iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0

DAY03 Risk Assessment(風險評鑑)

目錄

  • 一. 名詞回顧和介紹
  • 二. 風險 (Risk)
  • 三. 風險矩陣 (Risk Matrix)
  • 四. 風險評鑑 Risk Assessment
  • 五. 風險準則 Risk Criteria
  • 六. ISO/IEC 27001 :2022
  • 七. 定性風險分析 Qualitative Risk Analysis
  • 八. 定量風險分析 Quantitative Risk Analysis

一. 名詞回顧和介紹

  • Asset (資產):我們想保護的東西
  • Vulnerability (弱點):資產本身存在、可能被利用的脆弱處(不等於已造成傷害
  • Threat (威脅):可能造成組織損害的潛在原因
  • Risk (風險):威脅利用資產弱點,造成組織傷害的 可能性

以我家舉例:

我家裡的財產是我的 資產,而我出門後門沒鎖屬於 弱點
如果附近開始出現小偷在闖空門的案例
這個小偷就是 威脅,而我家可能會被闖空門就是一個 風險


二. 風險 (Risk)

以下都是官方講義範例,實務上(組織可以依自己方法建立風險準則)

1. 可能性 (Likelihood)

某個風險情境發生的可能程度

官方範例

可能性 分數
經常 4
可能 3
有可能 2
不可能 1
非常不可能 0

2. 衝擊 (Impact)

事情發生之後,會造成多嚴重的影響

例如:

  • 客戶個資大量外洩 -> 造成(財務、法律、營運、商譽等)的衝擊

官方範例

衝擊 分數
非常高 4
3
2
1
非常低 0

3. 風險 (Risk)

需要綜合考慮 可能性 + 衝擊 才能判斷這個 風險 的重要性

高可能性 + 高衝擊的 需要優先關注

低可能 + 高衝擊的 也不能直接忽視

一發生可能會非常嚴重


三. 風險矩陣 (Risk Matrix)

將可能性和衝擊性組合起來,判斷風險的程度
簡單來說 可能性越高 + 衝擊越高 = 風險越高


四. 風險評鑑 Risk Assessment

風險分析 Risk Analysis
+
風險評估 Risk Evaluation

風險分析 Risk Analysis

簡單來說:這個風險有多大?

例如:
情境 -> 客戶資料庫存在某個弱點
分析:

威脅發生的可能性?
弱點有多容易被利用?
資產有多重要?

得到結果:

高風險

這就是 分析風險 的過程

風險評估 Risk Evaluation

簡單來說:這個風險重要到需要處理嗎?優先程度?

以下例子為舉例,實際要看組織的風險準則

假設:
公司規定:(公司風險準則)

  • 低風險:"可接受"
  • 中風險:"視情況處理"
  • 高風險:"優先處理"

剛剛從 風險分析 中分析出:
客戶資料外洩的風險為 "高"

拿去與 公司風險準則 做比較
結果:

必須優先處理
這就是 風險評估 Risk Evaluation

分析 vs 評估

  • Analysis (分析) = 判斷它風險多高
  • Evaluation (評估) = 拿判斷的結果跟 風險準則 比較

五. 風險準則 Risk Criteria

組織事先建立的一套判斷風險的標準
需要有一致的判斷標準,不能看心情!!

風險接受準則 Risk Acceptance Criteria

組織判斷什麼程度的風險可以接受的標準

— IPAS 115-1 Q21

題目:公司完成風險評鑑發現:
系統漏洞、弱密碼、備份不足
依照事前建立的 風險接受準則 比較各風險的優先處理項目
決定出了哪些需要優先處理
這是哪一個步驟

A: 評估風險並決定風險處理順序


六. ISO/IEC 27001 :2022

— IPAS 115-1 Q5

某公司導入 ISO/IEC 27001:2022

  1. 建立風險評估與評鑑方法
  2. 識別資訊安全風險(影響 CIA 的風險)
  3. 指定風險負責人
  4. 評估發生可能性和衝擊性
  5. 依此判斷風險等級
  6. 依風險準則決定優先處理順序

A: 建立風險 -> 識別與分析資訊安全風險 -> 評估風險等級 -> 決定風險處理優先順序


七. 定性風險分析 Qualitative Risk Analysis

用等級來描述風險

官方舉例:
風險等級:低風險(0-2)、中風險(3-5)、高風險(6-8)
以上面的可能性分數 + 衝擊性分數來評估風險等級


八. 定量風險分析 Quantitative Risk Analysis

用數值 / 金錢 來估算風險

  • "年" 發生率 (ARO) = 一年 發生幾次
  • "年" 預期損失 (ALE) = 一年 預期造成多少損失
  • "單一" 預期損失 (SLE) = 一次 事件預期造成多少損失

年預期損失 = 年發生率 X 單一預期損失
ALE = ARO X SLE

例如:
某事件發生預期損失 = 10萬
一年預期發生次數 = 2次
一年預期虧損 = 10 X 2 = 20萬


— IPAS 115-1 Q24

題目:詳細<風險評鑑做法>中,用來計算<風險值>並最終決定<風險等級>
下列何者是<風險值>計算的主因?

A: (D) 資產價值、威脅發生可能性、弱點利用難易度


— IPAS 115-1 Q22

題目:下列何者是評估 "資通系統安全等級" 的主要影響構面?

A: 機密性C、完整性I、可用性A、法律遵循性


上一篇
DAY02 資產分類、分級、盤點
下一篇
DAY04 風險處理 Risk Treatment
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言