↓ Ir para o conteúdo principal

← todas as notas

📎 Webclip

An introduction to thinking about risk

Jacob Kaplan-Moss opens a series on risk from his work in security and his outdoor hobbies, where he deals with questions about danger, benefit, and tradeoffs. He defines risk as the potential for both benefit and loss, then breaks it into likelihood and impact, with simple matrices as the usual way to compare scenarios.

Fichamento
#

  • O autor diz que passa boa parte do tempo pensando em risco, tanto no trabalho em segurança de software quanto em atividades ao ar livre.
  • Ele observa que pessoas que trabalham com risco criam ferramentas e quadros mentais mais refinados, enquanto quem não vive nisso costuma achar a conversa difícil.
  • O texto usa exemplos de voo, carro e viagem ao Alasca para mostrar como o julgamento de risco pode ser enganoso.
  • A série é apresentada como uma introdução rápida aos conceitos mais importantes para quem encontra risco de vez em quando.
  • A definição inicial de risco vem de Deb Ajango: risco envolve a possibilidade de ganho e de perda.
  • O autor aplica essa definição a viagens na natureza e ao lançamento de software antes de uma revisão de segurança suficiente.
  • Risco é então tratado como algo que toda ação voltada a um benefício carrega junto com a chance de perda.
  • O texto divide risco em dois componentes, likelihood e impact, e usa os exemplos do deploy quebrado e do roubo de credenciais do CFO para comparar cenários muito diferentes.
  • Ele menciona que algumas áreas acrescentam um terceiro fator, exposure.
  • O texto diz que é possível medir risco com números, inclusive calculando um valor esperado, mas que isso costuma ser raro na prática e muito trabalhoso.
  • Em vez disso, o autor recomenda categorizar riscos em níveis simples, como em matrizes 2x2 ou 3x3.
  • A matriz 2x2 aparece como útil para distinguir entre escolhas como atravessar um rio na hora ou procurar outra opção.
  • No contexto de segurança da informação, a matriz 3x3 é a forma mais comum, e o OWASP Risk Rating Methodology é citado como referência.
  • O encerramento diz que esse enquadramento ajuda a discutir risco com mais clareza e prepara o terreno para a próxima parte, sobre mitigação.