.NET 開発基盤部会 Wiki」は、「Open棟梁Project」,「OSSコンソーシアム .NET開発基盤部会」によって運営されています。

目次

概要

プロセスは、PMPのリスク・マネジメントとほぼ同じ。

リスク・アセスメント

リスク・マネジメントの計画プロセスのリスク対応計画以前

リスク対応方法の洗出

リスク・マネジメントの計画プロセスのリスク対応計画

リスク対応の実施

リスク・マネジメントの実行プロセス

リスク及びリスク対応方法の見直し

リスク・マネジメントの監視・制御プロセス

リスクの概念

リスク=不確実性

投機的リスク

(能動的リスクとも言う)

為替、株価のような、

好機と脅威(利益と損失)

の両方の可能性のあるリスク。

純粋リスク

直接損失

間接損失

対応損失

情報リスク

構成要素

間接損失の影響

リスク・アセスメント

目的

リスク・アセスメント ≒ リスク・マネジメントの計画プロセスなので、

用語

リスク・レベル

リスクの大きさ

リスク基準

重大性を評価する条件

リスク・アセスメント

以下の体系(≒ リスク・マネジメントの計画プロセス

リスク対応

リスクが顕在化した際の対応(対応計画に従い対応)

リスク所有者

オーナーがアカウンタビリティ(担当、権限)を持つ。

リスク受容

残留リスク

リスクアセスメント手法

ベースライン・アプローチ

非公式アプローチ

詳細リスク分析

組合せアプローチ

リスク分析評価手法

分析手法

評価手法

手順

リスク分析範囲の決定

ISMSの「ステップ1:適用範囲・境界の定義」のリスク版

対象とする情報資産の種別の決定

情報資産の洗出

情報資産の分類

脅威の洗出

脆弱性の洗出

リスクの洗出

↓ ↓ ↓

#情報資産脅威脆弱性想定されるリスク
1...設備 ▼▼ 災害...
2...技術 ◀▶ 障害...
3...管理 ▲▲ 人的...

リスクの大きさの評価

情報資産脅威脆弱性
レベル
想定されるリスク
名称レベル内容レベル機密性完全性可用性
xxx・機密性:a
・完全性:b
・可用性:c
yyyxyaxybxycxy

リスク対応

リスク対応方法の洗出

純粋リスク(脅威)に対する戦略には以下のモノがる。

戦略

リスク・コントロール

※ 脆弱性に対する対応。

リスク・ファイナンシング

リスク対応の実施

セキュリティ・ポリシ策定

概要

効果

基本構成

効果

留意事項

組織体制

例(...の責任者)

外部専門家の活用

各種明確化

セキュリティの組織体制

セキュリティ(情報資産の管理)

クライアントPC

物理的・環境的

物理的

環境的

人的

インシデント管理

情報セキュリティ・インシデント

監査

セキュリティ監査

システム監査

規格

リスク・マネジメント

リスク・アセスメント

リスク分析評価手法

JRAM / JRMS2010

日本の一般財団法人JIPDECが開発した
リスク分析手法、リスクマネジメントシステム

CRAMM


トップ   新規 一覧 単語検索 最終更新   ヘルプ   最終更新のRSS