昨天聊完「定性與定量評估」,接著就要面對最核心的決策:知道風險的機率、衝擊與影響等級在那裡了,然後呢?
在 CRISC 的架構裡,風險應對(Risk Response)不外乎四大策略:緩解(Mitigate)、規避(Avoid)、轉移(Transfer)與接受(Accept)。這四個詞大家隨口都能說出來,但實務上最常被誤解的,往往是「轉移」跟「接受」。
很多人以為買了資安保險,或者把系統「外包」給第三方廠商,就等於把風險完全「轉移」出去了。這在實務與合規上絕對是大錯特錯。您轉移的只是財務衝擊(發生問題後,可能可獲的賠償金),但企業的營運「責任與商譽損失」,是不可能被轉移。
另還有一個潛在風險時,當基本的安全控制與管理都沒作時 (如:基本的身份驗證、權限控管、定期備份),發生資安事件時,保險公司甚至在調查該事件後,會選擇拒賠的。
另一個在ISACA CRISC知識學門,針對風險回應所提的重點是「風險接受(Risk Accept)」。在 ISACA 裡,資安或 IT 團隊並沒有權利決定能接受風險。我們只能提供客觀的數據與分析,真正的風險接受者,必須是Business Owner或董事會高階的主管。而且這種「風險接受」的決定並不能只是口頭說說,必須有「正式的簽核」,將過程留下紀錄,代表是Business Owner或高階的主管明確知道並願意承擔殘餘風險(Residual Risk)。
把這四大策略的邊界劃清,才不會在職場上替業務單位背黑鍋或越了界去承擔風險,另外,也能在風險認證考試時一眼看穿題目設下的陷阱。
既然決定了應對策略,接下來最常做的就是新增控制措施(Controls),但控制如何規劃與設計,也是需作思考的。
明天我們就來探討 「控制設計(Control Design):預防、偵測與矯正等不同類別、不同時間序的「控制設計」。