iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0

Isaca Crisc所提的risk assessment包含了風險的識別(identification)與風險的分析(analysis)。

資訊系統範疇,風險識別包含了「弱點管理」(vulnerability management)議題,故就資安領域而言,作好弱點管理,在初始階段,可有效地識別多數的風險,亦有後續修補的議題,當資訊系統或應用軟體弱點被修補了,可有效的減少攻擊切面,避免該漏洞被駭客利用;故弱點或威脅情資在資安領域佔了一個非常大的重要性,亦獲得了相當程度的維運重視。

接下來,我想針對風險情境(risk scenario)這個名詞作個說明。
風險評鑑的前提是:需先描述及定義好您遇到的風險情境為何?將特定的風險情境定義出來,如 貴司在AI使用的風險情境是否能定義或描繪出來呢?
就我的認知是,當風險情境若能描繪出來,可有利於風險的分析,並將組織相關的風險紀錄在風險登錄表(risk register),嘗試形成一個閉環的管理系統。

當然了,在risk assessment階段,需對組織作BIA(Business Impact Analysis),以利對應的資源投入及專案工作的優先序排序,及BCP(企業持續營運計畫)的發展。

明天我們來分享 風險的回應與報告,尤其是報告的議題。(如何向高階長官「 報告」風險的議題)


上一篇
談「治理」二字-(包含組織與風險治理)
下一篇
談風險報告事宜
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言