iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 22

Day 22:四大風險處理選擇與控制措施框架

  • 分享至 

  • xImage
  •  

哦!今天的有幾題有考到送分題哦!風險分類跟 CIA!
一、 四大風險處理選擇(Risk Treatment Options)
根據 ISO/IEC 27005 標準,風險評鑑後的四種處理對策:

風險處理選項 核心精神與實務作法
風險修改 (降低, Modify/Mitigate) • 透過導入或調整控制措施(如安裝防火牆、補強漏洞),降低風險發生的可能性或衝擊程度,使殘餘風險(Residual Risk)降至組織可接受的範圍。• 實務情境:這是企業最常採用的對策。
風險保留 (接受, Retain/Accept) • 在盡力評估與控制後,若殘餘風險落在組織預定義的接受準則內(低風險),經管理階層正式確認後,決定不採取額外行動而保留該風險。• 實務情境:通常適用於「處理成本遠高於潛在損失」的低衝擊風險。
風險避免 (迴避, Avoid) • 因既有風險過高且處理成本過大,或無法透過其他方式降低,組織決定完全終止或退出該風險來源(例如:全面停用高風險且老舊的漏洞系統、不再涉足某項高風險業務)。• 實務情境:一種「以退為進」的絕對防禦手段。
風險分攤 (轉移, Share/Transfer) • 將部分風險或財務損失的衝擊轉嫁給外部第三方(例如:購買資安保險、將維運業務委外並在合約中明訂罰則)。• 核心考量:雖然財務損失可轉移,但企業對客戶與主管機關所負擔的最終法律與商譽責任仍無法完全轉移。

總結來說!
風險修改 - 預防措施
風險保留 - 不管他(x)
風險避免 - 捨棄他
風險分攤 - 找保險

二、 控制措施框架與最佳實務

  • ISO/IEC 27001 附錄 A(Annex A)控制措施框架:

    • 現行 2022 年版(ISO/IEC 27001:2022)將控制措施大幅重整,涵蓋四大控制類別共 93 項措施:
    1. 組織控制(Organizational controls):共 37 項,包含政策、資產管理、供應鏈安全、事件管理等。
    2. 人員控制(People controls):共 8 項,涵蓋背景調查、資安意識培訓、離職交接等。
    3. 實體控制(Physical controls):共 14 項,包含機房實體安全、設備維護、清除銷毀等。
    4. 技術控制(Technological controls):共 34 項,涵蓋存取控制、加密、網路安全、端點防護等。
  • CIS Controls(CIS 關鍵資安防護控制點):

    • 由網路安全中心(CIS)所制定的實務防護框架,將控制項依成熟度與防禦優先順序劃分為三大主軸群組:
    1. 基礎型(Foundational Controls):資產清點、軟體庫存管理、漏洞評估與修復等最根本的防禦基石。
    2. 功能型(Functional Controls):存取控制管理、防火牆配置、日誌監控等日常維運防護。
    3. 組織型(Organizational Controls):資安事件應變計畫、滲透測試、資安人員培訓等治理與管理機制。
  • 實務與考試辨識重點:CIS Controls 強調「防禦的先後順序」(Implementation Groups, IGs),告訴企業「在資源有限時,必須先做好硬體資產盤點(基礎型),再談進階的滲透測試」。


上一篇
Day 21:定量風險分析與雲端環境風險識別
下一篇
Day 23:法規合規決策與員工資安違規處置
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰25
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言