以我家舉例:
我家裡的財產是我的 資產,而我出門後門沒鎖屬於 弱點
如果附近開始出現小偷在闖空門的案例
這個小偷就是 威脅,而我家可能會被闖空門就是一個 風險
以下都是官方講義範例,實務上(組織可以依自己方法建立風險準則)
某個風險情境發生的可能程度
官方範例
| 可能性 | 分數 |
|---|---|
| 經常 | 4 |
| 可能 | 3 |
| 有可能 | 2 |
| 不可能 | 1 |
| 非常不可能 | 0 |
事情發生之後,會造成多嚴重的影響
例如:
官方範例
| 衝擊 | 分數 |
|---|---|
| 非常高 | 4 |
| 高 | 3 |
| 中 | 2 |
| 低 | 1 |
| 非常低 | 0 |
需要綜合考慮 可能性 + 衝擊 才能判斷這個 風險 的重要性
高可能性 + 高衝擊的 需要優先關注
但
低可能 + 高衝擊的 也不能直接忽視
一發生可能會非常嚴重
將可能性和衝擊性組合起來,判斷風險的程度
簡單來說 可能性越高 + 衝擊越高 = 風險越高
風險分析 Risk Analysis
+
風險評估 Risk Evaluation
簡單來說:這個風險有多大?
例如:
情境 -> 客戶資料庫存在某個弱點
分析:
威脅發生的可能性?
弱點有多容易被利用?
資產有多重要?
得到結果:
高風險
這就是 分析風險 的過程
簡單來說:這個風險重要到需要處理嗎?優先程度?
以下例子為舉例,實際要看組織的風險準則
假設:
公司規定:(公司風險準則)
- 低風險:"可接受"
- 中風險:"視情況處理"
- 高風險:"優先處理"
剛剛從 風險分析 中分析出:
客戶資料外洩的風險為 "高"拿去與 公司風險準則 做比較
結果:必須優先處理
這就是 風險評估 Risk Evaluation
組織事先建立的一套判斷風險的標準
需要有一致的判斷標準,不能看心情!!
組織判斷什麼程度的風險可以接受的標準
— IPAS 115-1 Q21
題目:公司完成風險評鑑發現:
系統漏洞、弱密碼、備份不足
依照事前建立的 風險接受準則 比較各風險的優先處理項目
決定出了哪些需要優先處理
這是哪一個步驟A: 評估風險並決定風險處理順序
— IPAS 115-1 Q5
某公司導入 ISO/IEC 27001:2022
- 建立風險評估與評鑑方法
- 識別資訊安全風險(影響 CIA 的風險)
- 指定風險負責人
- 評估發生可能性和衝擊性
- 依此判斷風險等級
- 依風險準則決定優先處理順序
A: 建立風險 -> 識別與分析資訊安全風險 -> 評估風險等級 -> 決定風險處理優先順序
用等級來描述風險
官方舉例:
風險等級:低風險(0-2)、中風險(3-5)、高風險(6-8)
以上面的可能性分數 + 衝擊性分數來評估風險等級
用數值 / 金錢 來估算風險
年預期損失 = 年發生率 X 單一預期損失
ALE = ARO X SLE
例如:
某事件發生預期損失 = 10萬
一年預期發生次數 = 2次
一年預期虧損 = 10 X 2 = 20萬
— IPAS 115-1 Q24
題目:詳細<風險評鑑做法>中,用來計算<風險值>並最終決定<風險等級>
下列何者是<風險值>計算的主因?A: (D) 資產價值、威脅發生可能性、弱點利用難易度
— IPAS 115-1 Q22
題目:下列何者是評估 "資通系統安全等級" 的主要影響構面?
A: 機密性C、完整性I、可用性A、法律遵循性