歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
企業安全管理系列四 風險管理循環
2005 / 02 / 03
徐子文
風險管理循環(Risk Management Cycle)包括風險鑑別、風險評估、對策選擇與施行,以及成效評估四個階段,如圖1所示。
一、風險鑑別 Risk Identification
在做任何風險管理之前,我們一定要先知道有哪些風險種類、威脅來源在哪裡,這樣才不會失去目標。
A. 風險種類 (Type of Risks)
風險種類的定義有好幾種方式,筆者比較偏好將風險分成「投機風險」和「純風險」兩種。
1. 投機風險 (Speculative Risk):有可能得,也可能失─有人賺了大筆鈔票而興奮不已,相對的就有人因為被套牢而懊惱心傷。如:策略風險、財務風險、投資風險等。
2. 純風險(Pure Risk):實際損失。就算損失獲得保險理賠,也僅只是獲得財務填補。如:天然或人為造成的災難、作業風險、犯罪活動等。
一般而言,安全管理工作的焦點是在管理「純風險」上。
B. 威脅源 (Source of Threats)
威脅源來自兩大方面,分別是「人為風險」和「自然災害」。其中「人為風險」又可分類為:「犯罪行為」以及「意外(含其他)」(詳見下頁表1)。
二、風險評估 Risk Assessment
風險評估是風險管理循環中最重要的一個步驟,因為這是需要縝密思考和下判斷的時候;企業安全管理專業的最大表現就在這一步驟上。
風險評估是針對標的物所面臨的各種威脅一一進行評估,藉由下列的「風險評估公式」將風險程度盡可能的量化,以供設定優先等級及選擇對應手段。
A. 風險評估公式
R = T x P x V x C
風險(Risk) = 威脅(Threat) x 可能性(Probability) x 弱點(Vulnerability) x 緊要性(Criticality)
在本公式中,T項是此風險評估標的物是否會面臨該項威脅。其值為0或1。
P項是威脅發生的客觀可能性,大部分資料都可以經由公開資料獲得,需要事前作一些資料蒐集和分析工作。
V項是標的物面對該項威脅的弱點程度,一些弱點偵測服務可以提供客觀觀察值,不過除非是極度高科技,否則通常是自己人最清楚,所以經驗法則也很好用。
C項是指若該標的物因威脅實際發生而受害,其對於整體營運的影響程度。
B. 安全評估表範例
下頁表2是一個以台灣百貨商場美食街的作業狀況進行風險評估的範例。在本範例中筆者以簡單的1到4來做分級,求其精簡易用。
C. 風險評估陣列
當我們完成了「安全評估表」之後再對應圖2的「風險評估陣列」,就比較容易判斷風險管理的優先等級。無須贅言,風險越高,越需要做風險管理。
三、對策選擇及施行 Countermeasure Selection & Implementation
經過風險評估,就要對某些特定威脅進行風險對策的選擇。基本上,這裡就是風險管理技術運用的地方。一般常聽到的門禁管制、CCTV、警衛巡邏、警報系統、防毒軟體、防火牆、權限管理等等都屬於這個階段。
選擇和施行風險對策時,我們還是有策略面和作業面的考量,更重要的是一定要有風險成本曲線的觀念。
A. 風險管理手段
風險管理手段有5種,分別是:1.規避風險(Risk Avoidance);2.移轉風險 (Risk Transfer);3.分散風險 (Segregation of Risk);4.預防損失 (Loss Prevention);以及5.抑制損失 (Loss Reduction)。
其中「規避」、「移轉」和「分散」屬於策略面,而「預防」和「抑制」則屬於作業面。
B. 風險成本曲線
選擇風險對應手段前,有兩個觀念先要加以認知:1. 沒有絕對的安全,只有相對的安全。2.風險管理是投資,必須注意成本效益。所以當有人說他可以做到滴水不漏的安全,除了問「如何做?」之外,更重要的是弄清楚「要花多少錢?」。
如圖3所示,風險成本是預防性支出和風險損失的總和。風險管理的目標是取風險總成本最小的地方,也就是成本效益最大的地方。另外要注意的是,因某些特殊情況,或是企業特性的不同,我們並不能完全用經濟學的原則來選擇所謂的「最佳」目標,而可能必須思考這最經濟的管理目標是否為該組織的最高可容忍風險點。
舉例來說,為了防SARS,每個人都日常配戴N95口罩,似乎是多慮了些;而重要軍事營區連CCTV系統都設不好,則未免太失之大意。
四、成效評估 Evaluation
要如何合理合宜地量化安全管理的成效,呈現給高階經理人和股東,一直都是安全經理人的挑戰。
一般而言,因為是預防性作為,功效是出現在「沒發生」,然而「沒發生」的事一直都不好「評估」。筆者對這一環一直抱持高度的興趣,每次有機會到國內外參訪其他安全管理經理人時都會問一下他們的作法。
比較常用的是「差異分析」(Gap Analysis)、「最佳典範比較」(Best Practices Benchmarking)、「安全感量表」、「損失趨勢表」等。一些評量方式也正在發展中。可預期的是,未來會有更多更合用的方法邏輯產生。
風險管理
最新活動
2025.06.18
資安人講堂:四大面向打造「無邊界・零信任」極致安全架構
2025.05.28
資安事件分析與惡意封包分析
2025.05.29
『ColorTokens 網路微分段平台』與『Silverfort 身分安全平台』網路研討會
2025.06.07
踏入資安界的第一步! 資安人才培育計畫:【資安顧問師】與【資安維運工程師】熱烈招生中
2025.06.08
【三天密集培訓】iPAS 資訊安全工程師中級證照培訓班
2025.06.10
06.10「如何精準配置企業資安預算」
2025.06.12
6/12-6/13 開源授權管理與 .NET/Java 安全程式開發課程
2025.06.17
打造未來資安:從零信任到雲骨幹的全方位企業防禦實戰
看更多活動
大家都在看
立院初審 關鍵基礎設施未通報資安事件最高罰千萬
美國CISA警告:Chrome高危險漏洞CVE-2025-4664已遭攻擊利用
資安署25年4月資安月報:資訊蒐集類威脅居首 PIF惡意附件攻擊興起
HiTRUST 以 Veri-id 勇奪 2025 智慧創新大賞金牌
三星數位顯示器軟體爆9.8分漏洞已遭駭客攻擊
文章推薦
資安韌性的三大關鍵支柱
洛克威爾自動化發布資安白皮書 以企業治理強化數位防線
HPE升級HPE Alletra Storage MP,助力客戶強化網路韌性與資料可用性