リスクアセスメントで情報セキュリティリスクの重芁床を決める

私は、今孊習䞭の『IPA情報セキュリティマネゞメント詊隓』に぀いおブログを曞いおいたす。今回の蚘事は、リスクマネゞメントに぀いお玹介しおいたすが、リスクマネゞメントに぀いおはいろいろな工皋があり、䞀床にたずめられないので連茉で玹介しおいたす。他の連茉蚘事もぜひチェックしおください。

『情報セキュリティマネゞメント』を少しでも身近に感じお頂き、みなさんの頭の䞭でふんわりむメヌゞが浮かぶず嬉しいです。

分析したリスクに察し、どのように察策を行うかを刀断するのがリスク評䟡です。リスクが受容可胜かどうかを決定するために、リスク分析の結果をリスク基準ず比范するプロセスずなりたす。
リスク分析の結果を基に、あらかじめ定められた評䟡基準などを甚いおリスクを評䟡し、察策の優先床を぀けおいきたす。

䟋えば「システム障害」ずいう脅嚁があった時、「障害の原因ずなっおいるハヌド機噚の予備がない」「すぐ䜿えるバックアップシステムがない」ずいう脆匱性があるず、「システム障害による䞭栞事業の停止」ずいうリスクが考えられたす。
このリスクの発生確率や、組織内での圱響範囲、䞭栞事業が停止した時間の損害額などを考えるのが分析です、この分析結果を評䟡しお察策の優先床を決めたす。

リスク遞奜ずリスク忌避

リスクアセスメントをした結果、リスク遞奜するかリスク忌避するか悩んでいる人

リスク遞奜risk appetiteずは、リスクのある取匕などを行うこずです。リスク忌避[きひ]risk aversion「リスク回避」ずもやくされたすずは、リスクを避けるためにその取匕などを行わないこずです。

リスクアセスメントの結果、優先床が䜎いものはリスク遞奜をしお、優先床が高いものはリスク忌避を行う。そうする事によっお、限られ予算や人材の䞭で効率的なセキュリティ察策が行えるず思いたした。

リスクレベル

リスクアセスメントをしお、リスクの重芁床をたずめお説明しおいる女性

リスクレベルずは、リスクの優先床のこずです。リスクには、リスクの重倧床重節床[じゅうずくど]ず発生の可胜性ずいう二぀の床合いがあり、これらの組合せでリスクレベルを芋積もりたす。リスクレベルは、次のようなリスクマトリックスで決定したす。

基本的なリスクマトリックスの図

このリスクマトリックスを䜿っおリスク評䟡をしお、察策の優先床を決めたす。優先床が決たるずいよいよリスク察策の怜蚎がスタヌトしたす。
情報資産の掗い出しから長い道のりですが、しっかりリスクに぀いお怜蚎しお、組織の損害に぀ながるリスクを把握できるずずおも安心です。

リスク分析の手法

リスクアセスメントの䞭のリスク分析をする女性

リスク分析の代衚的な手法は、次のようなものがありたす。

①ベヌスラむンアプロヌチ

既存の暙準や基準をベヌスラむンずしお組織の察策基準を策定し、チェックしおいく方法です。

②非圢匏的アプロヌチ

コンルタントや担圓者の経隓、刀断により行いたす。

③詳现リスク分析

情報資産に察し、資産䟡倀、脅嚁、脆匱性、セキュリティ芁件などを詳现に識別し、リスクを評䟡しおいく手法です。

③組合せアプロヌチ

耇数のアプロヌチを䜵甚する手法です。

リスクアセスメントの2番目に行うリスク分析ですが、いろいろなやり方がありたす。
リスクの倧きさを調べる時は、資産䟡倀、脅嚁の倧きさ、脆匱性の床合いを考慮しお分析するず孊習したしたが、状況に応じでいろいろな角床から怜蚎できそうです。

※このブログ蚘事は、「情報セキュリティマネゞメント教科曞」を匕甚しおいたす。たた、その他にも䞋蚘の蚘事の䞀郚を匕甚しおいたす。

培底攻略 情報セキュリティマネゞメント教科曞
株匏䌚瀟わくわくスタディワヌルド 瀬戞矎月霋藀健䞀 著

NEC 情報セキュリティリスクアセスメント 
NEC゜リュヌションむノベヌタ

リスクマネゞメントずは、リスクアセスメントずの違いや具䜓的プロセス぀いお培底解説
サむバヌセキュリティ.com

リスク管理Navi_リスクマネゞメントの情報サむト_リスク基準
ニュヌトン・コンサルティング株匏䌚瀟

情報セキュリティリスクをコントロヌルするセキュリティ察策_ITを取り巻く脅嚁ずリスク
NECネクサ゜リュヌションズ

情報セキュリティ察策の極意 朜圚リスクの可芖化からガバナンスたで総たずめ
株匏䌚瀟ラむトワヌクス ブログ




情報セキュリティのご担圓者さたがリスクマネゞメントの怜蚎をしおいる堎合、いろいろな工皋を経おリスクに察抗しおいかなくおはなりたせん。䞀人で考えるのではなく、各事業郚の担圓者も巻き蟌んで組織党䜓、たた必芁があれば倖郚にも盞談しお取り組んでいく必芁があるず思いたす。

「情報セキュリティマネゞメント」は奥が深くお倧倉そうですが、IT資産の利甚はセキュリティ投資ずセットで考えおいくこずがずおも重芁だず思いたす。できるこずで良いので少しず぀察策を取っお行けたらず思いたす。

匊瀟には「情報凊理安党確保支揎士略しお登録セキスペ」が圚籍しおいたす。
『情報セキュリティ』に぀いおお困りの方は、匊瀟たでお問い合わせください。
ご連絡お埅ちしおおりたす。

特定したそれぞれのリスクに察し、情報資産に察する脅嚁ず脆匱性を考えたす。
リスクの発生確率を求め、実際にリスクが起こったずきの圱響の倧きさを考えたす。圱響の倧きさは、”倧”、”䞭”、”小”などの比范で衚すこずが倚いですが、被害額や埩旧にかかる費甚などの金額で算出するこずもりたす。
リスク分析の手法は、次の2皮類に分けられたす。

・定性的リスク分析・・・リスクの倧きさを金額以倖で分析する手法

・定量的リスク分析・・・リスクの倧きさを金額で分析する手法

③リスク評䟡

分析したリスクに察し、どのように察策を行うかを刀断するのがリスク評䟡です。リスクが受容可胜かどうかを決定するために、リスク分析の結果をリスク基準ず比范するプロセスずなりたす。
リスク分析の結果を基に、あらかじめ定められた評䟡基準などを甚いおリスクを評䟡し、察策の優先床を぀けおいきたす。

䟋えば「システム障害」ずいう脅嚁があった時、「障害の原因ずなっおいるハヌド機噚の予備がない」「すぐ䜿えるバックアップシステムがない」ずいう脆匱性があるず、「システム障害による䞭栞事業の停止」ずいうリスクが考えられたす。
このリスクの発生確率や、組織内での圱響範囲、䞭栞事業が停止した時間の損害額などを考えるのが分析です、この分析結果を評䟡しお察策の優先床を決めたす。

リスク遞奜ずリスク忌避

リスクアセスメントをした結果、リスク遞奜するかリスク忌避するか悩んでいる人

リスク遞奜risk appetiteずは、リスクのある取匕などを行うこずです。リスク忌避[きひ]risk aversion「リスク回避」ずもやくされたすずは、リスクを避けるためにその取匕などを行わないこずです。

リスクアセスメントの結果、優先床が䜎いものはリスク遞奜をしお、優先床が高いものはリスク忌避を行う。そうする事によっお、限られ予算や人材の䞭で効率的なセキュリティ察策が行えるず思いたした。

リスクレベル

リスクアセスメントをしお、リスクの重芁床をたずめお説明しおいる女性

リスクレベルずは、リスクの優先床のこずです。リスクには、リスクの重倧床重節床[じゅうずくど]ず発生の可胜性ずいう二぀の床合いがあり、これらの組合せでリスクレベルを芋積もりたす。リスクレベルは、次のようなリスクマトリックスで決定したす。

基本的なリスクマトリックスの図

このリスクマトリックスを䜿っおリスク評䟡をしお、察策の優先床を決めたす。優先床が決たるずいよいよリスク察策の怜蚎がスタヌトしたす。
情報資産の掗い出しから長い道のりですが、しっかりリスクに぀いお怜蚎しお、組織の損害に぀ながるリスクを把握できるずずおも安心です。

リスク分析の手法

リスクアセスメントの䞭のリスク分析をする女性

リスク分析の代衚的な手法は、次のようなものがありたす。

①ベヌスラむンアプロヌチ

既存の暙準や基準をベヌスラむンずしお組織の察策基準を策定し、チェックしおいく方法です。

②非圢匏的アプロヌチ

コンルタントや担圓者の経隓、刀断により行いたす。

③詳现リスク分析

情報資産に察し、資産䟡倀、脅嚁、脆匱性、セキュリティ芁件などを詳现に識別し、リスクを評䟡しおいく手法です。

③組合せアプロヌチ

耇数のアプロヌチを䜵甚する手法です。

リスクアセスメントの2番目に行うリスク分析ですが、いろいろなやり方がありたす。
リスクの倧きさを調べる時は、資産䟡倀、脅嚁の倧きさ、脆匱性の床合いを考慮しお分析するず孊習したしたが、状況に応じでいろいろな角床から怜蚎できそうです。

※このブログ蚘事は、「情報セキュリティマネゞメント教科曞」を匕甚しおいたす。たた、その他にも䞋蚘の蚘事の䞀郚を匕甚しおいたす。

培底攻略 情報セキュリティマネゞメント教科曞
株匏䌚瀟わくわくスタディワヌルド 瀬戞矎月霋藀健䞀 著

NEC 情報セキュリティリスクアセスメント 
NEC゜リュヌションむノベヌタ

リスクマネゞメントずは、リスクアセスメントずの違いや具䜓的プロセス぀いお培底解説
サむバヌセキュリティ.com

リスク管理Navi_リスクマネゞメントの情報サむト_リスク基準
ニュヌトン・コンサルティング株匏䌚瀟

情報セキュリティリスクをコントロヌルするセキュリティ察策_ITを取り巻く脅嚁ずリスク
NECネクサ゜リュヌションズ

情報セキュリティ察策の極意 朜圚リスクの可芖化からガバナンスたで総たずめ
株匏䌚瀟ラむトワヌクス ブログ




情報セキュリティのご担圓者さたがリスクマネゞメントの怜蚎をしおいる堎合、いろいろな工皋を経おリスクに察抗しおいかなくおはなりたせん。䞀人で考えるのではなく、各事業郚の担圓者も巻き蟌んで組織党䜓、たた必芁があれば倖郚にも盞談しお取り組んでいく必芁があるず思いたす。

「情報セキュリティマネゞメント」は奥が深くお倧倉そうですが、IT資産の利甚はセキュリティ投資ずセットで考えおいくこずがずおも重芁だず思いたす。できるこずで良いので少しず぀察策を取っお行けたらず思いたす。

匊瀟には「情報凊理安党確保支揎士略しお登録セキスペ」が圚籍しおいたす。
『情報セキュリティ』に぀いおお困りの方は、匊瀟たでお問い合わせください。
ご連絡お埅ちしおおりたす。

リスクを発芋しお認識し、それを蚘述したす。

②リスク分析

特定したそれぞれのリスクに察し、情報資産に察する脅嚁ず脆匱性を考えたす。
リスクの発生確率を求め、実際にリスクが起こったずきの圱響の倧きさを考えたす。圱響の倧きさは、”倧”、”䞭”、”小”などの比范で衚すこずが倚いですが、被害額や埩旧にかかる費甚などの金額で算出するこずもりたす。
リスク分析の手法は、次の2皮類に分けられたす。

・定性的リスク分析・・・リスクの倧きさを金額以倖で分析する手法

・定量的リスク分析・・・リスクの倧きさを金額で分析する手法

③リスク評䟡

分析したリスクに察し、どのように察策を行うかを刀断するのがリスク評䟡です。リスクが受容可胜かどうかを決定するために、リスク分析の結果をリスク基準ず比范するプロセスずなりたす。
リスク分析の結果を基に、あらかじめ定められた評䟡基準などを甚いおリスクを評䟡し、察策の優先床を぀けおいきたす。

䟋えば「システム障害」ずいう脅嚁があった時、「障害の原因ずなっおいるハヌド機噚の予備がない」「すぐ䜿えるバックアップシステムがない」ずいう脆匱性があるず、「システム障害による䞭栞事業の停止」ずいうリスクが考えられたす。
このリスクの発生確率や、組織内での圱響範囲、䞭栞事業が停止した時間の損害額などを考えるのが分析です、この分析結果を評䟡しお察策の優先床を決めたす。

リスク遞奜ずリスク忌避

リスクアセスメントをした結果、リスク遞奜するかリスク忌避するか悩んでいる人

リスク遞奜risk appetiteずは、リスクのある取匕などを行うこずです。リスク忌避[きひ]risk aversion「リスク回避」ずもやくされたすずは、リスクを避けるためにその取匕などを行わないこずです。

リスクアセスメントの結果、優先床が䜎いものはリスク遞奜をしお、優先床が高いものはリスク忌避を行う。そうする事によっお、限られ予算や人材の䞭で効率的なセキュリティ察策が行えるず思いたした。

リスクレベル

リスクアセスメントをしお、リスクの重芁床をたずめお説明しおいる女性

リスクレベルずは、リスクの優先床のこずです。リスクには、リスクの重倧床重節床[じゅうずくど]ず発生の可胜性ずいう二぀の床合いがあり、これらの組合せでリスクレベルを芋積もりたす。リスクレベルは、次のようなリスクマトリックスで決定したす。

基本的なリスクマトリックスの図

このリスクマトリックスを䜿っおリスク評䟡をしお、察策の優先床を決めたす。優先床が決たるずいよいよリスク察策の怜蚎がスタヌトしたす。
情報資産の掗い出しから長い道のりですが、しっかりリスクに぀いお怜蚎しお、組織の損害に぀ながるリスクを把握できるずずおも安心です。

リスク分析の手法

リスクアセスメントの䞭のリスク分析をする女性

リスク分析の代衚的な手法は、次のようなものがありたす。

①ベヌスラむンアプロヌチ

既存の暙準や基準をベヌスラむンずしお組織の察策基準を策定し、チェックしおいく方法です。

②非圢匏的アプロヌチ

コンルタントや担圓者の経隓、刀断により行いたす。

③詳现リスク分析

情報資産に察し、資産䟡倀、脅嚁、脆匱性、セキュリティ芁件などを詳现に識別し、リスクを評䟡しおいく手法です。

③組合せアプロヌチ

耇数のアプロヌチを䜵甚する手法です。

リスクアセスメントの2番目に行うリスク分析ですが、いろいろなやり方がありたす。
リスクの倧きさを調べる時は、資産䟡倀、脅嚁の倧きさ、脆匱性の床合いを考慮しお分析するず孊習したしたが、状況に応じでいろいろな角床から怜蚎できそうです。

※このブログ蚘事は、「情報セキュリティマネゞメント教科曞」を匕甚しおいたす。たた、その他にも䞋蚘の蚘事の䞀郚を匕甚しおいたす。

培底攻略 情報セキュリティマネゞメント教科曞
株匏䌚瀟わくわくスタディワヌルド 瀬戞矎月霋藀健䞀 著

NEC 情報セキュリティリスクアセスメント 
NEC゜リュヌションむノベヌタ

リスクマネゞメントずは、リスクアセスメントずの違いや具䜓的プロセス぀いお培底解説
サむバヌセキュリティ.com

リスク管理Navi_リスクマネゞメントの情報サむト_リスク基準
ニュヌトン・コンサルティング株匏䌚瀟

情報セキュリティリスクをコントロヌルするセキュリティ察策_ITを取り巻く脅嚁ずリスク
NECネクサ゜リュヌションズ

情報セキュリティ察策の極意 朜圚リスクの可芖化からガバナンスたで総たずめ
株匏䌚瀟ラむトワヌクス ブログ




情報セキュリティのご担圓者さたがリスクマネゞメントの怜蚎をしおいる堎合、いろいろな工皋を経おリスクに察抗しおいかなくおはなりたせん。䞀人で考えるのではなく、各事業郚の担圓者も巻き蟌んで組織党䜓、たた必芁があれば倖郚にも盞談しお取り組んでいく必芁があるず思いたす。

「情報セキュリティマネゞメント」は奥が深くお倧倉そうですが、IT資産の利甚はセキュリティ投資ずセットで考えおいくこずがずおも重芁だず思いたす。できるこずで良いので少しず぀察策を取っお行けたらず思いたす。

匊瀟には「情報凊理安党確保支揎士略しお登録セキスペ」が圚籍しおいたす。
『情報セキュリティ』に぀いおお困りの方は、匊瀟たでお問い合わせください。
ご連絡お埅ちしおおりたす。

リスクアセスメントのプロセス

パ゜コンに向かっおリスクアセスメントをしお、情報セキュリティリスクの重芁床を考えおいる女性

リスクアセスメントずは、リスク特定、リスク分析、リスク評䟡を行うプロセス党䜓のこずです。

①リスク特定

リスクを発芋しお認識し、それを蚘述したす。

②リスク分析

特定したそれぞれのリスクに察し、情報資産に察する脅嚁ず脆匱性を考えたす。
リスクの発生確率を求め、実際にリスクが起こったずきの圱響の倧きさを考えたす。圱響の倧きさは、”倧”、”䞭”、”小”などの比范で衚すこずが倚いですが、被害額や埩旧にかかる費甚などの金額で算出するこずもりたす。
リスク分析の手法は、次の2皮類に分けられたす。

・定性的リスク分析・・・リスクの倧きさを金額以倖で分析する手法

・定量的リスク分析・・・リスクの倧きさを金額で分析する手法

③リスク評䟡

分析したリスクに察し、どのように察策を行うかを刀断するのがリスク評䟡です。リスクが受容可胜かどうかを決定するために、リスク分析の結果をリスク基準ず比范するプロセスずなりたす。
リスク分析の結果を基に、あらかじめ定められた評䟡基準などを甚いおリスクを評䟡し、察策の優先床を぀けおいきたす。

䟋えば「システム障害」ずいう脅嚁があった時、「障害の原因ずなっおいるハヌド機噚の予備がない」「すぐ䜿えるバックアップシステムがない」ずいう脆匱性があるず、「システム障害による䞭栞事業の停止」ずいうリスクが考えられたす。
このリスクの発生確率や、組織内での圱響範囲、䞭栞事業が停止した時間の損害額などを考えるのが分析です、この分析結果を評䟡しお察策の優先床を決めたす。

リスク遞奜ずリスク忌避

リスクアセスメントをした結果、リスク遞奜するかリスク忌避するか悩んでいる人

リスク遞奜risk appetiteずは、リスクのある取匕などを行うこずです。リスク忌避[きひ]risk aversion「リスク回避」ずもやくされたすずは、リスクを避けるためにその取匕などを行わないこずです。

リスクアセスメントの結果、優先床が䜎いものはリスク遞奜をしお、優先床が高いものはリスク忌避を行う。そうする事によっお、限られ予算や人材の䞭で効率的なセキュリティ察策が行えるず思いたした。

リスクレベル

リスクアセスメントをしお、リスクの重芁床をたずめお説明しおいる女性

リスクレベルずは、リスクの優先床のこずです。リスクには、リスクの重倧床重節床[じゅうずくど]ず発生の可胜性ずいう二぀の床合いがあり、これらの組合せでリスクレベルを芋積もりたす。リスクレベルは、次のようなリスクマトリックスで決定したす。

基本的なリスクマトリックスの図

このリスクマトリックスを䜿っおリスク評䟡をしお、察策の優先床を決めたす。優先床が決たるずいよいよリスク察策の怜蚎がスタヌトしたす。
情報資産の掗い出しから長い道のりですが、しっかりリスクに぀いお怜蚎しお、組織の損害に぀ながるリスクを把握できるずずおも安心です。

リスク分析の手法

リスクアセスメントの䞭のリスク分析をする女性

リスク分析の代衚的な手法は、次のようなものがありたす。

①ベヌスラむンアプロヌチ

既存の暙準や基準をベヌスラむンずしお組織の察策基準を策定し、チェックしおいく方法です。

②非圢匏的アプロヌチ

コンルタントや担圓者の経隓、刀断により行いたす。

③詳现リスク分析

情報資産に察し、資産䟡倀、脅嚁、脆匱性、セキュリティ芁件などを詳现に識別し、リスクを評䟡しおいく手法です。

③組合せアプロヌチ

耇数のアプロヌチを䜵甚する手法です。

リスクアセスメントの2番目に行うリスク分析ですが、いろいろなやり方がありたす。
リスクの倧きさを調べる時は、資産䟡倀、脅嚁の倧きさ、脆匱性の床合いを考慮しお分析するず孊習したしたが、状況に応じでいろいろな角床から怜蚎できそうです。

※このブログ蚘事は、「情報セキュリティマネゞメント教科曞」を匕甚しおいたす。たた、その他にも䞋蚘の蚘事の䞀郚を匕甚しおいたす。

培底攻略 情報セキュリティマネゞメント教科曞
株匏䌚瀟わくわくスタディワヌルド 瀬戞矎月霋藀健䞀 著

NEC 情報セキュリティリスクアセスメント 
NEC゜リュヌションむノベヌタ

リスクマネゞメントずは、リスクアセスメントずの違いや具䜓的プロセス぀いお培底解説
サむバヌセキュリティ.com

リスク管理Navi_リスクマネゞメントの情報サむト_リスク基準
ニュヌトン・コンサルティング株匏䌚瀟

情報セキュリティリスクをコントロヌルするセキュリティ察策_ITを取り巻く脅嚁ずリスク
NECネクサ゜リュヌションズ

情報セキュリティ察策の極意 朜圚リスクの可芖化からガバナンスたで総たずめ
株匏䌚瀟ラむトワヌクス ブログ




情報セキュリティのご担圓者さたがリスクマネゞメントの怜蚎をしおいる堎合、いろいろな工皋を経おリスクに察抗しおいかなくおはなりたせん。䞀人で考えるのではなく、各事業郚の担圓者も巻き蟌んで組織党䜓、たた必芁があれば倖郚にも盞談しお取り組んでいく必芁があるず思いたす。

「情報セキュリティマネゞメント」は奥が深くお倧倉そうですが、IT資産の利甚はセキュリティ投資ずセットで考えおいくこずがずおも重芁だず思いたす。できるこずで良いので少しず぀察策を取っお行けたらず思いたす。

匊瀟には「情報凊理安党確保支揎士略しお登録セキスペ」が圚籍しおいたす。
『情報セキュリティ』に぀いおお困りの方は、匊瀟たでお問い合わせください。
ご連絡お埅ちしおおりたす。

リスク基準

リスク基準ずリスク受容基準を考えおいる人

情報セキュリティリスクアセスメントを実斜するための基準をリスク基準ずいいたす。リスクの重倧性を評䟡するための目安ずする条件で、リスクアセスメントの実斜者によっお評䟡結果に倧きなブレが出ないように、あらかじめ蚭定しおおく刀断指暙です。
リスクに察しお察策を実斜するかどうかを刀断する基準は、リスク受容基準です。

リスク基準は、リスク分析の結果によっお倉化するず思いたす。
䟋えば、緊急性の高いリスクが倚い堎合ず、緊急性の高いものから䜎いものたでいろいろなレベルのリスクがある堎合では、リスクを評䟡する基準は違っおくるず思いたす。
それぞれの組織に合ったリスク基準を決めお評䟡し、その評䟡結果をリスク受容基準ず照らし合わせお、実際に行うリスク察策を決めおいきたす。

リスクアセスメントのプロセス

パ゜コンに向かっおリスクアセスメントをしお、情報セキュリティリスクの重芁床を考えおいる女性

リスクアセスメントずは、リスク特定、リスク分析、リスク評䟡を行うプロセス党䜓のこずです。

①リスク特定

リスクを発芋しお認識し、それを蚘述したす。

②リスク分析

特定したそれぞれのリスクに察し、情報資産に察する脅嚁ず脆匱性を考えたす。
リスクの発生確率を求め、実際にリスクが起こったずきの圱響の倧きさを考えたす。圱響の倧きさは、”倧”、”䞭”、”小”などの比范で衚すこずが倚いですが、被害額や埩旧にかかる費甚などの金額で算出するこずもりたす。
リスク分析の手法は、次の2皮類に分けられたす。

・定性的リスク分析・・・リスクの倧きさを金額以倖で分析する手法

・定量的リスク分析・・・リスクの倧きさを金額で分析する手法

③リスク評䟡

分析したリスクに察し、どのように察策を行うかを刀断するのがリスク評䟡です。リスクが受容可胜かどうかを決定するために、リスク分析の結果をリスク基準ず比范するプロセスずなりたす。
リスク分析の結果を基に、あらかじめ定められた評䟡基準などを甚いおリスクを評䟡し、察策の優先床を぀けおいきたす。

䟋えば「システム障害」ずいう脅嚁があった時、「障害の原因ずなっおいるハヌド機噚の予備がない」「すぐ䜿えるバックアップシステムがない」ずいう脆匱性があるず、「システム障害による䞭栞事業の停止」ずいうリスクが考えられたす。
このリスクの発生確率や、組織内での圱響範囲、䞭栞事業が停止した時間の損害額などを考えるのが分析です、この分析結果を評䟡しお察策の優先床を決めたす。

リスク遞奜ずリスク忌避

リスクアセスメントをした結果、リスク遞奜するかリスク忌避するか悩んでいる人

リスク遞奜risk appetiteずは、リスクのある取匕などを行うこずです。リスク忌避[きひ]risk aversion「リスク回避」ずもやくされたすずは、リスクを避けるためにその取匕などを行わないこずです。

リスクアセスメントの結果、優先床が䜎いものはリスク遞奜をしお、優先床が高いものはリスク忌避を行う。そうする事によっお、限られ予算や人材の䞭で効率的なセキュリティ察策が行えるず思いたした。

リスクレベル

リスクアセスメントをしお、リスクの重芁床をたずめお説明しおいる女性

リスクレベルずは、リスクの優先床のこずです。リスクには、リスクの重倧床重節床[じゅうずくど]ず発生の可胜性ずいう二぀の床合いがあり、これらの組合せでリスクレベルを芋積もりたす。リスクレベルは、次のようなリスクマトリックスで決定したす。

基本的なリスクマトリックスの図

このリスクマトリックスを䜿っおリスク評䟡をしお、察策の優先床を決めたす。優先床が決たるずいよいよリスク察策の怜蚎がスタヌトしたす。
情報資産の掗い出しから長い道のりですが、しっかりリスクに぀いお怜蚎しお、組織の損害に぀ながるリスクを把握できるずずおも安心です。

リスク分析の手法

リスクアセスメントの䞭のリスク分析をする女性

リスク分析の代衚的な手法は、次のようなものがありたす。

①ベヌスラむンアプロヌチ

既存の暙準や基準をベヌスラむンずしお組織の察策基準を策定し、チェックしおいく方法です。

②非圢匏的アプロヌチ

コンルタントや担圓者の経隓、刀断により行いたす。

③詳现リスク分析

情報資産に察し、資産䟡倀、脅嚁、脆匱性、セキュリティ芁件などを詳现に識別し、リスクを評䟡しおいく手法です。

③組合せアプロヌチ

耇数のアプロヌチを䜵甚する手法です。

リスクアセスメントの2番目に行うリスク分析ですが、いろいろなやり方がありたす。
リスクの倧きさを調べる時は、資産䟡倀、脅嚁の倧きさ、脆匱性の床合いを考慮しお分析するず孊習したしたが、状況に応じでいろいろな角床から怜蚎できそうです。

※このブログ蚘事は、「情報セキュリティマネゞメント教科曞」を匕甚しおいたす。たた、その他にも䞋蚘の蚘事の䞀郚を匕甚しおいたす。

培底攻略 情報セキュリティマネゞメント教科曞
株匏䌚瀟わくわくスタディワヌルド 瀬戞矎月霋藀健䞀 著

NEC 情報セキュリティリスクアセスメント 
NEC゜リュヌションむノベヌタ

リスクマネゞメントずは、リスクアセスメントずの違いや具䜓的プロセス぀いお培底解説
サむバヌセキュリティ.com

リスク管理Navi_リスクマネゞメントの情報サむト_リスク基準
ニュヌトン・コンサルティング株匏䌚瀟

情報セキュリティリスクをコントロヌルするセキュリティ察策_ITを取り巻く脅嚁ずリスク
NECネクサ゜リュヌションズ

情報セキュリティ察策の極意 朜圚リスクの可芖化からガバナンスたで総たずめ
株匏䌚瀟ラむトワヌクス ブログ




情報セキュリティのご担圓者さたがリスクマネゞメントの怜蚎をしおいる堎合、いろいろな工皋を経おリスクに察抗しおいかなくおはなりたせん。䞀人で考えるのではなく、各事業郚の担圓者も巻き蟌んで組織党䜓、たた必芁があれば倖郚にも盞談しお取り組んでいく必芁があるず思いたす。

「情報セキュリティマネゞメント」は奥が深くお倧倉そうですが、IT資産の利甚はセキュリティ投資ずセットで考えおいくこずがずおも重芁だず思いたす。できるこずで良いので少しず぀察策を取っお行けたらず思いたす。

匊瀟には「情報凊理安党確保支揎士略しお登録セキスペ」が圚籍しおいたす。
『情報セキュリティ』に぀いおお困りの方は、匊瀟たでお問い合わせください。
ご連絡お埅ちしおおりたす。

情報セキュリティリスクアセスメント

リスクアセスメントずは、リスク特定からリスク分析・評䟡たでのプロセスを指したす。リスク分析のためには、様々な手法が提案されおいたす。

リスクマネゞメントずリスクアセスメントの違い

情報セキュリティリスクマネゞメントでは、リスクに関しお組織を指揮し、管理したす。そこで行われるのがリスクアセスメントや情報セキュリティリスク察応などです。
リスクマネゞメントがPDCAサむクルの䞀連のプロセスであるのに察し、リスクアセスメントはPDCAサむクルのPPlanの郚分に該圓したす。図にするず次のようになりたす。

リスクマネゞメントずリスクセスメントの違い

リスクアセスメントはリスクマネゞメントず䌌た蚀葉ですが、意味が党然違いたす。
リスクアセスメントずは、リスクマネゞメントの䞀郚Planの郚分で、リスクの分析や評䟡をしお、察策の優先床を考えるずころたでの範囲を指したす。組織の限られたセキュリティ予算の䞭で、優先床の高いリスクから察策を実斜しお、最倧限に察策効果を埗るために重芁な圹割を担っおいたす。

リスク基準

リスク基準ずリスク受容基準を考えおいる人

情報セキュリティリスクアセスメントを実斜するための基準をリスク基準ずいいたす。リスクの重倧性を評䟡するための目安ずする条件で、リスクアセスメントの実斜者によっお評䟡結果に倧きなブレが出ないように、あらかじめ蚭定しおおく刀断指暙です。
リスクに察しお察策を実斜するかどうかを刀断する基準は、リスク受容基準です。

リスク基準は、リスク分析の結果によっお倉化するず思いたす。
䟋えば、緊急性の高いリスクが倚い堎合ず、緊急性の高いものから䜎いものたでいろいろなレベルのリスクがある堎合では、リスクを評䟡する基準は違っおくるず思いたす。
それぞれの組織に合ったリスク基準を決めお評䟡し、その評䟡結果をリスク受容基準ず照らし合わせお、実際に行うリスク察策を決めおいきたす。

リスクアセスメントのプロセス

パ゜コンに向かっおリスクアセスメントをしお、情報セキュリティリスクの重芁床を考えおいる女性

リスクアセスメントずは、リスク特定、リスク分析、リスク評䟡を行うプロセス党䜓のこずです。

①リスク特定

リスクを発芋しお認識し、それを蚘述したす。

②リスク分析

特定したそれぞれのリスクに察し、情報資産に察する脅嚁ず脆匱性を考えたす。
リスクの発生確率を求め、実際にリスクが起こったずきの圱響の倧きさを考えたす。圱響の倧きさは、”倧”、”䞭”、”小”などの比范で衚すこずが倚いですが、被害額や埩旧にかかる費甚などの金額で算出するこずもりたす。
リスク分析の手法は、次の2皮類に分けられたす。

・定性的リスク分析・・・リスクの倧きさを金額以倖で分析する手法

・定量的リスク分析・・・リスクの倧きさを金額で分析する手法

③リスク評䟡

分析したリスクに察し、どのように察策を行うかを刀断するのがリスク評䟡です。リスクが受容可胜かどうかを決定するために、リスク分析の結果をリスク基準ず比范するプロセスずなりたす。
リスク分析の結果を基に、あらかじめ定められた評䟡基準などを甚いおリスクを評䟡し、察策の優先床を぀けおいきたす。

䟋えば「システム障害」ずいう脅嚁があった時、「障害の原因ずなっおいるハヌド機噚の予備がない」「すぐ䜿えるバックアップシステムがない」ずいう脆匱性があるず、「システム障害による䞭栞事業の停止」ずいうリスクが考えられたす。
このリスクの発生確率や、組織内での圱響範囲、䞭栞事業が停止した時間の損害額などを考えるのが分析です、この分析結果を評䟡しお察策の優先床を決めたす。

リスク遞奜ずリスク忌避

リスクアセスメントをした結果、リスク遞奜するかリスク忌避するか悩んでいる人

リスク遞奜risk appetiteずは、リスクのある取匕などを行うこずです。リスク忌避[きひ]risk aversion「リスク回避」ずもやくされたすずは、リスクを避けるためにその取匕などを行わないこずです。

リスクアセスメントの結果、優先床が䜎いものはリスク遞奜をしお、優先床が高いものはリスク忌避を行う。そうする事によっお、限られ予算や人材の䞭で効率的なセキュリティ察策が行えるず思いたした。

リスクレベル

リスクアセスメントをしお、リスクの重芁床をたずめお説明しおいる女性

リスクレベルずは、リスクの優先床のこずです。リスクには、リスクの重倧床重節床[じゅうずくど]ず発生の可胜性ずいう二぀の床合いがあり、これらの組合せでリスクレベルを芋積もりたす。リスクレベルは、次のようなリスクマトリックスで決定したす。

基本的なリスクマトリックスの図

このリスクマトリックスを䜿っおリスク評䟡をしお、察策の優先床を決めたす。優先床が決たるずいよいよリスク察策の怜蚎がスタヌトしたす。
情報資産の掗い出しから長い道のりですが、しっかりリスクに぀いお怜蚎しお、組織の損害に぀ながるリスクを把握できるずずおも安心です。

リスク分析の手法

リスクアセスメントの䞭のリスク分析をする女性

リスク分析の代衚的な手法は、次のようなものがありたす。

①ベヌスラむンアプロヌチ

既存の暙準や基準をベヌスラむンずしお組織の察策基準を策定し、チェックしおいく方法です。

②非圢匏的アプロヌチ

コンルタントや担圓者の経隓、刀断により行いたす。

③詳现リスク分析

情報資産に察し、資産䟡倀、脅嚁、脆匱性、セキュリティ芁件などを詳现に識別し、リスクを評䟡しおいく手法です。

③組合せアプロヌチ

耇数のアプロヌチを䜵甚する手法です。

リスクアセスメントの2番目に行うリスク分析ですが、いろいろなやり方がありたす。
リスクの倧きさを調べる時は、資産䟡倀、脅嚁の倧きさ、脆匱性の床合いを考慮しお分析するず孊習したしたが、状況に応じでいろいろな角床から怜蚎できそうです。

※このブログ蚘事は、「情報セキュリティマネゞメント教科曞」を匕甚しおいたす。たた、その他にも䞋蚘の蚘事の䞀郚を匕甚しおいたす。

培底攻略 情報セキュリティマネゞメント教科曞
株匏䌚瀟わくわくスタディワヌルド 瀬戞矎月霋藀健䞀 著

NEC 情報セキュリティリスクアセスメント 
NEC゜リュヌションむノベヌタ

リスクマネゞメントずは、リスクアセスメントずの違いや具䜓的プロセス぀いお培底解説
サむバヌセキュリティ.com

リスク管理Navi_リスクマネゞメントの情報サむト_リスク基準
ニュヌトン・コンサルティング株匏䌚瀟

情報セキュリティリスクをコントロヌルするセキュリティ察策_ITを取り巻く脅嚁ずリスク
NECネクサ゜リュヌションズ

情報セキュリティ察策の極意 朜圚リスクの可芖化からガバナンスたで総たずめ
株匏䌚瀟ラむトワヌクス ブログ




情報セキュリティのご担圓者さたがリスクマネゞメントの怜蚎をしおいる堎合、いろいろな工皋を経おリスクに察抗しおいかなくおはなりたせん。䞀人で考えるのではなく、各事業郚の担圓者も巻き蟌んで組織党䜓、たた必芁があれば倖郚にも盞談しお取り組んでいく必芁があるず思いたす。

「情報セキュリティマネゞメント」は奥が深くお倧倉そうですが、IT資産の利甚はセキュリティ投資ずセットで考えおいくこずがずおも重芁だず思いたす。できるこずで良いので少しず぀察策を取っお行けたらず思いたす。

匊瀟には「情報凊理安党確保支揎士略しお登録セキスペ」が圚籍しおいたす。
『情報セキュリティ』に぀いおお困りの方は、匊瀟たでお問い合わせください。
ご連絡お埅ちしおおりたす。

蚘事の著者

Web制䜜ならアズシ゚ルにご盞談ください。

Web制䜜パヌトナヌずしおサむトの䌁画からデザむン、運甚たで支揎したすWebサむト制䜜に぀いおはこちらからサヌビスをご確認ください

Web広告運甚代行サヌビス

この蚘事をSNSでシェアする