🗺️ 資安考證地圖
RISK QUANTIFICATION · ALE

風險量化 ALE 與風險處理

把「風險很高」換成「平均每年會損失多少錢」,再決定這個風險該降低、移轉、避免,還是接受。

SLE/ALE 公式計算控制措施值不值得四種處理策略判斷

💡 先搞懂問題

資安預算會議上常出現這樣的對話:資安人員說「勒索軟體的風險很高,建議導入端點偵測與回應系統」,財務主管接著問「高到什麼程度?一年花 60 萬值得嗎?」如果只能回答「很高」「很危險」,對方沒辦法拿去和其他預算比較。更麻煩的是,公司同時有幾十項風險,如果每一項都被說成「很高」,等於沒有排出優先順序。

風險量化,也就是定量風險分析(Quantitative Risk Analysis),就是為了解決這件事:把「出一次事會損失多少」和「多久出一次事」換成金額,算出平均每年會損失多少錢。有了這個數字,就能和防護措施的年成本放在同一把尺上比較。算完之後還有第二個問題:不是每個風險都該花錢防,有些適合買保險,有些乾脆不做那件事,有些在知情下接受就好,這就是風險處理(Risk Treatment)要回答的。

用一台機車來想

假設你的機車值 6 萬元。如果被偷,整台都沒了,損失比例是 100%;如果只是停在路邊被刮傷,也許只損失 5%。你住的地方大約每 5 年會發生一次機車失竊,換算成一年發生 0.2 次。這樣平均下來,每年「預期」會因為失竊損失 6 萬 × 100% × 0.2 = 1.2 萬元。這時如果有一個竊盜險一年只要 3 千元,就值得考慮;如果一把大鎖能讓被偷的機會少一半,而它每年攤下來的成本低於它省下的 6 千元,也值得買。除了加鎖、買保險,你也可以乾脆不騎車,或者覺得車已經很舊,被偷就算了。(以上數字皆為示意)

機車值 6 萬資產價值 AV(Asset Value)
被偷全損 100%、被刮 5%暴露因子 EF(Exposure Factor),一次事件損失的比例
被偷一次損失 6 萬單一損失預期 SLE(Single Loss Expectancy)
約每 5 年一次 → 0.2年發生率 ARO(Annualized Rate of Occurrence)
平均每年損失 1.2 萬年度損失預期 ALE(Annualized Loss Expectancy)
加鎖/買保險/不騎/算了降低/移轉/避免/接受四種風險處理策略

回到資安,剛才的機車就是資訊資產(伺服器、資料、服務),「整台被偷或只被刮傷」對應暴露因子,「幾年一次」對應年發生率。加了大鎖以後車子仍然可能被偷,只是機會變小,那剩下的部分就是殘餘風險(Residual Risk),需要有人明確說「這個程度我接受」。

比喻容易誤導的地方:機車的價格很好查,失竊率也有警方統計;但資安資產的價值往往包含資料、停機時間與商譽,得靠估計,而年發生率在很多組織裡並沒有可靠的歷史資料。所以 ALE 是協助決策的參考數字,不是精確預測。

🎮 互動實驗室一:ALE 計算機拖動滑桿,看 SLE、ALE 與控制措施的成本效益即時變化

先選一個情境或自己調整三個滑桿,右側會算出 SLE 與 ALE,並把預期發生次數畫在 10 年時間軸上。接著打開「導入控制措施」,看控制措施把 EF 或 ARO 壓低之後,扣掉年成本還划不划算。預設情境的數字都是示意,只用來練習計算。

點上面任一個情境,或直接拖動滑桿。

一、事件本身(未導入控制)

單位:萬元。含硬體、資料重建、停機與商譽等估計
出一次事,資產會損失幾成
SLE = AV × EF
ALE = SLE × ARO
AV
SLE
ALE

二、導入控制措施之後

例如有可用的備份,出事時損失的比例變小
例如修補漏洞、多因子驗證,讓事件更少發生
採購攤提、授權、維護、人力都要換算成一年
    不導入
    導入

    綠色是導入後仍預期的年度損失,灰色是控制措施年成本;兩段加起來比上面短,才代表划算。

    🎮 互動實驗室二:風險處理四選一+風險矩陣先判斷策略,再看風險落在哪個等級

    每張卡片描述一家公司對某個風險的做法。請判斷它屬於哪一種處理策略,按下後會立即告訴你理由。判斷的關鍵是:活動還在不在做?有沒有加控制?後果交給誰承擔?

    每張卡片只看「做法」本身:活動停掉是避免,加控制是降低,把後果交給保險或外部業者分擔是移轉,知情下不再加碼並經主管簽核是接受。

    📘 原理補完

    1. 三條公式與單位換算

    SLE = AV × EF  (出一次事損失多少錢)
    ALE = SLE × ARO (平均一年損失多少錢)
    控制措施每年價值 = 導入前 ALE − 導入後 ALE − 控制措施年成本

    ARO 是「每年發生幾次」,所以「每 N 年發生 M 次」要換成 M ÷ N:兩年一次是 0.5,二十年一次是 0.05,一年三次是 3。EF 是 0 到 100% 之間的比例,全損就是 100%。控制措施的費用如果是按月或按季付,一定要先換成一年的金額,才能和 ALE 相減。這幾個名詞在不同教材裡譯名略有差異,例如暴露因子也叫暴露係數、曝光係數,年度損失預期也寫成年度預期損失,指的都是同一件事。

    題目問法要看清楚:問「控制措施降低了多少年度損失」,答案只是兩個 ALE 的差額;問「控制措施每年帶來多少價值」或「是否符合成本效益」,還要再扣掉年成本,結果大於零才划算。

    2. 控制措施改的是 EF 還是 ARO

    不同控制措施作用在不同參數上。修補漏洞、多因子驗證、網段隔離、教育訓練,主要讓事件比較少發生,也就是壓低 ARO;離線備份、全碟加密、備援設備,事件照樣可能發生,但每次損失變小,也就是壓低 EF。保險比較特別:它不會改變事件的 EF 或 ARO,勒索軟體該來還是會來,它改變的是財務損失由誰負擔。這也是為什麼「買了保險所以被攻擊的機率變低」是錯誤敘述。

    3. ALE 的限制

    ALE 是期望值,也就是把損失平均攤到每一年。對低頻高衝擊的事件,這個平均值會讓人低估真實壓力:實驗室裡的機房淹水 ALE 只有 45 萬,但真的發生時是一次損失 900 萬。組織承受不起一次性的大損失時,即使防護措施算起來「不划算」,也可能改用保險移轉或備援計畫來處理。另外,AV、EF、ARO 大多是估計值,資料不足時算得再精細也只是看起來精確,所以實務上常先用定性方式篩選,再對重點風險做定量。

    比較定性分析(Qualitative)定量分析(Quantitative)
    表示方式高、中、低或 1~5 分,用風險矩陣交叉金額:SLE、ALE
    優點快速、不需要精確數據,適合全面盤點能和預算直接比較,說服力高
    限制較主觀,不同人評分可能不同需要可靠歷史資料,耗時,估計誤差大
    常見用法先把全部風險排出優先序針對重點風險評估投資是否划算

    用分級打分數再相乘的方式,有些教材稱為半定量;只要沒有換算成金額,考題通常把它歸在定性這一側。風險分析不一定要量化,定性分析同樣是正式方法。

    4. 風險處理四策略

    ISO/IEC 27005 把處理選項稱為風險修改、風險保留、風險避免與風險分擔,中文教材常譯為降低、接受、避免(規避)與移轉(轉移)。四種可以組合,同一項風險常是先降低,再把剩下的財務衝擊移轉,最後由風險擁有者接受殘餘部分。

    策略ISO 用語做法容易搞錯的地方
    降低修改 Modification活動照做,加上或調整控制措施,壓低可能性或衝擊和避免的差別在於活動還在做
    移轉分擔 Sharing投保、委外,把財務或作業負擔交給更能處理的一方法律責任與商譽影響移不走;保險不降低發生機率
    避免避免 Avoidance停止或不開始會帶來該風險的活動會連同那項活動的好處一起放棄
    接受保留 Retention知情下不再加碼,由有權者簽核並持續監控不是忽略;已造成重大損失的事件不適合直接接受

    「風險拒絕」「風險忽略」都不是處理選項。選擇策略時除了成本效益,還要考慮法規與合約義務:法規要求的控制措施,不能因為算起來不划算就不做。

    5. 殘餘風險與誰來簽字

    固有風險→風險處理→殘餘風險→對照風險胃納/接受準則→風險擁有者簽核→登錄冊與持續監控

    尚未加任何控制前的風險稱為固有風險(Inherent Risk),處理後剩下的是殘餘風險,任何控制都無法把它降到零。組織願意承擔的風險程度叫風險胃納(Risk Appetite),通常會轉成具體的風險接受準則。殘餘風險落在準則內,由風險擁有者(Risk Owner,通常是業務主管,不一定是資安專家)正式簽核接受,並記錄在風險登錄冊;如果仍超出,就要回頭調整處理方式。資安人員負責分析與建議,稽核人員負責查核,兩者都不是接受殘餘風險的人。處理完也不是結案,威脅與業務會變,要定期或在重大變更時重新評估。

    ✅ 自我檢測6 題原創情境題,按下選項立即看解析

    目前得分:0 / 6

    🎯 重點整理

    1. SLE = AV × EF:出一次事損失多少;EF 是單次損失比例,全損為 100%。
    2. ALE = SLE × ARO:平均一年損失多少;「每 N 年 M 次」的 ARO = M ÷ N,兩年一次是 0.5。
    3. 控制措施價值 = 導入前 ALE − 導入後 ALE − 年成本,大於零才划算;月費、季費要先換成年成本。
    4. 備份、加密主要壓低 EF;修補、MFA 主要壓低 ARO;保險兩者都不改,只移轉財務損失。
    5. 四策略:加控制是降低,投保或委外是移轉,停止活動是避免,知情簽核是接受;「忽略」「拒絕」不是選項。
    6. 定性(高中低、風險矩陣)快速但主觀,定量(金額)需要資料;兩者常並用,不一定要量化。
    7. 殘餘風險無法歸零,由有權限的風險擁有者對照胃納正式接受,之後仍要監控與重新評估。