Loading article…
情報セキュリティにおいて、リスク要因とは、セキュリティリスクの発生可能性や影響に影響を与える状況の総称です。
定義
公平
情報リスクの因子分析(FAIR) は、 IT リスクに影響を及ぼすさまざまな因子の分析に特化しています。第 1 レベルの損失イベント頻度と予想される損失規模から始まり、資産、脆弱性 (コンピューティング)と比較した脅威エージェントの能力、セキュリティ制御(対策とも呼ばれる) の強度、エージェントが資産に接触して実際に行動する可能性、イベントに対応する組織の能力、利害関係者への影響など、さまざまなレベルで分解します。
ISACA
リスク要因とは、リスクシナリオの頻度やビジネスへの影響に影響を与える要因であり、性質が異なり、2つの主要なカテゴリに分類できます。[1]
- 環境はさらに以下のように細分化されます:
- 内部環境要因は、必ずしも簡単に変更できるとは限りませんが、大部分は企業の管理下にあります。
- 外部環境要因は、大部分が企業の制御外にあります。
- 組織の能力は、さらに以下のように細分化されます。
- ITリスク管理能力 - 企業はリスクITフレームワークで定義されたリスク管理プロセスを実行する上でどの程度成熟しているか
- IT能力 - 企業はCOBITで定義されたITプロセスをどの程度うまく実行できるか
- IT関連のビジネス能力(または価値管理) - 企業の価値管理活動は、Val ITプロセスで表現されるものとどの程度一致しているか
リスクシナリオ
ITリスク シナリオとは、発生した場合にビジネスに影響を与える可能性がある IT 関連イベントを説明したものです。
リスク要因は、現実化するシナリオの原因要因、または脆弱性や弱点として解釈することもできます。これらは、リスク管理フレームワークでよく使用される用語です。[1]
リスクシナリオの特徴は次のとおりです。[1]
- 脅威アクターには次のようなものがあります:
- 組織内部(従業員、請負業者)
- 組織外部(競合他社、ビジネス パートナー、規制当局、天災)
- 脅威の種類:
- 悪意のある、
- 偶然
- 失敗
- 自然
- イベント
- 開示
- 修正
- 盗難
- 破壊
- 悪いデザイン
- 効果のない実行
- 不適切な使用
- 資産またはリソース
- 人材と組織
- プロセス
- インフラまたは施設
- ITインフラストラクチャ
- 情報
- 応用
- 時間
- 間隔
- 発生のタイミング(重大かどうか)
- 検出タイミング
- 反応するタイミング
リスクシナリオ構造は、損失イベント(マイナスの影響を生み出すイベント)、脆弱性または脆弱性イベント(損失イベントの発生規模または頻度に寄与するイベント)、脅威イベント(損失イベントを引き起こす可能性のある状況またはイベント)を区別します。これらのリスクを混同したり、1つの大きなリスクリストにまとめたりしないことが重要です。[2]
参照
- 資産
- 攻撃(コンピューティング)
- 対抗手段(コンピュータ)
- コンピュータセキュリティ
- コンピュータのセキュリティの脆弱性
- 情報セキュリティ
- 情報セキュリティ管理
- ISACA
- 情報セキュリティ管理システム
- 国際標準化機構(ISO)27001
- ITリスク
- リスク
- リスク管理
- オープングループ
- 脅威(コンピュータ)
- セキュリティ管理
- セキュリティリスク
- セキュリティサービス(通信)
- 脆弱性(コンピューティング)
参考文献
- ^ abc ISACA リスク IT フレームワーク (登録が必要)
- ^ 「情報リスクの因子分析 (FAIR) の紹介」、Risk Management Insight LLC、2006 年 11 月、Wayback Machineで 2014 年 11 月 18 日にアーカイブ。
