🗺️ 資安考證地圖
RISK MANAGEMENT PROCESS · ISO 31000 / 27005

風險管理流程與風險要素

先訂好共同的尺,再依序找出風險、量出大小、對照準則決定先處理誰,最後由負責的人簽字接受剩下的部分。

流程順序與每步輸入輸出分辨資產、威脅、弱點、衝擊風險矩陣、胃納線與殘餘風險

💡 先搞懂問題

想像一家網路購物公司第一次做風險評鑑。資訊部認為「官網停擺四小時」是高風險,業務部覺得半夜停四小時影響不大,財務部則只關心會損失多少錢。三份報告各說各話,管理階層拿到後無法互相比較,也不知道預算該先花在哪裡。

問題不在大家不認真,而是沒有一把共同的尺。每個人心中的「高」不一樣,評出來的結果自然無法放在一起排序。風險管理流程(Risk Management Process)要解決的就是這件事:先由組織訂好共同的標準,再用同一套步驟找出風險、量出大小、和標準比較,最後決定怎麼處理,並讓有權限的人為剩下的部分負責。

沒有共同準則 同一件事:官網停擺 4 小時 資訊部 高 業務部 低 財務部 賠多少? 先訂共同的尺 有共同準則(示意) 營業時段停擺超過 2 小時 = 衝擊 4 級 資訊部:4 業務部:4 財務部:4
圖 1 同一件事,沒有準則時三個部門的判斷各不相同;有了共同準則,結果才能比較與排序。

用一次健康檢查來想

健康檢查的流程和風險管理非常接近。醫院先有判斷標準,例如血壓多少算偏高;接著做各項檢查,把異常項目找出來;再量出具體數值,判斷每一項有多嚴重;然後對照標準,決定哪一項要先治療、哪一項先觀察。治療前醫師會說明做完之後還剩下多少風險,由病人自己簽同意書。之後定期回診,身體狀況變了就重新檢查。

健康檢查 風險管理 訂標準:血壓多少算高 建立全景、風險準則 做檢查、找出異常 風險識別 量數值、判斷嚴重度 風險分析 對照標準、決定先治療 風險評估 開藥、手術 風險處理 病人簽同意書 擁有者接受殘餘風險 全程說明、定期回診 溝通諮詢、監督審查
圖 2 健康檢查的每一步,都能在風險管理流程裡找到對應的位置。

回到資安,「訂標準」對應的是建立全景時訂出的風險準則;「找出異常」是風險識別;「量數值」是風險分析;「對照標準決定先治療哪一項」是風險評估;「開藥或手術」是風險處理;「病人簽同意書」則是風險擁有者正式接受殘餘風險。醫師負責說明與建議,但不能替病人簽字,就像資安團隊負責分析,接受風險的決定要由業務上負責的主管做。

這個比喻容易誤導的地方:醫學的判斷標準由醫界共同制定,但風險準則是每個組織依自己的業務與可承受程度訂的,兩家公司可以完全不同。另外,病毒不會刻意尋找你的弱點,駭客會;資安威脅有意圖、會換手法,所以風險評鑑除了定期做,遇到新系統、新法規或重大事件時也要提前重做。

🎮 互動圖解:風險管理流程逐步播放按「下一步」讓流程往下走,看每一步拿到什麼、交出什麼;也可以直接點圖上的方塊

溝通與諮詢 監督與審查 風險評鑑 是是 否否 ① 建立全景 ② 風險識別 ③ 風險分析 ④ 風險評估 評鑑結果夠做決定? ⑤ 風險處理 殘餘風險可接受? ⑥ 風險接受(簽核)
圖 3 依 ISO 31000 與 ISO/IEC 27005 繪製的簡化流程,兩條「否」是回頭再做的路線。

黑色圓點代表「這份風險資料目前走到哪一步」。按下一步開始。

🎮 互動實驗室一:這句話說的是哪個風險要素?情境是一家網路購物公司,把每句描述歸類為資產、威脅、弱點或衝擊

風險不是單一個東西,而是幾個要素湊在一起才成立。先用白話認識它們:資產(Asset)是對組織有價值、需要保護的東西,包括資料、系統、人員與商譽;威脅(Threat)是可能造成傷害的來源或事件,例如駭客、內部人員、颱風;弱點(Vulnerability,也譯脆弱性)是資產本身的缺口,讓威脅有機可乘;衝擊(Impact)是事情真的發生後造成的損失。用健康檢查的語言說,病毒是威脅,沒打疫苗、抵抗力差是弱點,身體是資產,住院與請假的損失就是衝擊。

第 1 / 12 張答對 0 張

威脅 犯罪集團、勒索軟體、颱風 0 利用 弱點 預設密碼、未修補、無備援 0 傷害 資產 會員個資、訂單系統、商譽 0 造成 衝擊 罰鍰、營收損失、信任下降 0 可能性 多容易 發生 衝擊 有多 嚴重 風險 = 可能性 × 衝擊:成立
圖 4 點圖上的威脅、弱點或資產,模擬把它拿掉,看風險還成不成立。

右圖每個要素右上角的數字,是你已經正確歸類到該要素的卡片數。也可以點「弱點」把它拿掉,模擬修補漏洞。

🎮 互動實驗室二:5×5 風險矩陣與風險胃納線調整每項風險的可能性與衝擊,再移動胃納線,看哪些風險需要處理、誰先處理

風險矩陣是定性分析最常用的工具:可能性(Likelihood)與衝擊各分 1 到 5 級,兩者相乘得到 1 到 25 的風險值,再依區間分成低、中、高、極高。粗虛線是風險胃納線,代表組織事先核定的風險接受準則:線以下(含)的風險可以接受,線以上的必須處理。以下的等級、分數與門檻都是示意,實際的級距由各組織自行訂定。

低 1–4中 5–9高 10–16極高 20–25
圖 5 在矩陣上點一下或拖曳,胃納線會移到那一格的分數;淡色格代表可接受區。

🎮 互動實驗室三:從固有風險到殘餘風險,再由誰簽字勾選控制措施,看風險點在矩陣上移動;最後換不同角色試著簽核

還沒有任何控制措施時的風險叫做固有風險(Inherent Risk);加上控制之後剩下的叫做殘餘風險(Residual Risk)。控制措施可能降低可能性(讓事情比較不容易發生),也可能降低衝擊(發生時損失比較小),但幾乎不可能把風險降到零。本實驗室的接受準則固定為「風險值 ≤ 8 可接受」(示意)。

由誰簽核殘餘風險?

固有風險殘餘風險準則 ≤ 8
圖 6 空心圓是固有風險,實心圓是勾選控制後的殘餘風險。
風險固有控制措施殘餘風險擁有者下次審查

🎮 互動實驗室四:把情境排回正確順序依序點選下方卡片放進 1~6 號位置,點已放入的卡片可以退回

上方是 6 個空位,下方是打亂的情境卡。卡片描述的是某家組織實際做的事,你要判斷每件事屬於流程的哪一步。

📘 原理補完

1. 風險評鑑=識別+分析+評估,不含處理

「風險評鑑」(Risk Assessment)是一個總稱,只包含三步:風險識別(Risk Identification)、風險分析(Risk Analysis)與風險評估(Risk Evaluation)。風險處理(Risk Treatment)是評鑑之後的下一個階段,不屬於評鑑本身。三步各自回答不同的問題,產出也不同:

步驟回答的問題產出常見誤會
風險識別可能出什麼事?發生在哪個資產、利用哪個弱點、後果是什麼?風險清單(含資產、威脅、弱點、後果與風險擁有者)把「列出要採購的防護設備」當成識別的一部分,那其實屬於處理
風險分析這件事有多可能發生?發生了多嚴重?可能性、衝擊與風險等級(定性或定量)以為算出分數就等於決定要處理
風險評估和準則比起來,要不要處理?先處理哪一個?需處理清單與優先順序和「分析」混用,或把它當成整個評鑑的名稱
風險分析:量出有多大 可能性 4 × 衝擊 5 = 20 產出:風險等級(還沒有決定) 風險評估:對照準則做決定 20 > 準則:≤ 8 可接受 產出:需處理,排第 1 優先
圖 7 分析只產出數字;拿數字和準則比較、做出決定的是評估(數字為示意)。
中文譯名的陷阱:不同教材會把 Risk Assessment 譯成「風險評鑑」或「風險評估」,把 Risk Evaluation 譯成「風險評估」或「風險評量」。如果題目同時列出識別、分析、評估三個詞,這裡的「評估」指的就是 Evaluation,也就是對照準則、排定優先順序的那一步。

2. 要素之間的關係:威脅要利用弱點,才會傷到資產

弱點本身不會造成損失,一扇壞掉的門鎖如果從來沒人經過,就只是一個缺口;威脅也不一定會針對每一項資產。只有威脅利用了弱點、傷害到有價值的資產,才會產生衝擊,這時風險才成立。所以風險常寫成「可能性 × 衝擊」:可能性取決於威脅出現的頻率與弱點被利用的容易程度,衝擊則取決於資產價值與受影響的程度。ISO 31000 對風險下的定義更廣,是「不確定性對目標的影響」,因此風險也可以包含正面的影響,但資安考題大多只討論負面後果。

威脅多常出現 弱點多容易被用 資產價值多高 可能性 1~5 衝擊 1~5 風險等級 1~25 分級與相乘方式為常見示意,各組織可自訂
圖 8 詳細評鑑時,風險值通常由資產價值、威脅出現的機率、弱點被利用的容易程度共同決定。

威脅和弱點最容易混淆。判斷的方法是問「這是從外面(或內部某人)來的加害來源,還是資產自己身上的缺口?」駭客、內部惡意人員、颱風、停電是威脅;沒修補的系統、預設密碼、離職帳號沒停用、沒有備援電力是弱點。組織通常能直接修補弱點,但很難讓威脅消失,這也是為什麼大部分控制措施都是針對弱點與衝擊下手。

另外要分清兩種「擁有者」。資產擁有者對資產的保護負責,例如決定資料的機密等級與存取權限;風險擁有者則是對某項風險有權決定處理方式、並承擔殘餘風險的人。兩者常常是同一位業務主管,但概念不同,考題也會分開問。

3. 風險矩陣怎麼讀、限制在哪

用「高、中、低」或 1~5 級描述可能性與衝擊,屬於定性分析;把等級換成分數相乘排序,常被稱為半定量。若能取得可靠的金額與發生頻率資料,也可以做定量分析,用單一損失預期與年度損失預期(ALE)把風險換成金額,這部分的公式與計算請看風險量化 ALE 與風險處理教學頁。實務上常先用矩陣快速篩選,再對少數重點風險做定量。

矩陣很方便,但有幾個限制要記得。第一,分數只是等級,不是金額,20 分不代表比 10 分嚴重「兩倍」。第二,同分不等於同性質:可能性 5、衝擊 2 的「常見小事故」,和可能性 2、衝擊 5 的「罕見大災難」都是 10 分,後者可能需要備援或營運持續計畫,處理方式不同。第三,打分數本身帶有主觀判斷,所以建立全景時要把分級標準寫清楚,並記錄每項評分的理由。

4. 固有風險、殘餘風險與風險胃納

01020 20 14 8 6 固有+修補+MFA殘餘 虛線=胃納線 8;數字為示意
圖 9 每加一項控制,風險往下降一些;最後剩下的殘餘風險和胃納線比較,決定能否簽核接受。

殘餘風險永遠存在,重點是它有沒有落在組織願意承擔的範圍內。風險胃納(Risk Appetite)是組織為了達成目標,整體上願意承擔的風險程度,通常會轉化為具體的風險接受準則,例如「風險值 8 以下可接受」。風險容忍度(Risk Tolerance)則是針對個別目標可接受的偏離範圍,兩者層次不同,初級考題多半只考胃納。

殘餘風險在準則以內時,由風險擁有者在知情下簽核接受,並記錄在風險登錄冊(Risk Register),內容包括風險描述、等級、處理方式、負責人與殘餘風險。仍超出準則時,就回到風險處理,加強控制或改用規避、移轉等其他選項。有些組織允許在明文規定的例外程序下,由更高層級主管附上理由核可超出準則的風險,但那必須是事先訂好的程序,而不是資安人員自行放行。

簽核之後也不是一勞永逸。處理後過一段時間要再評估,如果風險沒有如預期下降,可能是處理規劃不當、尚未執行完成,或者根本沒有落實。

5. 相關標準怎麼對應

全景 評鑑 處理 監督 31000通用指引 27005資安指引 27001可驗證 NIST800-39 範疇準則三步處理監督 建立全景三步處理監督 第 4 章6.1.26.1.3第 9 章 8.28.3 框架評估回應監控
圖 10 四份文件的流程大致對應;NIST 那一列是概念上的對照,不是逐字相同。

ISO 31000 提供適用於任何類型風險的原則、架構與流程,是指引而不是驗證用的標準;它的流程除了全景、評鑑、處理、溝通諮詢、監督審查,也把記錄與報告列為一環。ISO/IEC 27005 把同一套思維套用到資訊安全,流程與 31000 相容。ISO/IEC 27001 是可以驗證的要求標準:6.1.2 要求組織訂定風險評鑑流程與準則,6.1.3 要求風險處理流程,8.2 與 8.3 則要求實際依計畫的時間間隔或重大變更時執行評鑑與處理。放進 PDCA 來看,訂方法與準則屬於規劃(Plan),實際執行屬於執行(Do)。美國的 NIST SP 800-39 則把風險管理分成框架(Frame)、評估(Assess)、回應(Respond)、監控(Monitor)四個部分,完成評估後的下一步是回應風險。

✅ 自我檢測6 題原創情境題,按下選項立即看解析

目前得分:0 / 6

🎯 重點整理

  1. 流程順序:建立全景 → 風險識別 → 風險分析 → 風險評估 → 風險處理 → 風險接受;溝通與諮詢、監督與審查貫穿全程。
  2. 風險評鑑只包含識別、分析、評估三步,不包含處理。
  3. 分析算出「有多大」(可能性、衝擊、等級);評估拿等級對照準則,決定「要不要處理、先處理誰」。
  4. 威脅是加害來源,弱點是資產自身的缺口;威脅利用弱點傷害資產、造成衝擊,風險才成立。弱點能修補,威脅很難消除。
  5. 評鑑結果不足以做決定時回到建立全景;殘餘風險仍不可接受時回到風險處理。
  6. 固有風險是控制前、殘餘風險是控制後;殘餘風險無法歸零,由有權限的風險擁有者(通常是業務主管)簽核,並記錄在風險登錄冊。
  7. 風險管理是循環:新系統上線、新法規、重大事件等變更發生時要即時重新評鑑,不必等年度。