Perform comprehensive risk assessments on OSCAL systems including threat modeling, vulnerability analysis, risk scoring, and POA&M generation...
Perform comprehensive risk assessments based on OSCAL data, including threat identification, vulnerability analysis, risk scoring, and remediation recommendations.
Use this skill when you need to:
Risk assessment requires user-provided documents ā not training knowledge.
| Data Type | Source | Why Required |
|---|---|---|
| Control baseline | User's profile/catalog | Defines what controls are required |
| SSP or control inventory | User-provided | Shows what's implemented |
| Vulnerability data | User's scan results | Actual findings, not assumed |
| Asset information | User-provided | System boundaries and data types |
I cannot assess risks without:
⢠Your SSP or control implementation inventory
⢠The baseline profile your system must meet (e.g., FedRAMP Moderate)
⢠[For gap analysis] Both documents to compare
Please provide these documents. I will not guess at control
requirements or make assumptions about your implementation status.
| Level | Score Range | Description | Response Time |
|---|---|---|---|
| Very Low | 0-10 | Minimal risk | Monitor |
| Low | 11-30 | Minor risk | 90 days |
| Moderate | 31-60 | Significant risk | 60 days |
| High | 61-80 | Serious risk | 30 days |
| Very High | 81-100 | Critical risk | Immediate |
Risk = Likelihood Ć Impact
| Source | Category | Examples |
|---|---|---|
| Adversarial | External attackers | Nation states, criminals, hacktivists |
| Accidental | Human error | Misconfigurations, mistakes |
| Structural | System failures | Hardware, software, dependencies |
| Environmental | External events | Natural disasters, power loss |
Identify system components and data:
For each asset, identify potential threats:
Analyze weaknesses:
Review implemented controls:
For each threat-vulnerability pair:
Rank risks by:
For each risk:
Compare implemented controls against baseline:
For implemented controls:
RISK ASSESSMENT REPORT
======================
System: [System Name]
Assessment Date: [Date]
Assessor: [Name/AI]
EXECUTIVE SUMMARY
-----------------
Overall Risk Level: [LEVEL]
Critical Risks: X
High Risks: Y
Moderate Risks: Z
TOP RISKS
---------
1. [RISK-001] Unauthorized Access via Weak Authentication
Likelihood: High (8/10)
Impact: High (9/10)
Risk Score: 72 (HIGH)
Affected Controls: IA-2, IA-5
Recommendation: Implement MFA within 30 days
2. [RISK-002] Data Exposure from Misconfigured Storage
Likelihood: Moderate (6/10)
Impact: Very High (10/10)
Risk Score: 60 (MODERATE)
Affected Controls: SC-28, AC-3
Recommendation: Enable encryption, restrict access
CONTROL GAPS
------------
Missing Controls: 5
- CM-6: Configuration settings not documented
- SI-4: No automated monitoring
...
POA&M ITEMS
-----------
1. Implement multi-factor authentication
Milestone: Complete by [date]
Resources: IAM team, 40 hours
2. Configure storage encryption
Milestone: Complete by [date]
Resources: Cloud team, 20 hours
For each identified risk, generate POA&M item:
poam_item:
id: POAM-2024-001
title: Implement Multi-Factor Authentication
description: Address IA-2 weakness in user authentication
risk_level: HIGH
weakness: Lack of MFA exposes accounts to credential theft
remediation: Deploy MFA for all privileged accounts
milestone: 2024-03-01
resources:
- IAM Administrator
- 40 hours effort
dependencies:
- Identity provider upgrade
status: planned
When asked "Assess the security risks in this SSP":