今天來到了資安規劃實務 Tronclass 第三部影片的內容。考完試之後其實有一些內容不是說不會考,只是說有一個概念會比較好,但是基本上考題不是那麼直白得出法。像是考題會描述一家公司遭遇某種威脅(如遭受勒索軟體攻擊、伺服器漏洞未修補),問你這屬於 ISO 27005 循環中的識別資產、威脅識別還是風險評量,或是下一步該執行哪一個步驟。還有歷屆考題是詢問要隔多久要重啟風險評估循環等。那麼廢話不多說,來講今天的內容!
四大步驟流程:
各階段核心實務:
識別(Risk Identification):找出潛在損失與所有風險(包含組織無法直接控制的外部風險),包含資產識別(有形與無形資產)、威脅識別、現存控制措施、脆弱性識別與後果識別。
*CIA 三要素實務考法:考題除了直接考資訊安全三要素包含哪些(機密性、完整性、可用性)之外,也常透過情境題來判斷:
機密性(Confidentiality):例如員工資料外洩、未授權存取機密檔案。
完整性(Integrity):例如資料遭到竄改、系統日誌被刪除、未經授權修改資料內容。
可用性(Availability):例如遭受阻斷服務攻擊(DoS/DDoS)、伺服器當機導致業務中斷、勒索軟體加密無法存取。
分析(Risk Analysis):結合資產重要性、威脅與脆弱性,分析組織可能遭受的衝擊。方法包含定性分析(將風險評定為高、中、低)與定量分析(將衝擊轉換為具體數值或損失金額)。
評量(Risk Evaluation):比對分析結果與風險接受準則,判斷風險是否可被接受、進行風險排序或分級,作為後續處理的依據。
依據評量結果與風險等級,規劃後續的風險處理對策(如修正、轉嫁、降低或接受),並持續進行風險溝通與監視審查。
實務補充(風險循環的盲點):在企業落地實務中最常遇到的問題,往往卡在第一步的建立環境沒有明確定義出組織的風險接受準則。如果老闆和資安團隊對什麼程度的風險是可以被容許的沒有共識,後續的風險評鑑與處理就會流於形式,無法有效將有限的資源分配到最危險的地方。