限りある予算やリソースをどこに使うべきか。それを決めるのがリスクアセスメントと、4つのリスク対応です。
セキュリティ対策って、全部やろうとしたらお金いくらあっても足りないよね?
そこで大事なのがリスクアセスメントよ。
どんなリスクがどれだけあるかを洗い出して評価し、優先順位をつけるの。
リスクアセスメントは、リスク特定・リスク分析・リスク評価の3ステップで進みますね。
そのとおり。
まず資産・脅威・脆弱性を洗い出すのがリスク特定。
次に分析でリスクの大きさを見積もるのよ。
リスクの大きさって、どうやって測るんですかぁ?
一般には、その事象が起こる発生可能性と、起きたときの影響度を掛け合わせて見積もるのよ。
大きいものから対処するの。
評価では、あらかじめ定めた基準(リスク受容基準)と照らして、対応が必要かどうかを判断するわけですね。
で、対応するリスクが決まったら、具体的に何をするの?
リスク対応には大きく4つの選択肢があるわ。
リスク回避・リスク低減・リスク移転・リスク保有よ。
4つもあるんですねぇ。
一つずつ教えてほしいですぅ。
リスク回避は、リスクの原因そのものをやめること。
危険なサービスを廃止するイメージね。
リスク低減は、対策を打って発生可能性や影響を下げること。
リスク移転は、保険をかけたり業務を外部委託したりして、リスクを他者に移すこと。
リスク共有とも呼ぶわ。
最後のリスク保有は、小さいリスクをあえて受け入れて何もしないことよ。
保険はリスク移転、ファイアウォール導入はリスク低減、という具合に区別できますね。
なるほど!
全部つぶすんじゃなくて、リスクの大きさに応じて使い分けるんだね。
そのとおり。
低いリスクにお金をかけすぎないことも、立派なマネジメントなのよ。
確認クイズ
自社のリスクに対し、サイバー保険に加入して損害発生時の金銭的損失に備えることにした。これに該当するリスク対応はどれか。
- リスク回避
- リスク低減
- リスク移転(リスク共有)
- リスク保有
こたえを見る
正解: 3. リスク移転(リスク共有)
保険への加入はリスクを保険会社に移す『リスク移転(共有)』に該当する。リスク回避は活動そのものを中止すること、リスク低減は対策でリスクを下げること、リスク保有はリスクを受容して対処しないことであり、いずれも保険加入とは異なる。