Riskanalys cybersäkerhet för system och organisation
Riskanalys gör du när vet vad du har tänkt göra och hur du tänkt göra detta. Du vet att du ska ut på fjället en dagstur, det är vinter, du måste upp på kaljället en bit. Vilka är riskerna, konskvens och sannolikhet?
Säkerhet ställer krav på arkitekturen. Din riskanalys du gör vid köksbordet resulterade i förändringar i din arkitektur: dunjacka, vinterkängor. Du har nog även undersöka riskerna mergenom att titta på väderprognosen. Okej säger du, exemplet har inte med teknik att göra (förutom väderprognosen som ju är samhällsviktig, tänker jag).
Din kontext i cybersäkerhet är inte en fjälltur. I cybersäkerhet är kontexten din affärsmodell och de samhällsviktiga tjänster den bidrar till. Men riskanalys för cybersäkerhet fungerar som din analys eller den för fjällturn. Hitta riskerna, dess konskvens och sannolikhet. Cybersäkerhet kräver rätt design, separation av befogenheter, kryptering, åtkomstkontroll och kontinuerlig övervakning. Liknande åtgärder som dina vinterkläder.
Innehåll
- Vad är riskanalys?
- Metod riskanalys cybersäkerhet
- Kriterier för bedömning av risker
- 1. Hitta arkitektur för riskanalys
- 2. Identifiera/klassificera tillgångar
- 3. Identifiera och analysera hot
- 4. Scenarier ur blackboxperspektivet
- 5. Förlopp till farliga händelser
- 6. Fastställ risknivå prioritera risker
Riskanalys cybersäkerhet med exempel och mall
Den här artikeln berättar hur du med ritningarna i handen för hur du systematiskt identifierar och analyser de faror som kan uppträda för dina produkter och tjänster.
Jag vänder mig till dig som leder eller ska genomföra arbetet. Du ska förstå vad standardiserade metoder kan hälpa dig med och hur du följer cybersäkerhetslagen. Du får exempel, handledning och mallar.
Jag som skriver det här har gjort riskalys i alla mina uppdrag som stridspilot. Jag har också arbetat med riskanalys som metodchef vid utveckling av signalsystem.
Vad är riskanalys?
Riskanalys informationssäkerhet ska hitta risker där information kan komma i fel händer, blir otillgänglig eller blir felaktig.
Riskanalys enligt NIS2 / cybersäkerhetslagen ska identifiera och bedöma konsekvens och sannolikhet för risker som hotar säkerheten i nätverks- och informationssystem som de använder för sin verksamhet eller för att tillhandahålla sina tjänster och för att förhindra eller minimera incidenters påverkan på mottagarna av deras tjänster och på andra tjänster. Konsekvenserna, eller allvarlighetsgraden som NIS2 skriver, ska inbegripa samhälleliga och ekonomiska konsekvenser
Riskanalys ska säkra affärsmodellen, affärsdriven säkerhet
Riskanalysen är att hitta incidenter innan de inträffar, analysera risker, dess sannolikhet och konsekvens.
Syftet med riskanalys är att förhindra risken att system av människor och teknik inte fungerar som avsätt. Om systemet fallerar ska det fallera predikterbart och säkert.
En organisation ska fungera enligt affärsmodellen. Affärsmodellen innehåller organisation, kunder och partners. Den beskriver med tjänster hur värden skapas. Affärsmodellen med legal och teknisk kontext används för att identifiera skador kan uppstå på organisationen.
Cybersäkerhetslagens säkerhet är säkerheten att samhällsvinktiga tjänster alltid fungera


Syftet med NIS2 är att vidta åtgärder för att uppnå en hög gemensam cybersäkerhetsnivå, i syfte att förbättra den inre marknadens funktion. "Safety" och "security".
Safety (säkerhet) handlar om att skydda mot oavsiktliga händelser, olyckor eller fel. Fokus ligger på att minimera risker som kan leda till skada.
Security (säkerhetsskydd) handlar om att skydda mot inre och yttre hot. Fokus ligger på att förhindra att någon eller något medvetet eller omedvetet orsakar skada.
Metod riskanalys cybersäkerhet
Process för riskanalysen inom cybersäkerhet som efeterlever cybersäkerhetslagen
Preliminära riskanalysen gjordes baserat på affärsmodell och processer. Nu har du i definierat funktionell och logisk arkitektur. Baserat på dessa görs en riskanalys så du kan definiera säkerhetsfunktioner och säkerhetskrav:
- Hitta arkitekturer för riskanalys
- Identifiera och klassificera tillgångar
- Identifiera och analysera hot
- Sammanställa scenarier ur ett blackboxperspektiv
- Identifiera förlopp som leder till farlig händelser
- Fastställs risknivå och prioritera riskerna.
Kriterier bedömning av risker inom cybersäkerhet

Du har i den preliminära riskanalysen redan satt bedömningskriterier för riskbedömning. Här bredvid ser du rikbedömningen för exemplet gipsat.nu.
metoden för att prioritera riskerna är en anpassning av "Weighted Shortest Job First" (WSJF) för att prioritera risker. Här kallas den "Weighted Prioritised Risk First".
Nu när du fått bättre systemkunskap kan det vara bra att se över dessa. Tänk på att inte ändra kriterierna för ofta, då blir det svårt att se förändringar över tiden.
1. Hitta Arkitektur för riskanalys cybersäkerhet
1.1. Bedömd säkerhetskritisk process
Den bedömda säkerhetskritiska processen på applikationsnivå togs fram i den preliminära riskanalysen. Detta baserat på de riker som hittas vid HAZID-analysen.
Vid riskanalys cybersäkerhet av system och organisation är detta grunden för att ta fram säkerhetskritisk funktionell arkitektur och säkerhetskritisk logisk arkitektur.
Processen visar hur den skadade först larmar i sin telefon. Larmet tas sedan om hand av Gipsat.nu som förmedlar körningen till taxibilar. En taxi tar körningen för att sedan plocka upp den skadade och köra till sjukhuset.
1.2. Bedömd säkerhetskritisk funktionell arkitektur
I arkitekturarbetet togs baserat på applikations- och verksamhetsprocesserna en funktionell arkitektur fram. På ett liknande sätt har den säkerhetskritiska funktionella arkitekturen nödvändig för att stödja den säkerhetskritiska processen fram.
Det är denna arkitektur som senare i enlighet med ISO 61508 kommer få nödvändiga säkerhetsfunktioner tillagda samt säkerhetskrav och krav på säkerhetsintegritet.
1.3. Bedömd säkerhetskritisk logisk arkitektur
I sista steget ska den säkerhetskritaska logiska arkitekturen tas fram. Även detta gjordes i arkitekturarbetet då baserat på den funkionella arkitekturen. På ett liknande sätt tas den säkerhetskritiska logiska arkitekturen fram ur den säkerhetskritiska funktionella arkitekturen.
För exemplet Gipsat.nu står tranportledningssystemet i centrum. systemet
2. Identifiera & klassificera tillgångar
2.2. De data som använd hittar du i informationsflödena
Det första du gör är att ta reda på vilka data som finns i den logiska arkitekturens objekt.
Skapa dataobjekt för varje information du hittar i den logiska arkitekturens flöden. Beskriv sedan
- Vilka Application Components behöver ha access till dataobjekten. Systemens informationstillgångar.
- Vilka Application Interactions behöver ha access till dataobjekten. Nätverkens informationstillgångar.
På detta sätt har du information i system och nätverk.
2.3. Säkerhetsskyddsklasser specificerar hur skyddsvärd informationen är
Bedömning av säkerhetsklassificering är en bedömning, dokumentera den. Bedömningen grundar sig på vilken skada som kan uppstå om uppgifterna röjs. Att tänka på är att aggregering och ackumulering kan förändra sekretessbedömingen.
Aggregering av uppgifter innebär att ur de samlade uppgifterna går det att härleda ny information.
Ackumulering är en större samling av många liknande uppgifter, exempelvis ett register över anställda. Läs mer i vägledning Informationssäkerhet. Pdf, 5.3 MB.
2.4. En bedömning av systemets dataanvändning ger Säkerhetsskyddsklassen
Informationstillgångarnas skyddsvärde är målet med detta kapitel. Säkerhetskyddsvärde hittar du genom att analysera en du på ett delsysystem i taget och bedömer först vad varje dataobjekt har för skyddsvärde.
Efter detta gör du en sammanvägd bedömning av av skyddsvärdet för delsystemets informationsinnehåll. Baserat på detta sätts en säkerhetsskyddsklas för delsystemet.
3. Identifiera och analysera hot
3.1 Cyberhot, vilka är hoten och hur vanliga är de
De 10 största globala säkerhetshoten
En nätfiskeattack inträffar när en illvillig aktör skickar e-postmeddelanden som verkar komma från betrodda, legitima källor i ett försök att ta tag i känslig information från målet. Nätfiskeattacker kombinerar social ingenjörskonst och teknik och kallas så eftersom angriparen i själva verket "fiskar" efter åtkomst till ett förbjudet område genom att använda "betet" från en till synes trovärdig avsändare.
För att utföra attacken kan den dåliga aktören skicka en länk som tar dig till en webbplats som sedan lurar dig att ladda ner skadlig programvara som virus eller ge angriparen din privata information. I många fall kanske målet inte inser att de har komprometterats, vilket gör att angriparen kan gå efter andra i samma organisation utan att någon misstänker illvillig aktivitet.
Du kan förhindra att nätfiskeattacker uppnår sina mål genom att tänka noga på vilka typer av e-postmeddelanden du öppnar och vilka länkar du klickar på. Var noga med att titta på e-posthuvuden och klicka inte på något som ser misstänkt ut. Kontrollera parametrarna för "Svara till" och "Retur-sökväg". De måste ansluta till samma domän som presenteras i e-postmeddelandet.
En valfiskeattack kallas så eftersom den går efter "storfiskarna" eller valarna i en organisation, som vanligtvis inkluderar de i ledningsgruppen eller andra som ansvarar för organisationen. Dessa individer kommer sannolikt att inneha information som kan vara värdefull för angripare, såsom äganderättsskyddad information om verksamheten eller dess verksamhet.
Om en riktad "val" laddar ner ransomware, är det mer sannolikt att de betalar lösensumman för att förhindra att nyheter om den framgångsrika attacken kommer ut och skadar deras rykte eller organisationens rykte. Valfiskeattacker kan förhindras genom att vidta samma typ av försiktighetsåtgärder för att undvika nätfiskeattacker, såsom att noggrant undersöka e-postmeddelanden och bilagorna och länkarna som följer med dem, och hålla utkik efter misstänkta destinationer eller parametrar.
Spjutfiske avser en specifik typ av riktad nätfiskeattack. Angriparen tar sig tid att undersöka sina avsedda mål och sedan skriva meddelanden som målet sannolikt kommer att tycka är personligt relevanta. Dessa typer av attacker kallas passande nog "spjutfiske" på grund av sättet angriparen fokuserar på ett specifikt mål. Meddelandet kommer att verka legitimt, vilket är anledningen till att det kan vara svårt att upptäcka en spjutfiskeattack.
Ofta använder en spjutfiskeattack e-postförfalskning, där informationen inuti "Från"-delen av e-postmeddelandet förfalskas, vilket får det att se ut som att e-postmeddelandet kommer från en annan avsändare. Detta kan vara någon som målet litar på, som en individ inom deras sociala nätverk, en nära vän eller en affärspartner. Angripare kan också använda webbplatskloning för att få kommunikationen att verka legitim. Med webbplatskloning kopierar angriparen en legitim webbplats för att lugna offret. Målet, som tror att webbplatsen är verklig, känner sig sedan bekväm med att ange sin privata information.
I likhet med vanliga nätfiskeattacker kan spjutfiskeattacker förhindras genom att noggrant kontrollera detaljerna i alla fält i ett e-postmeddelande och se till att användare inte klickar på någon länk vars destination inte kan verifieras som legitim.
Med Ransomware hålls offrets system som gisslan tills de går med på att betala en lösensumma till angriparen. Efter att betalningen har skickats, ger angriparen sedan instruktioner om hur målet kan återfå kontrollen över sin dator. Namnet "ransomware" är lämpligt eftersom skadlig programvara kräver en lösensumma från offret.
I en ransomware-attack laddar målet ner ransomware, antingen från en webbplats eller inuti en e-postbilaga. Skadlig programvara är skriven för att utnyttja sårbarheter som inte har åtgärdats av vare sig systemets tillverkare eller IT-teamet. Ransomware krypterar sedan målets arbetsstation. Ibland kan ransomware användas för att attackera flera parter genom att neka åtkomst till antingen flera datorer eller en central server som är väsentlig för affärsverksamheten.
Att påverka flera datorer åstadkoms ofta genom att inte initiera systemkapning förrän dagar eller till och med veckor efter skadeprogrammets första intrång. Skadlig programvara kan skicka AUTORUN-filer som går från ett system till ett annat via det interna nätverket eller Universal Serial Bus (USB)-enheter som ansluter till flera datorer. Sedan, när angriparen initierar krypteringen, fungerar den på alla de infekterade systemen samtidigt.
I vissa fall utformar ransomware-författare koden för att undvika traditionell antivirusprogramvara. Det är därför viktigt för användare att vara vaksamma när det gäller vilka webbplatser de besöker och vilka länkar de klickar på. Du kan också förhindra många ransomware-attacker genom att använda en nästa generations brandvägg (NGFW) som kan utföra djupa datapaketinspektioner med hjälp av artificiell intelligens (AI) som letar efter egenskaperna hos ransomware.
Sårbarheter i molnet har ökat med 150 % de senaste fem åren. Vanliga sårbarheter är felkonfigurationer, osäkra API:er och dålig åtkomstkontroll.
Molnsårbarheter är svagheter i molnbaserade system som cyberkriminella kan utnyttja för att få obehörig åtkomst, stjäla data eller störa tjänster. Hoten kan potentiellt leda till dataintrång och ekonomiska förluster.
Stora molnleverantörer som Amazon Web Services, Microsoft Azure och Google Cloud Platform fokuserar dock på att mildra dessa sårbarheter. Molnsårbarheter förblir ett betydande problem eftersom företag i allt högre grad förlitar sig på molntjänster för sin verksamhet.
Cyberhoten växer i sofistikering och omfattning, vilket sätter press på både företag och regeringar. Rapporter från Check Point Software visar på en global ökning av cyberattacker, med en särskilt kraftig ökning av ransomware-attacker. Samtidigt har molnsårbarheter ökat dramatiskt de senaste åren, vilket utgör en betydande risk i takt med att fler verksamheter förlitar sig på molntjänster. Vanliga molnsårbarheter inkluderar felkonfigurationer, osäkra API:er och dålig åtkomstkontroll, och återhämtningskostnaderna efter molnbaserade intrång kan vara höga.
En annan växande utmaning är säkerheten kring Internet of Things (IoT). Med spridningen av smarta enheter förutspås en betydande ökning av IoT-baserade cyberattacker. Säkerhetstjänsteföretag som Palo Alto Networks och Fortinet utvecklar IoT-säkerhetslösningar, och vissa säkerhetsföretag använder till och med kontrollerade IoT-attacker för att testa sårbarheter. Gartner förutspår att användningen av edge computing i IoT-installationer kommer att öka, vilket ytterligare expanderar attackytan.
För att hantera dessa hot krävs ett ökat fokus på AI-drivna lösningar, implementering av nollförtroendearkitekturer och att åtgärda kompetensbristen inom cybersäkerhet. Dessutom är internationellt samarbete avgörande för att bekämpa de alltmer sofistikerade cyberattackerna, särskilt de som utförs av nationella aktörer.
Avancerade betsändiga hot, eller APT:er, är sofistikerade och långvariga cyberkampanjer som riktas mot specifika organisationer eller sektorer. Dessa attacker, som ofta utförs av nationella aktörer för cyberspionage eller datastöld, utmärks av sin komplexitet och smygande natur, vilket gör att de kan förbli oupptäckta i system under långa perioder.
Även om APT:er främst riktar sig mot myndigheter, försvarsentreprenörer och högvärdesindustrier, utgör de ett betydande hot på grund av deras förmåga att orsaka stor skada. Cybersäkerhetsföretag som FireEye har specialiserat sig på att upptäcka och hantera dessa hot. Enligt Mandiants M-Trends 2023-rapport har den genomsnittliga tiden det tar att upptäcka en APT minskat, vilket tyder på förbättringar inom detektionsförmågan
Insiderhot utgör en betydande cybersäkerhetsrisk för organisationer av alla storlekar. Dessa hot, som kan vara både oavsiktliga och avsiktliga, härrör från individer inom organisationen som har tillgång till känslig information. De kan syfta till att utnyttja intern kunskap för personlig vinning eller sabotage, eller leda till oavsiktliga dataintrång. Även om insiderattacker ofta associeras med missnöjda anställda, visar Verizons 2023 Data Breach Investigations Report att mänskliga fel är en vanligare orsak än illvilligt uppsåt. Konsekvenserna kan vara allvarliga, med betydande ekonomisk och ryktesmässig skada. Företag som CyberArk och Proofpoint erbjuder lösningar för att upptäcka och förebygga insiderhot. Enligt IBM Security's Cost of Insider Threats Global Report 2023 har den genomsnittliga kostnaden för insiderincidenter stigit till 15,4 miljoner USD per organisation
Insiderhot utgör en betydande risk för organisationer, eftersom anställda ofta har omfattande systemåtkomst, inklusive adminbehörigheter. Denna interna kunskap om cybersäkerhetsarkitektur och organisationens hotrespons kan utnyttjas för att få åtkomst till begränsade områden, ändra säkerhetsinställningar eller planera attacker. För att minska denna risk är det avgörande att begränsa anställdas åtkomst till känslig information till ett minimum. För de som behöver åtkomst bör multifaktorautentisering (MFA) implementeras, vilket kräver flera former av verifiering, t.ex. lösenord och en fysisk token. Denna strategi, utöver att öka säkerheten, fungerar även avskräckande eftersom det underlättar identifieringen av potentiella förövare
Skadlig programvara, eller malware, i olika former som virus, spionprogram och trojaner, utgör ett konstant och föränderligt hot mot cybersäkerheten. Dessa skadliga program är utformade för att infiltrera och skada datorsystem, med syfte att stjäla data, störa verksamheten eller få obehörig åtkomst. Medan malware främst används av cyberkriminella, har även vissa nationella aktörer använt sofistikerade varianter för spionage. Trend Micros forskning visar på en betydande ökning av filfria skadeprogram, vilket understryker hotens utveckling. Microsofts Digital Defense Report betonar att ransomware förblir den vanligaste typen av malware, och att dessa attacker blir alltmer riktade. För att bekämpa detta hot specialiserar sig cybersäkerhetsföretag som McAfee och Kaspersky på detektering och förebyggande av skadlig programvara.Skadlig programvara är en allmän term för skadlig programvara, därav "mal" i början av ordet. Skadlig programvara infekterar en dator och ändrar hur den fungerar, förstör data eller spionerar på användaren eller nätverkstrafiken när den passerar igenom. Skadlig programvara kan antingen spridas från en enhet till en annan eller förbli på plats och bara påverka dess värdenhet.
Flera av attackmetoderna som beskrivs ovan kan involvera former av skadlig programvara, inklusive MITM-attacker, nätfiske, ransomware, SQL-injektion, trojaner, drive-by-attacker och XSS-attacker.
I en skadlig programattack måste programvaran installeras på målenheten. Detta kräver en åtgärd från användarens sida. Därför, förutom att använda brandväggar som kan upptäcka skadlig programvara, bör användare utbildas om vilka typer av programvara de bör undvika, vilka typer av länkar de bör verifiera innan de klickar, och vilka e-postmeddelanden och bilagor de inte bör engagera sig i.
En Denial-of-service (DoS)-attack är utformad för att överbelasta ett systems resurser till den punkt där det inte kan svara på legitima tjänsteförfrågningar. En Distributed Denial-of-service (DDoS)-attack är liknande på så sätt att den också syftar till att tömma ett systems resurser. En DDoS-attack initieras av en stor mängd skadlig programvara-infekterade värddatorer som styrs av angriparen. Dessa kallas "denial of service"-attacker eftersom den drabbade platsen inte kan tillhandahålla tjänster till dem som vill komma åt den.
Vid en DoS-attack översvämmas målplatsen med olagliga förfrågningar. Eftersom platsen måste svara på varje förfrågan, konsumeras dess resurser av alla svaren. Detta gör det omöjligt för platsen att betjäna användare som den normalt gör och resulterar ofta i en fullständig avstängning av platsen.
DoS- och DDoS-attacker skiljer sig från andra typer av cyberattacker som gör det möjligt för hackaren att antingen få åtkomst till ett system eller öka den åtkomst de för närvarande har. Med dessa typer av attacker gynnas angriparen direkt av sina ansträngningar. Med DoS- och DDoS-nätverksattacker är målet å andra sidan helt enkelt att avbryta effektiviteten hos målets tjänst. Om angriparen är anlitad av en affärskonkurrent, kan de gynnas ekonomiskt av sina ansträngningar.
En DoS-attack kan också användas för att skapa sårbarhet för en annan typ av attack. Med en framgångsrik DoS- eller DDoS-attack måste systemet ofta komma offline, vilket kan göra det sårbart för andra typer av attacker. Ett vanligt sätt att förhindra DoS-attacker är att använda en brandvägg som upptäcker om förfrågningar som skickas till din webbplats är legitima. Bedrägliga förfrågningar kan sedan kasseras, vilket gör att normal trafik kan flöda utan avbrott. Ett exempel på en stor internetattack av detta slag inträffade i februari 2020 mot Amazon Web Services (AWS).
an-in-the-middle (MITM)-attacker är en typ av cybersäkerhetshot som innebär att kommunikation mellan två parter avlyssnas. Angriparen syftar till att stjäla eller manipulera informationen, vilket äventyrar både dataintegriteten och konfidentialiteten. Dessa attacker, som påverkar individer och organisationer i alla sektorer, kan användas för att avlyssna eller manipulera data. Teknikföretag som Cisco och Symantec erbjuder lösningar för att upptäcka och förhindra MITM-attacker. Även om etiska hackingföretag ibland använder MITM-tekniker för säkerhetstester, utnyttjar illvilliga aktörer dem för ekonomisk vinning eller spionage. En studie av IBM har visat att MITM-attacker är en betydande sårbarhet i molnmiljöer och står för en stor andel av observerade intrång. Dessutom skapar framväxten av kvantdatorer nya utmaningar för traditionella krypteringsmetoder som används för att skydda mot dessa attacker.
Man-in-the-middle (MITM)-typer av cyberattacker hänvisar till intrång i cybersäkerhet som gör det möjligt för en angripare att avlyssna data som skickas fram och tillbaka mellan två personer, nätverk eller datorer. Det kallas en "man in the middle"-attack eftersom angriparen placerar sig i "mitten" eller mellan de två parterna som försöker kommunicera. I själva verket spionerar angriparen på interaktionen mellan de två parterna.
I en MITM-attack känner de två inblandade parterna att de kommunicerar som de normalt gör. Vad de inte vet är att personen som faktiskt skickar meddelandet olagligt modifierar eller kommer åt meddelandet innan det når sin destination. Några sätt att skydda dig själv och din organisation från MITM-attacker är genom att använda stark kryptering på åtkomstpunkter eller använda ett virtuellt privat nätverk (VPN).
Leveranskedjeattacker utgör ett växande hot mot organisationer av alla storlekar och kan potentiellt påverka hela branscher. Dessa attacker komprometterar programvara eller hårdvara innan de når konsumenten genom att utnyttja sårbarheter i en organisations nätverk av leverantörer och partners. Målet är att infiltrera säkra system genom att missbruka förtroendet mellan företag. Cybersäkerhetsföretag som Palo Alto Networks fokuserar på att försvara sig mot dessa attacker. Ett uppmärksammat exempel är SolarWinds-attacken, som fick omfattande konsekvenser för både myndigheter och företag. Gartner förutspår att en betydande andel av organisationer, så mycket som 45 %, kommer att ha upplevt attacker mot sina programvaruleveranskedjor år 2025. Den inneboende komplexiteten i moderna leveranskedjor gör dessa attacker särskilt svåra att upptäcka och hantera.
Cyberhotet ökar, AI och sårbarheter i leveranskedjan är nya utmaningar. Cyberhoten växer i sofistikering och omfattning. Dessutom är det ofta någoslags hybridhot där flera hot kombineras. Enligt Check Point Softwares Global Cyber Attack Report för Q1 2025 ökade nästan cyberhoten globalt 50 % relaivt 2024, en ökning på 126 % av ransomware-attacker. Sverige sticker ut i Europa.
Inträffade incidenter belyser sårbarheterna. Exempel är attacken mot NHS Scotland och SolarWinds. Eller varför inte det när ransomware-ligan REvil bröt sig in hos IT-leverantören Kaseya. Ca 1500 indirekta kunder drabbades. Många fick sina system låsta. I Sverige var t ex Coops butiker var tvungna att stänga. Även Apotek Hjärtat, bensinkedjan St1 och SJ drabbades av attacken. Här bredvid ser du de 10 största globala säkerhetshoten som Cyber Magazine lyfter vi fram.
3.2. Arbetet från den preliminära risknalysen
Gå igenom först igenom hoten ovan och försök även hitta andra hot som kan skada dig, dina kunder eller tjänster.
Lägg in hoten som i diagrammet här bredvid. I centrum lägger du din logiska arkitekturen med de data som ditt system hanterar. Det kan vara bra att som här starta med ett diagram.
försök sedan hitta händelsekedjor som hoten kan nyttja.
4. Scenarier ur blackboxperspektivet
4.1. Utifrån den preliminära risknalysen och hotanalysen skapar du scenarier




I den preliminära riskanalysen gjorde du en HAZID-analys när du analyserade verksamheten ur ett sett utifrån. I mallen är erbudandet i mitten med händelserna runt.
Nästa steg var att du analysera din verksamhet utefter systemprocesserna med en HAZOP-analys. Med detta fångade du hur fel i processen kunde skapa faror. I mallen är processen i mitten med händelserna runt.
Sedan kopplades HAZID och HAZOP ihop, HAZIDOZOPA. Slutlgen bedömdes risknivån med riskerna placerade i en riskmatris. efter sannolikhet och konsekvens
4.2. Skapa scenarier utifrån från angriparens perspektiv
Att ta fram scenarier ur ett "black box"-perspektiv inom cybersäkerhet innebär att man fokuserar på vad en angripare kan uppnå, snarare än hur de gör det. Detta tillvägagångssätt är värdefullt för att identifiera potentiella konsekvenser och brister i säkerheten, även om man inte känner till alla interna detaljer i systemet.
Du ska när du skapar scenarierna både tänka utifrån safety och security, säkerhet och säkerhetsskydd.
- För safety/säkerhet ska du tänka utifrån vad som du vill ska fungera, affärsmodell och samhällsviktiga tjänster. Du kan i din design göra allt för att dessa fungerar.
- För security/säkerhetsskydd ska ska du tänka utifrån hot, hotens mål och tillgångar, vem vill ha vad. Du kan påverka att hoten inte kommer åt dina tillgångar och att hotens mål inte går att uppfylla.
Tänk som angriparen. Tänk först på vad ett hot vill uppnå och hur hotet nyttjar hotagenter inte på hur de kommer dit. Det finns hot och hotagenter
Skapa scenarier som täcker olika typer av tillgångar och angreppsmål. Använd kreativitet för att tänka utanför boxen och identifiera oväntade scenarier. Se även till att scenarierna är realistiska och relevanta för organisationens verksamhet.
4.3. Nu är det dags skapa scenarier. Lets go all in med AI:
Nu ska du skapa scenarier baserat på ditt tidigare arbete. Här kan du använda AI för fantasi och kommunikation:
- Beskriv scenariot som en liten historia.
- Ta beskrivningen och lägg i t ex Gemini och be verktyget att skapa en historia runt din text.
- Använd ett bildgenereringsvektyg för att skapa en bild av din berättelse.
- Använd din textuella beskrivning för att t ex med NotebookLM skapa en podd om scenariot.
4.4. Scenarier för gipsat.nu

En hybridattack sker mot Gipsat.nu, vårdens uber:
- Alla sjukhus ges samma fysiska adress så alla körningar av skadade hamnar på samma sjukhus.
- Planeringssystemet hos sjukhuset som de skadade kommer till är hackat så det är underbemannat
- Kundernas telefoner har en malware så att telefonerna larmar utan att kunden tryckt på knappen.
Resultat: Överbalastat sjukhus och falska vårdkörningar.

Gipsat.nus API-leverantör för vårdinformation, HealthConnect Solutions, drabbas av en attack. Skadlig kod i deras API:er gör att angripare kan få åtkomst till och potentiellt manipulera patient- och transportdata hos Gipsat.nu. Ovanlig API-trafik och prestandaproblem upptäcks, vilket leder till en säkerhetsgranskning som bekräftar komprometteringen hos leverantören.

Gipsat.nu utsätts för en omfattande DDoS-attackför globalt att störa deras verksamhet.
Initialt blev apparna svårtillgängliga. Interna system registrerade extremt hög trafik, en DDoS-attack från ett botnät identifierades. Cyberattacken ledde till att kärnfunktioner slutade fungera under lång tid.
Konsekvenserna var att skadade inte kunde larma och transportas. Driftstoppet hotade patientsäkerhet, orsakade ekonomiska förluster och skadade ryktet.
5. Förlopp till farliga händelser från yttre hot och inre misstag
5.1. Knyt ihop funktionell arkitektur med händelsekedjor från preliminär riskanalys.



I diagrammet bredvid har den funktionella arkitekturen satts i cetrum och händelsekedjorna från HAZIDOZOPAN i den preliminära riskanalysen längst ut.
Knyt först den funktionella arkitekturen med händelserna. Det gör du genom att granska relationen mellan den funktionella arkitekturen och processerna i diagrammet
I nästa steg ska du där det saknas koppling mellan händelsekedjor och funktionell arkitektur skapa händelser som knyter befintliga händelsekedjor och funktionell arkitektur
5.2. Riskanalys av funktionell arkitektur med hotanalys inlagd.
Använd samma mall som i prelimnär rikanalys. Byt kontext genom att placera funktionella arktekturen i cenrum. Lägg till de farliga händelserna från hotanalysen. Analyserar sedan vad du missat i din tidigare riskanalys. Och se till att du fått med dig alla händelser. Använd framtagna scenariena för att få igång hjärnorna.
Ett ytterligare sätt att hitta farliga händelser är att ta beskrivningen av den funktionella arkitekturen och be AI som t ex ChatGPT eller Gemini att hitta farliga händelser.
Dessa händelser kan uppstå i olika delar av systemet:
Platsbestämning:
- Felaktig positionering: Om platsbestämningsfunktionen ger felaktig information om den skadades position kan det leda till att taxin dirigeras till fel plats, vilket orsakar betydande tidsfördröjning.
- Förlorad GPS-signal: Om GPS-signalen tappas och systemet inte har en tillräckligt bra alternativ metod för positionering kan den skadades plats bli okänd.
- Manipulerad position: I ett worst-case scenario skulle en illvillig aktör kunna manipulera positionsdata, vilket leder resurser i fel riktning eller förhindrar att hjälp når den skadade.
Larmhantering:
- Missat larm: Om larmet från den skadade inte tas emot av systemet (på grund av tekniska fel, nätverksproblem etc.) kommer ingen transport att initieras.
- Falsklarm: Även om inte direkt farligt för en specifik skadad, kan ett stort antal falsklarm binda upp resurser och därmed fördröja hjälpen till de som verkligen behöver den.
- Felaktig larmdata: Om viktig information i larmet (t.ex. typ av skada, specifik platsdetalj) går förlorad eller förvrängs kan det påverka hur transportledningen hanterar ärendet.
Transportledning:
- Felaktigt sjukhusval: Om algoritmen för sjukhusvalet är defekt eller baseras på inaktuell data (t.ex. felaktig kölänsinformation) kan den skadade skickas till ett olämpligt sjukhus, vilket kan försämra vårdkvaliteten och öka transporttiden.
- Ingen tillgänglig taxi: I situationer med hög belastning kan det hända att ingen av de närmaste taxibilarna är tillgänglig eller accepterar transportbeställningen inom en kritisk tidsram.
- Felaktig dirigering: Om transportledningen skickar felaktig information till taxin om den skadades plats eller destination.
- Systemfel i transportledning: Om systemet för transportledning kraschar eller får allvarliga fel kan det leda till att inga nya transporter kan organiseras eller att pågående transporter inte kan följas upp korrekt.
TransportAdmin (i Taxibil):
- Missad transportbeställning: Om taxiförarens enhet inte tar emot transportbeställningen på grund av tekniska problem.
- Felaktig acceptans: Om föraren av misstag accepterar fel transport eller om systemet registrerar en felaktig acceptans.
- Navigationsfel: Om integrationen med navigationsfunktionen är bristfällig och felaktiga rutter visas.
- Kommunikationsfel: Om taxiföraren inte kan kommunicera med transportledningen (t.ex. för att rapportera ankomst eller problem).
Navigering (i Taxibil):
- Felaktig rutt: Om navigationssystemet genererar en felaktig eller ineffektiv rutt på grund av kartdatafel eller systembuggar.
- Förlorad navigationssignal: Om GPS-signalen tappas och föraren inte har tillräckligt bra alternativ kan det leda till att de kör vilse.
- Inaktuell kartdata: Om kartdata är gammal kan det leda till att föraren inte kan hitta rätt adress eller att vägar har ändrats.
Vårdstöd:
- Fördröjd informationsöverföring: Om information om den skadade och beräknad ankomsttid inte når sjukhuset i tid kan det försena förberedelserna och därmed vården.
- Felaktig informationsöverföring: Om viktig information förvanskas eller går förlorad under överföringen till sjukhuset kan det leda till felaktiga medicinska beslut.
- Otillgänglighet: Om sjukhusets system för att ta emot information från vårdstödsfunktionen är nere kan det leda till informationsbrist vid ankomst.
Statushantering skadad:
- Felaktig statusuppdatering: Om statusen för den skadade inte uppdateras korrekt kan det leda till förvirring och felaktiga antaganden om hur hjälpen fortskrider.
- Ingen återkoppling till skadad: Om den skadade inte får någon bekräftelse på att larmet mottagits eller att hjälp är på väg kan det öka oron och potentiellt leda till ytterligare (onödiga) larm.
Avrapportering:
- Förlorad rapportdata: Om information som dikteras av taxiföraren går förlorad eller inte kan överföras korrekt till vårdstöd och andra system.
- Felaktig rapportering: Om taxiföraren lämnar felaktig eller ofullständig information i rapporten kan det påverka uppföljningen och analysen av händelsen.
Kommunikation anhörig:
- Ingen eller fördröjd information: Om anhöriga inte får relevant information om transportens förlopp kan det leda till onödig oro och potentiella försök att ingripa som kan störa processen.
- Felaktig information: Om felaktig information om t.ex. ankomsttid eller sjukhus kommuniceras till anhöriga.
5.3. Riskanalys cybersäkerhet av logisk arkitektur.
Sista steget i riskanalys cybersäkerhet är att lägga in resultatet av riskanalysen av den funktionella arkitekturen i ett diagram med den logiska arkitekturen i mitten.
Du kan nu analysera om det är farliga händelser du saknar eller om det är element i den logiska arkitekturen som missats på något sätt i analysen.
Du har nu ett bra utgångsläge för att sätta säkerhetskrav mot arkitekturen. I mallarna har du ändrat kontexten i centrum. Från affärsmodellens erbjudande, över affärs och systemprocesser till funktionell och logisk arkitektur.
6. Fastställ risknivå prioritera risker
6.1. Bedöm sannolikhet för och konsekvens i en riskmatris
Riskerna är identifierade med händelsekedjan för faliga händelser samt konsekvenserna av detta. Nu ska du för varje risk beskriva allvrlighetskraden av konsekvenserna samt sannolikheten för att risken inträffar.
För varje risk, genomför en grundläggande bedömning för att förstå dess potentiella konsekvenser inom de fyra definierade områdena.
Ett sätt att prioritera riskerna är att anpassa "Weighted Shortest Job First" (WSJF) för att prioritera risker. "Weighted Prioritised Risk First" beskrivs nedan.
6.2. Definiera Bedömningskriterier för att en helhetsbedömning av riskerna
För varje risk, bedöm dess potentiella påverkan på följande områden enligt en tydlig skala (t.ex., 1-5 där 1 är minimal påverkan och 5 är maximal påverkan):
-
Risker för Samhällsviktiga Tjänster (SVT - NIS2):
- Hur allvarligt skulle denna risk påverka organisationens förmåga att leverera samhällsviktiga tjänster enligt NIS2-direktivet?
- Skala: 1 (Ingen/minimal påverkan på SVT) till 5 (Total avbrott/allvarlig störning av SVT).
-
Risker för Personlig Integritet (PI - GDPR):
- Hur stor är risken att denna händelse leder till brott mot GDPR och påverkar individers personliga integritet?
- Skala: 1 (Ingen/minimal risk för GDPR-brott) till 5 (Hög risk för omfattande GDPR-brott och betydande påverkan på individers integritet).
-
Risker för Kundernas Nöjdhet (KN - Kunderbjudande):
- Hur negativt skulle denna risk påverka kundernas upplevelse av organisationens produkter eller tjänster och deras övergripande nöjdhet?
- Skala: 1 (Ingen/minimal påverkan på kundnöjdhet) till 5 (Mycket negativ påverkan som leder till betydande missnöje och potentiellt kundbortfall).
-
Risker för Minskade Intäkter (MI - Organisationens Intäkter):
- Hur stor är risken att denna händelse direkt eller indirekt leder till minskade intäkter för organisationen (t.ex., avbrott i tjänster, böter, förlorade affärer)?
- Skala: 1 (Ingen/minimal risk för minskade intäkter) till 5 (Hög risk för betydande intäktsbortfall).
6.3. Beräkna Riskprioriteringspoäng
Viktning:
-
- Tilldela vikter till varje kriterium baserat på deras relativa strategiska betydelse för organisationen. Summan av vikterna bör vara 100%.
- Exempel på vikter (kan anpassas):
- SVT (NIS2): 35%
- PI (GDPR): 30%
- KN (Kunderbjudande): 20%
- MI (Organisationens Intäkter): 15%
-
Poängberäkning:
- För varje identifierad risk, beräkna en total riskprioriteringspoäng med följande formel:
Riskprioriteringspoäng = (SVT-poäng * SVT-vikt) + (PI-poäng * PI-vikt) + (KN-poäng * KN-vikt) + (MI-poäng * MI-vikt)
(Använd de decimala motsvarigheterna för vikterna, t.ex., 35% = 0.35)
4. Prioritera Riskerna:
- Rangordning:
- Rangordna alla identifierade risker baserat på deras beräknade riskprioriteringspoäng i fallande ordning.
- Risker med högre poäng anses vara mer prioriterade och bör hanteras tidigare.
5. Åtgärdsplanering:
- Fokus på högst prioriterade risker:
- Utveckla detaljerade åtgärdsplaner för de risker som har fått de högsta prioriteringspoängen.
- Resursallokering:
- Allokera resurser (tid, budget, personal) baserat på riskprioriteringen för att effektivt minska eller eliminera de mest kritiska hoten.
Exempel:
Låt oss anta att vi har tre identifierade risker (R1, R2, R3) och följande bedömningar (skala 1-5) och de tidigare definierade vikterna:
| Risk | SVT-poäng | PI-poäng | KN-poäng | MI-poäng | Riskprioriteringspoäng | Prioritet |
|---|---|---|---|---|---|---|
| R1 | 4 | 5 | 3 | 2 | (4*0.35) + (5*0.30) + (3*0.20) + (2*0.15) = 1.4 + 1.5 + 0.6 + 0.3 = 3.8 | 1 |
| R2 | 3 | 2 | 4 | 5 | (3*0.35) + (2*0.30) + (4*0.20) + (5*0.15) = 1.05 + 0.6 + 0.8 + 0.75 = 3.2 | 2 |
| R3 | 1 | 1 | 2 | 1 | (1*0.35) + (1*0.30) + (2*0.20) + (1*0.15) = 0.35 + 0.3 + 0.4 + 0.15 = 1.2 | 3 |
I detta exempel skulle Risk 1 (R1) prioriteras högst för åtgärder, följt av Risk 2 (R2) och sedan Risk 3 (R3).
Fördelar med Metoden:
- Fokuserad på viktiga områden: Metoden säkerställer att riskbedömningen och prioriteringen är direkt kopplad till de områden som är mest kritiska för organisationen (NIS2, GDPR, kundnöjdhet, intäkter).
- Viktning för strategisk anpassning: Genom att justera vikterna kan organisationen anpassa prioriteringen efter sina specifika strategiska mål och prioriteringar.
- Tydlig och kvantifierbar: Metoden ger en tydlig och relativt kvantifierbar poäng för varje risk, vilket underlättar jämförelse och beslut.
- Stödjer beslutsfattande: Resultaten ger ett bra underlag för att fatta beslut om vilka risker som behöver omedelbar uppmärksamhet och resurser.
Viktigt att komma ihåg:
- Subjektivitet i bedömningen: Poängen som tilldelas varje risk inom de olika kriterierna kan vara subjektiva. Det är viktigt att ha en konsekvent och välgrundad process för bedömningen, eventuellt med input från olika experter inom organisationen.
- Regelbunden översyn: Riskbilden och organisationens prioriteringar kan förändras över tid. Därför är det viktigt att regelbundet se över och uppdatera riskbedömningarna och prioriteringarna.
Denna metod ger dig en strukturerad ansats för att prioritera risker baserat på de faktorer som är mest relevanta för din organisation i relation till samhällsviktiga tjänster, personlig integritet, kundnöjdhet och intäkter.

















