identifying and evaluating risks, preventing attacks, and implementing measures to protect systems. Additionally, it discusses the importance of security policies, incident response, and compliance with regulations like GDPR.

Uploaded by

nenefoune66
Copyright
© All Rights Reserved
We take content rights seriously. If you suspect this is your content, claim it here.
Available Formats
Download as PDF, TXT or read online on Scribd

SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING

D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Introduction to Cyber Security (BCCY1001 / BSCY1001) )


SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

UNIT – IV
Risk Analysis, Threat Modeling
Security Controls
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Risk

Risk = Chance of something bad happening

Formula:
Risk = Threat × Vulnerability × Impact

Simple example:

Weak password → hacker access → data loss


SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Important Parts of Risk

Asset → What you want to protect


Example: Customer data, servers, money
Threat → What can harm it
Hacker, malware, insider employee
Vulnerability → Weakness
Weak password, outdated software
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

What is Risk Analysis?

Process of identifying and evaluating risks

Helps prioritize what to fix first


SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Types of Risk Analysis

Qualitative (High / Medium / Low)


Quantitative (Numerical values)
. Risk Analysis Steps
•Identify assets
•Identify threats
•Identify vulnerabilities
•Assess impact
•Prioritize risks
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Risk Analysis Example

Asset: Bank account system


Threat: Hacker
Vulnerability: Weak password
Impact: Money theft
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

What is Threat Modeling?

Identifying possible attacks before they happen

Think like a hacker


SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Why Threat Modeling?

• Prevent attacks early


• Reduce cost of fixing issues later
•Identify threats
SHARDA SCHOOL OF COMPUTING SCIENCE AND
•Identify vulnerabilities ENGINEERING
•Plan defenses D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Threat Modeling Steps

Identify system
Identify threats
Identify vulnerabilities
Plan defenses
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

STRIDE Model
S – Spoofing (fake identity)
T – Tampering (data change)
R – Repudiation (deny action)
I – Information Disclosure
D – Denial of Service
E – Elevation of Privilege
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Threat Modeling Example

Login system
Threat: Password guessing
Solution: Account lock after 3 attempts
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

What are Security Controls

•Measures to protect systems

•Reduce risks
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Types of Security Controls

Preventive (stop attack)

Detective (find attack)

Corrective (fix after attack)


SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Examples of Security Controls


Firewall → Preventive

Antivirus → Detective

Backup → Corrective
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Real-life Example

ATM system
PIN → Preventive
CCTV → Detective
Bank recovery → Corrective
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Relationship Between Concepts

Risk Analysis → Finds risks

Threat Modeling → Finds attacks

Security Controls → Protect system


SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Benefits

Better security

Reduced loss

Improved trust
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Challenges
•Time-consuming
•Requires knowledge
•Constant updates needed
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Security Policies

Policies = Top-level rules


They guide:
Employees
IT teams
Management
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Types of Policies
[Link] Policies
Password policy
Access control policy

Example:
“Password must be 12 characters with symbols”
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

2. Technical Policies
Firewall rules
System configurations

3. Operational Policies
• Backup procedures
• Incident handling
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Incident Response
Focus = minimize damage
Detailed Flow:
1. Preparation
Tools ready
Team trained
2. Identification
Alert from SOC
Suspicious activity
👉 Example:
Login from unknown country
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

3. Containment
Two types:
Short-term → disconnect system
Long-term → apply fixes
4. Eradication
Remove malware
Delete attacker access
5. Recovery
Restore backups
Monitor system
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

SOC (Security Operations Center)


SOC Team Levels
Level 1 (L1)
Monitor alerts
Basic triage

Level 2 (L2)
Investigate attacks

Level 3 (L3)
Advanced experts
Handle complex threats
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Security Frameworks
Functions Explained Deeply:
[Link]
Know assets, risks
[Link]
Access control, training
[Link]
Monitoring systems
[Link]
Incident handling
[Link]
Restore operations
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

ISMS = Information Security Management System


Cycle (PDCA):
•Plan → Identify risks
•Do → Implement controls
•Check → Audit
•Act → Improve
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

PDCA =
👉 Plan what to do → Do it → Check if it worked
→ Improve it

It is a continuous improvement cycle used to improve


processes, including cybersecurity systems like ISO 27001.
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

ISO 27001 (formally ISO/IEC 27001:2022, Information


security management systems – Requirements) is an
international standard defining how organizations
establish, implement, maintain, and continually improve
an Information Security Management System (ISMS).
Published jointly by the International Organization for
Standardization (ISO) and the International Electro
technical Commission (IEC)
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Real-Life Example (Company)


Imagine a bank:
•Plan → Identify risk of fraud
•Do → Add fraud detection system
•Check → Monitor transactions
•Act → Improve detection rules
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

GDPR (General Data Protection Regulation)

Focus:
Protect personal data
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Personal Data
Name
Email
IP address

Data Subject Rights:


Access data
Delete data
Correct data
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

Imagine an e-commerce company:


•Risk Management → identifies payment fraud risk
•Threat Modeling → finds API vulnerabilities
•Security Controls → adds encryption, MFA
•SOC → monitors attacks 24/7
•Incident Response → handles breach
•Frameworks → follow ISO 27001 & NIST
•Compliance → follow GDPR
SHARDA SCHOOL OF COMPUTING SCIENCE AND ENGINEERING
D E P A R T M E N T O F C O M P U T E R S C I E N C E A N D APPLICATIONS

You might also like