Предотвращение всех возможных
угроз для
ИТ-услуг нерационально по нескольким причинам: во-первых, это требует чрезмерных
затрат на создание резервов и
разработку контрмер; во-вторых, многие угрозы имеют крайне низкую вероятность возникновения (например, падение метеорита на серверную), и инвестиции в их предотвращение не обоснованы экономически; в-третьих, часть
ресурсов, выделенных на защиту от маловероятных угроз, со временем становится ненужной, так как средства защиты «сгнивают» из-за неупотребления. Важно сосредоточиться на тех угрозах, которые имеют высокую вероятность и потенциальный
ущерб, что позволяет оптимизировать расходы и повысить реальную безопасность и
надежность системы.