iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 19

Day 19:ISO/IEC 27005 風險管理循環四大步驟

  • 分享至 

  • xImage
  •  

今天來到了資安規劃實務 Tronclass 第三部影片的內容。考完試之後其實有一些內容不是說不會考,只是說有一個概念會比較好,但是基本上考題不是那麼直白得出法。像是考題會描述一家公司遭遇某種威脅(如遭受勒索軟體攻擊、伺服器漏洞未修補),問你這屬於 ISO 27005 循環中的識別資產、威脅識別還是風險評量,或是下一步該執行哪一個步驟。還有歷屆考題是詢問要隔多久要重啟風險評估循環等。那麼廢話不多說,來講今天的內容!

一、 風險管理循環架構

四大步驟流程:

  • 建立環境 / 全景 --> 風險評鑑 (識別 -> 分析 -> 評量) --> 風險處理 -- > 風險接受
  • 整個循環持續往復,並透過風險溝通與監視審查(Risk Communication & Monitoring)作為外環迴饋機制,確保資安風險管理不是一次性作業,而是隨時動態調整的過程。

各階段核心實務:

  1. 建立環境(Context Establishment):
  • 蒐集組織內對應的全景資訊(如業務型態、技術架構、利害關係人需求)。
  • 規範風險評估的做法、風險高低的評定準則,以及組織可接受的風險水準(風險接受準則),確保不同團隊或評鑑執行者有一致的衡量標準。
  1. 風險評鑑(Risk Assessment):
  • 識別(Risk Identification):找出潛在損失與所有風險(包含組織無法直接控制的外部風險),包含資產識別(有形與無形資產)、威脅識別、現存控制措施、脆弱性識別與後果識別。
    *CIA 三要素實務考法:考題除了直接考資訊安全三要素包含哪些(機密性、完整性、可用性)之外,也常透過情境題來判斷:

    1. 機密性(Confidentiality):例如員工資料外洩、未授權存取機密檔案。

    2. 完整性(Integrity):例如資料遭到竄改、系統日誌被刪除、未經授權修改資料內容。

    3. 可用性(Availability):例如遭受阻斷服務攻擊(DoS/DDoS)、伺服器當機導致業務中斷、勒索軟體加密無法存取。

  • 分析(Risk Analysis):結合資產重要性、威脅與脆弱性,分析組織可能遭受的衝擊。方法包含定性分析(將風險評定為高、中、低)與定量分析(將衝擊轉換為具體數值或損失金額)。

  • 評量(Risk Evaluation):比對分析結果與風險接受準則,判斷風險是否可被接受、進行風險排序或分級,作為後續處理的依據。

  1. 風險處理與接受(Risk Treatment & Acceptance):
  • 依據評量結果與風險等級,規劃後續的風險處理對策(如修正、轉嫁、降低或接受),並持續進行風險溝通與監視審查。

  • 實務補充(風險循環的盲點):在企業落地實務中最常遇到的問題,往往卡在第一步的建立環境沒有明確定義出組織的風險接受準則。如果老闆和資安團隊對什麼程度的風險是可以被容許的沒有共識,後續的風險評鑑與處理就會流於形式,無法有效將有限的資源分配到最危險的地方。


上一篇
Day 18:資安風險管理標準與三大評鑑比較
下一篇
Day 20:風險評估實務與網頁安全防護機制
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰25
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言