リスク管理戦略は、IT および情報セキュリティコミュニティが脆弱性を制限し、リスクを許容レベルに管理するために使用する防御策です。防御策の 1 つとして、または複数の戦略を組み合わせて使用できる戦略がいくつかあります。リスク評価は、リスク管理を支援するために、リソースと資産に潜在的に影響を及ぼす可能性のある脅威と脆弱性を特定して判断するプロセスに組み込む必要がある重要なツールです。リスク管理もリスク管理戦略の構成要素です。Nelson ら (2015) は、「リスク管理には、機器の交換など、プロセスまたは操作で許容できるリスクの量を決定することが含まれます」と述べています。[1]
戦略
脆弱性から生じるリスクを制御するための5つの基本戦略[2]
- 防御 - 残存する制御不能なリスクを排除または軽減する安全策を適用する
- 移転 - リスクを他の領域または外部の組織に移すこと
- 緩和策 - 攻撃者が脆弱性を悪用した場合に情報資産への影響を軽減する
- 受容 - リスクを制御せずに放置することを選択した場合の結果を理解し、制御を試みずに残っているリスクを適切に認識する
- 終了 - 組織の運用環境から情報資産を削除または中止すること
防衛
防御戦略は、保護を必要とする脆弱性の悪用を阻止する働きをします。防御方法は、物理的、論理的、または両方の組み合わせを適用して、防御戦略として保護を提供します。多層防御対策の適用は、多層防御と呼ばれます。多層防御は、Stewart ら (2012) が「多層またはレベルのアクセス制御を展開して階層化されたセキュリティを提供する」と説明しているアクセス制御を適用します[3]
譲渡
Stalling & Brownによると、この戦略は「第三者とリスクの責任を共有する」ことです。これは通常、発生するリスクに対する保険に加入したり、別の組織と契約を結んだり、パートナーシップやジョイントベンチャー構造を使用して脅威が発生した場合にリスクとコストを共有したりすることで実現されます。[4]保険を購入する行為はリスク移転の一例です。
緩和
緩和戦略は、攻撃の成功を制限する対策を講じることで、脆弱性による被害を軽減しようとします。Hill (2012) によると、「これは、リスクにさらされる欠陥を修正するか、弱点が実際に被害を引き起こす可能性を減らすか、欠陥に関連するリスクが実際に実現した場合の影響を減らす補償制御を導入することで実現できます。」[5]
受け入れ
この戦略は、特定されたリスクを受け入れ、防御戦略を展開しません。受け入れ戦略を使用する理由は、保護策を展開することに関連するコストが、攻撃や侵害が成功した場合の損害を上回るためです。
終了
この戦略では、資産を保護するためにセーフガードを使用したり、セーフガードをまったく導入せずに資産に対するリスクを受け入れたりするのではなく、リスクのある環境から資産を削除します。この戦略の例として、リスクの懸念からリソースを終了する方がネットワーク上に残しておく利点を上回ると会社が判断したために、サーバーをネットワークから削除することが挙げられます。
参考文献
- ^ Nelson, B., Phillips, A., & Steuart, C. (2015). コンピュータフォレンジックと調査ガイド(第5版). ボストン、マサチューセッツ州:Cengage Learning.
- ^ Whitman, ME, & Mattord, HJ (2014). 情報セキュリティ管理(第4版). スタンフォード、コネチカット州:Cengage Learning.
- ^ Stewart, J., Chapple, M., & Gibson, D. (2012). CISSP: 認定情報システムセキュリティ専門家学習ガイド (第 6 版). インディアナポリス、インディアナ州: Wiley.
- ^ Stallings, W., & Brown, L. (2015). コンピュータセキュリティの原則と実践(第3版). Upper Saddle River, NJ: Pearson Education, Inc.
- ^ Hill, DG (2009). データ保護。フロリダ州ボカラトン: CRC Press。
外部リンク
- リスク軽減計画、実施、進捗状況の監視
- リスク管理の目録 - 欧州ネットワーク情報セキュリティ機関 (ENISA)
- ISO 27001 - リスク管理方法
