iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0

DAY04 風險處理 Risk Treatment

  • 一. 什麼是風險處理?
  • 二. 風險處理方式
  • 三. 全部統一整理一遍
  • 四. 殘餘風險 Residual Risk
  • 五. 風險改善 / 處理計畫 Risk Treatment Plan
  • 六. 完整順序

官方學習指引

ISO/IEC 27005 資訊安全風險管理

風險管理 Risk Management

包含了:

  • 風險評鑑
  • 風險處理
  • 風險接受
  • 風險溝通
  • ……等等

一. 什麼是風險處理?

官方定義:

選擇並實施控制措施,以修正風險的流程

簡單舉例:

情境

弱點 → 公司使用弱密碼

風險 → 密碼可能遭竊取

風險處理 → 使用多因素驗證措施


二. 風險處理方式

ISO/IEC 27005 列出了四種:

  1. 風險修改 / 降低 Modify Risk
  2. 風險保留 / 接受 Retain Risk
  3. 風險避免 Avoid Risk
  4. 風險分攤 / 轉移 Share Risk

簡單來說:

修改 / 降低 → 我繼續做,但加強保護
保留 / 接受 → 我知道風險,但可以承擔
避免 → 直接避開風險來源
轉移 / 分攤 → 找別人一起承擔部分風險


1. 風險修改 / 降低

舉例:

弱點 → 員工使用弱密碼

公司決定 → 加強密碼政策

密碼從原本:

很容易被猜中(弱密碼)

變成:

比較不容易被猜中

這叫:

風險修改 / 降低


👤 IPAS 115-1 Q23

某電力公司發現控制中心的主伺服器,

如果遭惡意軟體攻擊,可能導致停電事故。

評估後,公司決定導入網段隔離與惡意程式偵測,

降低 攻擊成功的可能性。

以上是風險處理的何種方式?

B:風險降低(Risk Reduction)

順便複習:

項目 對應內容
資產 控制中心的主伺服器
威脅 惡意軟體攻擊
弱點 缺乏網段隔離和惡意程式偵測機制
風險 主伺服器遭攻擊後導致停電事故

2. 風險保留 / 接受

舉例:

公司評估:

  • 修復成本:10 萬
  • 風險評估(拿風險分析與風險接受準則做比較):影響非常小

已符合公司的風險接受準則。

公司決定:

知道它的存在,但不增加額外的控制措施

這就是:

風險接受

記得!!!

接受風險是一個決策,需要「知道風險存在」並進行評估

官方教材提出:

經過風險評鑑後,「低風險」或處理「成本過高」的風險項目,組織可能選擇「接受」。


3. 風險避免

舉例:

假設:

公司打算推出一個很危險的服務

風險評估之後:

風險太高了

公司最後決定:

取消這個服務,不上線了

這就是:

風險避免

直接將會造成這個風險的項目取消了。


教材舉例:降低與避免的差別

情境:

公司全球網站放在內部網路,增加了外部入侵內網的風險。

問:

哪個選項屬於「避免」?

答案:

把網站改到外部租用空間

其他選項都屬於控制 / 降低風險:

  1. 放 DMZ
  2. 加強網路監控
  3. 放內部獨立網段

4. 風險分攤 / 轉移

把部分風險交由其他更適合管理的一方共同承擔。

官方教材主要例子:

  1. 保險
  2. 外包

保險

公司機房可能有火災的風險。

公司購買 火災保險

火災還是會發生。

火災造成財物損失後,由保險公司分攤部分後果。


外包

例如:

公司自己沒能力管理某資訊服務。

於是:

委託專業資訊服務業者

簡單來說:

找人一起扛


三. 全部統一整理一遍

方法 核心 例子
修改 / 降低 繼續做,但降低風險 防火牆、修補、監控……
接受 / 保留 知道風險,決定承擔 符合接受準則
避免 停止或改變造成風險的活動 取消高風險服務
分攤 / 轉移 找其他方共同承擔 保險、外包

自己話說:

降低:加保護
接受:自己扛
避免:不要做
轉移:別人一起扛


四. 殘餘風險 Residual Risk

實施風險處理措施後,仍然存在的風險

例如:

原本:

帳號被入侵風險 = 高

公司加入了:

  • 身分驗證
  • 帳號鎖定

風險從:

高 → 低

但還是存在風險。

剩下的低風險,就叫:

殘餘風險


正常流程

原始風險

加入控制措施

風險下降

殘餘風險

重新評估

是否可以接受


如果評估後無法接受,風險還是過高:

需要進一步處理

直到最終符合接受準則。


五. 風險改善 / 處理計畫 Risk Treatment Plan

當公司發現:

這個風險超過可接受程度

就需要有實際計畫。

官方教材:

  • 風險改善計畫應有期限
  • 完成後應評估成效
  • 應針對超過可接受風險的項目進行處置
  • 計畫可以依實際狀況討論後變更

六. 完整順序

風險評鑑

發現不可接受風險

選擇風險處理方式

制定處理計畫

實施控制措施

評估措施成效

重新評估殘餘風險

評估是否符合接受準則

如果符合:

風險接受

如果不符合:

需要再處理


👤 IPAS 115-1 Q25

公司採用 NIST 風險管理框架(RMF)。

身為一名資安人員,你已完成風險評估。

接下來要做什麼?

Responding Risk:應對風險


上一篇
DAY03 Risk Assessment(風險評鑑)
下一篇
DAY05 ISMS 治理與持續改善
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言