Hvad betyder “problemer” og “kontrol” i trusselsmodeller?

I en trusselsmodel bruges “problemer” typisk om de mulige risici eller svigt, man vil adressere. “Kontrol” er de tiltag, der skal reducere risikoen—fx tekniske indstillinger, procedurer eller organisatoriske forhold.

For en dansk forbruger er den vigtigste kontrol at skelne mellem:

  • generelle forklaringer (ofte svære at efterprøve)
  • konkrete påstande, der kan undersøges (fx hvilke forudsætninger, data eller tests der ligger bag)
  • begrænsninger, der gør en model mindre gældende i din situation

Hvordan det typisk fungerer i praksis

En trusselsmodel gør ikke kun “hvad der kan gå galt”, men også “hvorfor de valgte kontroller forventes at virke”—og under hvilke betingelser. Hvis påstanden er formuleret bredt, bør du være ekstra opmærksom på, hvad den bygger på.

En simpel måde at kontrollere en model på er at gennemgå dens kæde:

  1. Hvad er truslen og antagelsen (hvilke scenarier?)
  2. Hvilke kontroller skal modvirke den (hvad præcist?)
  3. Hvilke forudsætninger skal være opfyldt (hvilke “hvis” og “medmindre”?)
  4. Hvordan vurderer man effekt (måling, observation, erfaring?)

Vigtige driftsbetingelser og begrænsninger

Selv når en trusselsmodel lyder logisk, kan dens praktiske gyldighed variere. Det gælder især, fordi:

  • ydeevne og tilgængelighed afhænger af netværk, enhed, placering, udbyder og tidspunkt
  • ingen løsning kan garantere anonymitet, sikkerhed eller adgang i alle situationer
  • aktuelle produkt-, lov- eller resultatpåstande kræver en autoritativ og opdateret kilde

Derfor bør du kontrollere, om afsenderen beskriver betingelserne tydeligt: Hvad gælder “altid”, og hvad er “i visse miljøer”? Hvis “kontrol” kun er beskrevet som en generel hensigt uden dokumentation, er effekten sværere at efterprøve.

Hvad du konkret kan kontrollere

Brug disse tjekpunkter, når du møder påstande om problemer og kontrol i trusselsmodeller:

  • Tjek antagelserne: Hvilke forudsætninger skal være sande for, at kontrollerne hjælper?
  • Tjek definitionerne: Bruges begreber konsekvent (fx om risici, eksponering og kontrol)?
  • Tjek om påstanden er testbar: Kan du se metode, data, måleperiode eller eksempler på resultat?
  • Tjek tidsaktualitet: Er modellen eller dokumentationen opdateret, eller virker den som en generel forklaring?
  • Tjek for “huller”: Nævnes situationer, hvor kontrollen ikke virker så godt?