風險管理 Risk Management
包含了:
官方定義:
選擇並實施控制措施,以修正風險的流程
簡單舉例:
情境
弱點 → 公司使用弱密碼
風險 → 密碼可能遭竊取
風險處理 → 使用多因素驗證措施
ISO/IEC 27005 列出了四種:
簡單來說:
修改 / 降低 → 我繼續做,但加強保護
保留 / 接受 → 我知道風險,但可以承擔
避免 → 直接避開風險來源
轉移 / 分攤 → 找別人一起承擔部分風險
舉例:
弱點 → 員工使用弱密碼
公司決定 → 加強密碼政策
密碼從原本:
很容易被猜中(弱密碼)
變成:
比較不容易被猜中
這叫:
風險修改 / 降低
👤 IPAS 115-1 Q23
某電力公司發現控制中心的主伺服器,
如果遭惡意軟體攻擊,可能導致停電事故。
評估後,公司決定導入網段隔離與惡意程式偵測,
以 降低 攻擊成功的可能性。
以上是風險處理的何種方式?
B:風險降低(Risk Reduction)
順便複習:
| 項目 | 對應內容 |
|---|---|
| 資產 | 控制中心的主伺服器 |
| 威脅 | 惡意軟體攻擊 |
| 弱點 | 缺乏網段隔離和惡意程式偵測機制 |
| 風險 | 主伺服器遭攻擊後導致停電事故 |
舉例:
公司評估:
已符合公司的風險接受準則。
公司決定:
知道它的存在,但不增加額外的控制措施
這就是:
風險接受
記得!!!
接受風險是一個決策,需要「知道風險存在」並進行評估
官方教材提出:
經過風險評鑑後,「低風險」或處理「成本過高」的風險項目,組織可能選擇「接受」。
舉例:
假設:
公司打算推出一個很危險的服務
風險評估之後:
風險太高了
公司最後決定:
取消這個服務,不上線了
這就是:
風險避免
直接將會造成這個風險的項目取消了。
情境:
公司全球網站放在內部網路,增加了外部入侵內網的風險。
問:
哪個選項屬於「避免」?
答案:
把網站改到外部租用空間
其他選項都屬於控制 / 降低風險:
把部分風險交由其他更適合管理的一方共同承擔。
官方教材主要例子:
公司機房可能有火災的風險。
公司購買 火災保險。
火災還是會發生。
火災造成財物損失後,由保險公司分攤部分後果。
例如:
公司自己沒能力管理某資訊服務。
於是:
委託專業資訊服務業者
簡單來說:
找人一起扛
| 方法 | 核心 | 例子 |
|---|---|---|
| 修改 / 降低 | 繼續做,但降低風險 | 防火牆、修補、監控…… |
| 接受 / 保留 | 知道風險,決定承擔 | 符合接受準則 |
| 避免 | 停止或改變造成風險的活動 | 取消高風險服務 |
| 分攤 / 轉移 | 找其他方共同承擔 | 保險、外包 |
自己話說:
降低:加保護
接受:自己扛
避免:不要做
轉移:別人一起扛
實施風險處理措施後,仍然存在的風險
例如:
原本:
帳號被入侵風險 = 高
公司加入了:
風險從:
高 → 低
但還是存在風險。
剩下的低風險,就叫:
殘餘風險
原始風險
↓
加入控制措施
↓
風險下降
↓
殘餘風險
↓
重新評估
↓
是否可以接受
如果評估後無法接受,風險還是過高:
需要進一步處理
直到最終符合接受準則。
當公司發現:
這個風險超過可接受程度
就需要有實際計畫。
官方教材:
風險評鑑
↓
發現不可接受風險
↓
選擇風險處理方式
↓
制定處理計畫
↓
實施控制措施
↓
評估措施成效
↓
重新評估殘餘風險
↓
評估是否符合接受準則
如果符合:
風險接受
如果不符合:
需要再處理
👤 IPAS 115-1 Q25
公司採用 NIST 風險管理框架(RMF)。
身為一名資安人員,你已完成風險評估。
接下來要做什麼?
Responding Risk:應對風險