哦!今天的有幾題有考到送分題哦!風險分類跟 CIA!
一、 四大風險處理選擇(Risk Treatment Options)
根據 ISO/IEC 27005 標準,風險評鑑後的四種處理對策:
| 風險處理選項 | 核心精神與實務作法 |
|---|---|
| 風險修改 (降低, Modify/Mitigate) | • 透過導入或調整控制措施(如安裝防火牆、補強漏洞),降低風險發生的可能性或衝擊程度,使殘餘風險(Residual Risk)降至組織可接受的範圍。• 實務情境:這是企業最常採用的對策。 |
| 風險保留 (接受, Retain/Accept) | • 在盡力評估與控制後,若殘餘風險落在組織預定義的接受準則內(低風險),經管理階層正式確認後,決定不採取額外行動而保留該風險。• 實務情境:通常適用於「處理成本遠高於潛在損失」的低衝擊風險。 |
| 風險避免 (迴避, Avoid) | • 因既有風險過高且處理成本過大,或無法透過其他方式降低,組織決定完全終止或退出該風險來源(例如:全面停用高風險且老舊的漏洞系統、不再涉足某項高風險業務)。• 實務情境:一種「以退為進」的絕對防禦手段。 |
| 風險分攤 (轉移, Share/Transfer) | • 將部分風險或財務損失的衝擊轉嫁給外部第三方(例如:購買資安保險、將維運業務委外並在合約中明訂罰則)。• 核心考量:雖然財務損失可轉移,但企業對客戶與主管機關所負擔的最終法律與商譽責任仍無法完全轉移。 |
總結來說!
風險修改 - 預防措施
風險保留 - 不管他(x)
風險避免 - 捨棄他
風險分攤 - 找保險
二、 控制措施框架與最佳實務
ISO/IEC 27001 附錄 A(Annex A)控制措施框架:
CIS Controls(CIS 關鍵資安防護控制點):
實務與考試辨識重點:CIS Controls 強調「防禦的先後順序」(Implementation Groups, IGs),告訴企業「在資源有限時,必須先做好硬體資產盤點(基礎型),再談進階的滲透測試」。