خطوات الاستخدام
الخطوة الأولى: تحديد احتمالية حدوث التهديد (Likelihood). قم بتقييم مدى احتمالية وقوع الهجوم أو الحادثة الأمنية بناءً على عوامل مثل سجلات الحوادث السابقة، مستوى التعرض (مثل وجود ثغرات غير مصححة)، وقدرة المهاجمين. استخدم مقياسًا من 1 (نادر جدًا) إلى 5 (شبه مؤكد). على سبيل المثال، هجوم تصيد احتيالي يستهدف موظفين غير مدربين غالبًا ما يكون احتمال وقوعه مرتفعًا (4 أو 5)، بينما ثغرة في نظام معزول قد تكون منخفضة (1 أو 2).
الخطوة الثانية: تحديد تأثير التهديد (Impact). قم بتقييم مدى الضرر الذي قد يسببه التهديد في حال حدوثه، مع مراعاة أبعاد مثل فقدان البيانات، التوقف التشغيلي، الضرر المالي، والإضرار بالسمعة. استخدم مقياسًا من 1 (تأثير طفيف) إلى 5 (كارثة). على سبيل المثال، تسرب بيانات العملاء الحساسة قد يكون تأثيره 5، بينما هجوم رفض الخدمة (DDoS) على موقع غير حيوي قد يكون تأثيره 2.
الخطوة الثالثة: حساب درجة المخاطرة (Risk Score). قم بضرب قيمتي الاحتمالية والتأثير: Risk Score = Likelihood × Impact. الناتج يتراوح بين 1 و 25. كلما زادت القيمة، زادت خطورة المخاطرة. على سبيل المثال، إذا كان الاحتمال 4 والتأثير 3، النتيجة 12.