💡 先搞懂問題
想像一家網路購物公司第一次做風險評鑑。資訊部認為「官網停擺四小時」是高風險,業務部覺得半夜停四小時影響不大,財務部則只關心會損失多少錢。三份報告各說各話,管理階層拿到後無法互相比較,也不知道預算該先花在哪裡。
問題不在大家不認真,而是沒有一把共同的尺。每個人心中的「高」不一樣,評出來的結果自然無法放在一起排序。風險管理流程(Risk Management Process)要解決的就是這件事:先由組織訂好共同的標準,再用同一套步驟找出風險、量出大小、和標準比較,最後決定怎麼處理,並讓有權限的人為剩下的部分負責。
用一次健康檢查來想
健康檢查的流程和風險管理非常接近。醫院先有判斷標準,例如血壓多少算偏高;接著做各項檢查,把異常項目找出來;再量出具體數值,判斷每一項有多嚴重;然後對照標準,決定哪一項要先治療、哪一項先觀察。治療前醫師會說明做完之後還剩下多少風險,由病人自己簽同意書。之後定期回診,身體狀況變了就重新檢查。
回到資安,「訂標準」對應的是建立全景時訂出的風險準則;「找出異常」是風險識別;「量數值」是風險分析;「對照標準決定先治療哪一項」是風險評估;「開藥或手術」是風險處理;「病人簽同意書」則是風險擁有者正式接受殘餘風險。醫師負責說明與建議,但不能替病人簽字,就像資安團隊負責分析,接受風險的決定要由業務上負責的主管做。
🎮 互動圖解:風險管理流程逐步播放按「下一步」讓流程往下走,看每一步拿到什麼、交出什麼;也可以直接點圖上的方塊
黑色圓點代表「這份風險資料目前走到哪一步」。按下一步開始。
🎮 互動實驗室一:這句話說的是哪個風險要素?情境是一家網路購物公司,把每句描述歸類為資產、威脅、弱點或衝擊
風險不是單一個東西,而是幾個要素湊在一起才成立。先用白話認識它們:資產(Asset)是對組織有價值、需要保護的東西,包括資料、系統、人員與商譽;威脅(Threat)是可能造成傷害的來源或事件,例如駭客、內部人員、颱風;弱點(Vulnerability,也譯脆弱性)是資產本身的缺口,讓威脅有機可乘;衝擊(Impact)是事情真的發生後造成的損失。用健康檢查的語言說,病毒是威脅,沒打疫苗、抵抗力差是弱點,身體是資產,住院與請假的損失就是衝擊。
右圖每個要素右上角的數字,是你已經正確歸類到該要素的卡片數。也可以點「弱點」把它拿掉,模擬修補漏洞。
🎮 互動實驗室二:5×5 風險矩陣與風險胃納線調整每項風險的可能性與衝擊,再移動胃納線,看哪些風險需要處理、誰先處理
風險矩陣是定性分析最常用的工具:可能性(Likelihood)與衝擊各分 1 到 5 級,兩者相乘得到 1 到 25 的風險值,再依區間分成低、中、高、極高。粗虛線是風險胃納線,代表組織事先核定的風險接受準則:線以下(含)的風險可以接受,線以上的必須處理。以下的等級、分數與門檻都是示意,實際的級距由各組織自行訂定。
🎮 互動實驗室三:從固有風險到殘餘風險,再由誰簽字勾選控制措施,看風險點在矩陣上移動;最後換不同角色試著簽核
還沒有任何控制措施時的風險叫做固有風險(Inherent Risk);加上控制之後剩下的叫做殘餘風險(Residual Risk)。控制措施可能降低可能性(讓事情比較不容易發生),也可能降低衝擊(發生時損失比較小),但幾乎不可能把風險降到零。本實驗室的接受準則固定為「風險值 ≤ 8 可接受」(示意)。
由誰簽核殘餘風險?
| 風險 | 固有 | 控制措施 | 殘餘 | 風險擁有者 | 下次審查 |
|---|
🎮 互動實驗室四:把情境排回正確順序依序點選下方卡片放進 1~6 號位置,點已放入的卡片可以退回
上方是 6 個空位,下方是打亂的情境卡。卡片描述的是某家組織實際做的事,你要判斷每件事屬於流程的哪一步。
📘 原理補完
1. 風險評鑑=識別+分析+評估,不含處理
「風險評鑑」(Risk Assessment)是一個總稱,只包含三步:風險識別(Risk Identification)、風險分析(Risk Analysis)與風險評估(Risk Evaluation)。風險處理(Risk Treatment)是評鑑之後的下一個階段,不屬於評鑑本身。三步各自回答不同的問題,產出也不同:
| 步驟 | 回答的問題 | 產出 | 常見誤會 |
|---|---|---|---|
| 風險識別 | 可能出什麼事?發生在哪個資產、利用哪個弱點、後果是什麼? | 風險清單(含資產、威脅、弱點、後果與風險擁有者) | 把「列出要採購的防護設備」當成識別的一部分,那其實屬於處理 |
| 風險分析 | 這件事有多可能發生?發生了多嚴重? | 可能性、衝擊與風險等級(定性或定量) | 以為算出分數就等於決定要處理 |
| 風險評估 | 和準則比起來,要不要處理?先處理哪一個? | 需處理清單與優先順序 | 和「分析」混用,或把它當成整個評鑑的名稱 |
2. 要素之間的關係:威脅要利用弱點,才會傷到資產
弱點本身不會造成損失,一扇壞掉的門鎖如果從來沒人經過,就只是一個缺口;威脅也不一定會針對每一項資產。只有威脅利用了弱點、傷害到有價值的資產,才會產生衝擊,這時風險才成立。所以風險常寫成「可能性 × 衝擊」:可能性取決於威脅出現的頻率與弱點被利用的容易程度,衝擊則取決於資產價值與受影響的程度。ISO 31000 對風險下的定義更廣,是「不確定性對目標的影響」,因此風險也可以包含正面的影響,但資安考題大多只討論負面後果。
威脅和弱點最容易混淆。判斷的方法是問「這是從外面(或內部某人)來的加害來源,還是資產自己身上的缺口?」駭客、內部惡意人員、颱風、停電是威脅;沒修補的系統、預設密碼、離職帳號沒停用、沒有備援電力是弱點。組織通常能直接修補弱點,但很難讓威脅消失,這也是為什麼大部分控制措施都是針對弱點與衝擊下手。
另外要分清兩種「擁有者」。資產擁有者對資產的保護負責,例如決定資料的機密等級與存取權限;風險擁有者則是對某項風險有權決定處理方式、並承擔殘餘風險的人。兩者常常是同一位業務主管,但概念不同,考題也會分開問。
3. 風險矩陣怎麼讀、限制在哪
用「高、中、低」或 1~5 級描述可能性與衝擊,屬於定性分析;把等級換成分數相乘排序,常被稱為半定量。若能取得可靠的金額與發生頻率資料,也可以做定量分析,用單一損失預期與年度損失預期(ALE)把風險換成金額,這部分的公式與計算請看風險量化 ALE 與風險處理教學頁。實務上常先用矩陣快速篩選,再對少數重點風險做定量。
矩陣很方便,但有幾個限制要記得。第一,分數只是等級,不是金額,20 分不代表比 10 分嚴重「兩倍」。第二,同分不等於同性質:可能性 5、衝擊 2 的「常見小事故」,和可能性 2、衝擊 5 的「罕見大災難」都是 10 分,後者可能需要備援或營運持續計畫,處理方式不同。第三,打分數本身帶有主觀判斷,所以建立全景時要把分級標準寫清楚,並記錄每項評分的理由。
4. 固有風險、殘餘風險與風險胃納
殘餘風險永遠存在,重點是它有沒有落在組織願意承擔的範圍內。風險胃納(Risk Appetite)是組織為了達成目標,整體上願意承擔的風險程度,通常會轉化為具體的風險接受準則,例如「風險值 8 以下可接受」。風險容忍度(Risk Tolerance)則是針對個別目標可接受的偏離範圍,兩者層次不同,初級考題多半只考胃納。
殘餘風險在準則以內時,由風險擁有者在知情下簽核接受,並記錄在風險登錄冊(Risk Register),內容包括風險描述、等級、處理方式、負責人與殘餘風險。仍超出準則時,就回到風險處理,加強控制或改用規避、移轉等其他選項。有些組織允許在明文規定的例外程序下,由更高層級主管附上理由核可超出準則的風險,但那必須是事先訂好的程序,而不是資安人員自行放行。
簽核之後也不是一勞永逸。處理後過一段時間要再評估,如果風險沒有如預期下降,可能是處理規劃不當、尚未執行完成,或者根本沒有落實。
5. 相關標準怎麼對應
ISO 31000 提供適用於任何類型風險的原則、架構與流程,是指引而不是驗證用的標準;它的流程除了全景、評鑑、處理、溝通諮詢、監督審查,也把記錄與報告列為一環。ISO/IEC 27005 把同一套思維套用到資訊安全,流程與 31000 相容。ISO/IEC 27001 是可以驗證的要求標準:6.1.2 要求組織訂定風險評鑑流程與準則,6.1.3 要求風險處理流程,8.2 與 8.3 則要求實際依計畫的時間間隔或重大變更時執行評鑑與處理。放進 PDCA 來看,訂方法與準則屬於規劃(Plan),實際執行屬於執行(Do)。美國的 NIST SP 800-39 則把風險管理分成框架(Frame)、評估(Assess)、回應(Respond)、監控(Monitor)四個部分,完成評估後的下一步是回應風險。
✅ 自我檢測6 題原創情境題,按下選項立即看解析
目前得分:0 / 6
🎯 重點整理
- 流程順序:建立全景 → 風險識別 → 風險分析 → 風險評估 → 風險處理 → 風險接受;溝通與諮詢、監督與審查貫穿全程。
- 風險評鑑只包含識別、分析、評估三步,不包含處理。
- 分析算出「有多大」(可能性、衝擊、等級);評估拿等級對照準則,決定「要不要處理、先處理誰」。
- 威脅是加害來源,弱點是資產自身的缺口;威脅利用弱點傷害資產、造成衝擊,風險才成立。弱點能修補,威脅很難消除。
- 評鑑結果不足以做決定時回到建立全景;殘餘風險仍不可接受時回到風險處理。
- 固有風險是控制前、殘餘風險是控制後;殘餘風險無法歸零,由有權限的風險擁有者(通常是業務主管)簽核,並記錄在風險登錄冊。
- 風險管理是循環:新系統上線、新法規、重大事件等變更發生時要即時重新評鑑,不必等年度。