FAIR (Factor Analysis of Information Risk)

FAIR (Factor Analysis of Information Risk) é o modelo aberto que quantifica risco de informação em termos financeiros. Ele decompõe o risco em frequência de evento de perda e magnitude da perda, e é a base da maior parte dos programas de quantificação de risco cibernético (CRQ).

A equação de uma linha

FAIR é a sigla de Factor Analysis of Information Risk, o modelo criado por Jack Jones e publicado hoje pelo The Open Group sob o nome Open FAIR. Ele define risco de um jeito que cabe em uma linha: risco é a frequência de evento de perda multiplicada pela magnitude da perda.

Todo o resto do modelo existe para estimar essas duas coisas sem chutar.

O ramo da frequência

A frequência de evento de perda sai de dois fatores que se multiplicam.

O primeiro é a frequência de evento de ameaça: quantas vezes por ano um agente age contra o ativo. O modelo abre esse fator em frequência de contato e probabilidade de ação, porque muita coisa toca o ativo sem tentar nada. Um servidor exposto recebe varredura automatizada o dia inteiro, e só uma fração pequena disso vira tentativa dirigida.

O segundo fator é a vulnerabilidade, que no vocabulário do FAIR tem sentido próprio e não corresponde a um CVE. É a probabilidade de a tentativa vencer, e sai da comparação entre a capacidade do agente e a força de resistência do controle. Um agente capaz contra um controle fraco produz vulnerabilidade perto de 1. O mesmo controle contra alguém amador produz um número bem menor.

Essa separação explica por que superfície externa mal inventariada eleva o risco sem que nenhuma falha nova tenha aparecido. Mais ativo alcançável significa mais frequência de contato, e a frequência de contato entra na conta antes de qualquer discussão sobre correção.

O ramo da magnitude

A magnitude se divide em perda primária e risco secundário.

A perda primária é o que a organização gasta e deixa de ganhar por conta própria: horas de resposta, parada de operação, reposição de ativo, produtividade perdida.

O risco secundário vem da reação de terceiros, e o modelo o trata como um evento à parte, com frequência própria e magnitude própria. Nem todo incidente vira multa ou manchete. A parcela que vira é exatamente o que a frequência de evento secundário estima, e é onde a maioria das análises caseiras se perde, porque soma a multa máxima a todo cenário.

FAIR organiza as perdas em seis formas: produtividade, resposta, reposição, multas e indenizações, vantagem competitiva e reputação. As duas últimas são as mais difíceis de estimar e costumam dominar o total. Obrigar o analista a nomeá-las é metade do valor do modelo.

Por que a estimativa entra como faixa

Nenhum desses nós tem valor exato conhecido. FAIR resolve isso com estimativa calibrada: no lugar de um número, o analista dá um mínimo, um máximo e um valor mais provável, e declara o nível de confiança da faixa.

Calibrar é habilidade treinável. Uma pessoa calibrada acerta dentro da faixa que declarou perto de 90% das vezes quando diz 90%. Quem nunca treinou dá faixas estreitas demais e erra muito mais do que imagina.

Sobre essas faixas roda uma simulação, quase sempre Monte Carlo, que sorteia milhares de cenários e devolve uma distribuição de perda no lugar de um ponto. Dessa distribuição saem a perda anual esperada e os percentis de cauda usados na prática de CRQ.

O ganho aqui é honestidade sobre a incerteza. Um número único a esconde. Uma faixa mostra o tamanho dela, e mostra também qual variável merece pesquisa no próximo ciclo, porque é a que mais alarga o resultado.

O que o Open FAIR padroniza

O The Open Group publica o FAIR como padrão aberto, com uma taxonomia que fixa o nome e o lugar de cada fator e um método que descreve como conduzir a análise. Existe também certificação para profissional.

O que a padronização resolve na prática é comparabilidade. Duas análises feitas por times diferentes usam a mesma árvore, o mesmo nome para cada nó e a mesma disciplina de faixa, então dá para colocá-las lado a lado e discutir a diferença. Sem isso, cada área inventa a própria planilha e o comitê de risco recebe três números que não conversam.

Onde as análises falham

O erro mais comum é escopo. "Risco de ransomware" descreve uma categoria inteira. Cenário é um agente específico agindo sobre um ativo específico com um efeito específico, e sem esse recorte não há como estimar frequência.

O segundo é entrada sem lastro. FAIR disciplina o raciocínio e não fornece dado. Se a frequência de contato vem de um inventário desatualizado, o modelo devolve uma distribuição bem formada em cima de premissa errada, e a boa forma do gráfico dá a ela uma autoridade que ela não merece.

O terceiro é confundir FAIR com framework de controle. NIST CSF e ISO 27001 organizam o programa de segurança em domínios. FAIR mede a exposição que sobra depois. Os dois convivem bem, e trocar um pelo outro deixa buraco em qualquer direção.

Veja isso na sua superfície

Análise preliminar gratuita