0Pricing
Cloud & IT Cert Prep · レッスン

リスクの特定とリスク登録簿

組織の資産、脅威、脆弱性を特定し、発生可能性と影響度の評価を含む構造化された登録簿にリスクを記録します。

「リスクの特定とリスク登録簿」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

セキュリティにおけるリスクとは

リスクとは、脅威が脆弱性を悪用することで生じる損失または危害の可能性です。情報セキュリティでは、リスクを発生可能性(その事象が起こる確率)と影響度(被害の深刻さ)の組み合わせとして表します。リスクを理解することで、組織は考えられるすべての脅威を排除しようとするのではなく、情報に基づいた費用対効果の高いセキュリティ上の意思決定を行えます。

資産、脅威、脆弱性

リスクの特定は、3つの基本要素から始まります。資産とは、サーバー、データベース、知的財産、評判など、価値のあるあらゆるものです。脅威とは、ランサムウェア攻撃や不満を持つ従業員など、資産に損害を与える可能性のあるあらゆる事象です。脆弱性とは、未適用のシステムや脆弱なパスワードポリシーなど、脅威が悪用できる弱点です。脅威と保護されていない資産が交わるところに、リスクが存在します。

リスク特定のプロセス

体系的なリスク特定は、構造化されたプロセスに従います。まず、資産インベントリで価値のあるものをすべて一覧化します。次に、脅威モデリングで誰がどのように攻撃する可能性があるかを特定します。その後、脆弱性評価でシステムやプロセスの弱点を見つけます。最後に、アナリストは脅威と脆弱性を対応付け、どの資産が実際にリスクにさらされているかを判断します。このプロセスは通常、毎年、または大きな変更があった後に繰り返します。

資産価値の評価方法

資産に価値を割り当てることで、優先順位付けが可能になります。有形資産(ハードウェア、ソフトウェアライセンス)には、明確な市場価値があります。無形資産(ブランドの評判、顧客データ)には判断が必要です。規制当局が個人を特定できる情報(PII)に対して、1件当たりの価値を設定する場合もあります。再調達原価方式では、資産を再構築するのにかかる費用を問い、ビジネスインパクトでは、資産が1時間、1日、または1週間利用できない場合にどれだけの収益損失が生じるかを評価します。

リスクレジスターとは

リスクレジスターは、特定されたすべてのリスクを構造化された検索可能な形式で記録する、継続的に更新される文書です。各項目には通常、リスクの説明、影響を受ける資産、脅威の発生源、悪用される脆弱性、発生可能性の評価、影響度の評価、リスクスコア、現在のコントロール、割り当てられたリスクオーナーが含まれます。リスクレジスターは、ガバナンス、監査、是正措置の追跡活動における中心的な参照資料になります。

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

リスクレジスターの列の説明

発生可能性の列では、悪用される確率を評価します(1=まれ、5=ほぼ確実)。影響度の列では、金銭的損失、規制上の罰則、業務停止時間などの観点から結果を評価します(1=無視できる、5=壊滅的)。これらを掛け合わせて、優先順位付けに使用するリスクスコアを算出します。残余リスクの項目には、コントロール適用後に残るリスクを記録し、リスクがゼロになると想定しないようにします。

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

リスクの所有権と説明責任

リスクレジスターに記載されるすべてのリスクには、指名されたリスクオーナーが必要です。通常、リスクオーナーはセキュリティチームではなく、業務マネージャーまたはシステム所有者です。リスクオーナーは、コントロールが実装され、残余リスクが許容可能な基準値内に収まるようにする責任を負います。セキュリティチームは助言と監視を行いますが、すべてのリスクを所有することはできません。それでは、企業全体に拡張できない単一の説明責任が生じるためです。

脅威モデリングの手法

脅威の特定を構造化するのに役立つフレームワークがいくつかあります。STRIDE(なりすまし、改ざん、否認、情報漏えい、サービス拒否、権限昇格)は、各システムコンポーネントに対する脅威を分類します。PASTA(Process for Attack Simulation and Threat Analysis)は、攻撃者の目標を対応付ける、リスク中心の手法です。DREADは、損害、再現性、悪用可能性、影響を受けるユーザー、発見可能性によって脅威をスコアリングします。ただし、現代の実務ではDREADはあまり一般的ではありません。

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

脆弱性を特定する情報源

まず脆弱性を見つけなければ、リスクを特定することはできません。主な情報源には、既知のCVEに照らしてシステムを検査する脆弱性スキャナー(Nessus、OpenVAS)、悪用可能性を検証するペネトレーションテスト報告書、設定をCISベンチマークと比較する設定監査、積極的に悪用されている脆弱性を示す脅威インテリジェンスフィードがあります。内部監査報告書や自己評価からも、技術的なスキャンでは見逃されるプロセスレベルの脆弱性が明らかになることがあります。

内部脅威と外部脅威

リスクレジスターでは、内部脅威(従業員、請負業者、設定ミスのあるシステム)と外部脅威(ハッカー、国家主体の攻撃者、サプライチェーンの侵害)の両方を考慮する必要があります。内部脅威は、内部者がすでにアクセス権を持っているため、影響がより大きくなることがあります。不満を持つ従業員は、境界のコントロールを作動させずにデータを流出させる可能性があります。行動の異常を監視する内部者脅威プログラムは、技術的なコントロールだけでは軽減できないリスクカテゴリに対処します。

リスク登録簿の維持と更新

リスク登録簿は一度作成したら終わりという成果物ではありません。新しいシステムの導入、組織再編、新たに公開されたCVE、インシデント後の調査結果など、重要な変更が発生するたびにレビューと更新を行う必要があります。多くの組織では、正式なリスク登録簿のレビューを、年次セキュリティレビュー、変更管理プロセス、コンプライアンス監査に結び付けています。古いリスク登録簿は誤った安心感を生み、インフラストラクチャが急速に変化する際に、必要な対策やリソースが割り当てられていないリスクを招く可能性があります。

理解度チェック

このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、リスクは可能性と影響を組み合わせたものであり、セキュリティ上の意思決定の優先順位付けに利用すること、リスク登録簿には資産、脅威、脆弱性、スコア、担当者、残存リスクを記録すること、そして脅威モデリング手法であるSTRIDEによって、何が問題になり得るかを体系的に特定できることを学びました。次は、定性的リスク分析と定量的リスク分析の手法について学びます。

よくある質問

「リスクの特定とリスク登録簿」レッスンは無料ですか?

はい。「リスクの特定とリスク登録簿」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「リスクの特定とリスク登録簿」で何を学びますか?

組織の資産、脅威、脆弱性を特定し、発生可能性と影響度の評価を含む構造化された登録簿にリスクを記録します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「リスクの特定とリスク登録簿」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. リスクの特定とリスク登録簿
  2. 定性的リスク分析と定量的リスク分析
  3. リスク対応:受容、移転、軽減、回避
  4. NIST RMF、ISO 27001、CIS Controls
← Cloud & IT Cert Prepに戻る