CNS 27005 2013 資訊技術-安全技術-資訊安全風險管理

Download as pdf or txt
Download as pdf or txt
You are on page 1of 58

I CS 35.

040 -1-
中華民國國家標準
資訊技術-安全技術- 總號 2 7005

CNS 資訊安全風險管理 類號 X6072

Information technology − Security techniques − Information security risk


management

目錄
節次 頁次
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

前 言 .................................................................................................................... 3
簡 介 .................................................................................................................... 3
1 . 適 用 範 圍 .......................................................................................................... 4
2 . 引 用 標 準 .......................................................................................................... 4
3 . 用 語 及 定 義 ...................................................................................................... 4
4 . 本 標 準 之 結 構 ................................................................................................... 7
5 . 背 景 ................................................................................................................ 8
6 . 資 訊 安 全 風 險 管 理 過 程 概 觀 .............................................................................. 8
7 . 全 景 建 立 ......................................................................................................... 12
7 . 1 一 般 考 量 ....................................................................................................... 12
7 . 2 基 本 準 則 ....................................................................................................... 12
7 . 3 範 圍 及 邊 界 ................................................................................................... 13
7 . 4 資 訊 安 全 風 險 管 理 之 組 織 ............................................................................... 14
8 . 資 訊 安 全 風 險 評 鑑 ........................................................................................... 14
8 . 1 資 訊 安 全 風 險 評 鑑 之 一 般 描 述 ........................................................................ 14
8 . 2 風 險 識 別 ....................................................................................................... 15
8 . 3 風 險 分 析 ....................................................................................................... 18
8 . 4 風 險 評 估 ....................................................................................................... 21
9 . 資 訊 安 全 風 險 處 理 ........................................................................................... 21
9 . 1 風 險 處 理 之 一 般 描 述 ...................................................................................... 21
9 . 2 風 險 修 改 ....................................................................................................... 23
9 . 3 風 險 保 留 ....................................................................................................... 24
9 . 4 風 險 避 免 ....................................................................................................... 24
9 . 5 風 險 分 擔 ....................................................................................................... 24
1 0 . 資 訊 安 全 風 險 接 受 ......................................................................................... 25
11 . 資 訊 安 全 風 險 溝 通 及 諮 詢 ............................................................................... 25
1 2 . 資 訊 安 全 風 險 監 視 及 審 查 ............................................................................... 26

確認日期: 108 年 11 月 7 日 (共 58 頁)
公 布 日 期 修 訂 公 布 日 期
99 年 2 月 8 日 經濟部標準檢驗局印行 102 年 10 月 31 日
印 行 年 月 102 年 10 月 本標準非經本局同意不得翻印
CNS 27005, X 6072 -2-
1 2 . 1 風 險 因 素 之 監 視 及 審 查 ................................................................................26
1 2 . 2 風 險 管 理 監 視 、 審 查 及 改 善 ..........................................................................27
附 錄 A( 參 考 ) 定 義 資 訊 安 全 風 險 管 理 過 程 之 範 圍 及 邊 界 .........................................28
附 錄 B ( 參 考 ) 資 產 之 識 別 與 估 價 及 衝 擊 評 鑑 ..........................................................32
附 錄 C( 參 考 ) 典 型 威 脅 之 範 例 ...............................................................................40
附 錄 D( 參 考 ) 脆 弱 性 及 脆 弱 性 評 鑑 之 方 法 .............................................................43
附 錄 E( 參 考 ) 資 訊 安 全 風 險 評 鑑 作 法 ....................................................................47
附 錄 F ( 參 考 ) 風 險 修 改 之 限 制 條 件 ........................................................................53
名 詞 對 照 ............................................................................................................55
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

參 考 資 料 ............................................................................................................58
-3- CNS 27005, X 6072

前言
本 標 準 係 依 據 2 0 1 1 年 發 行 之 第 2 版 I SO/I E C 2 7 0 0 5, 不 變 更 技 術 內 容 , 制 定 成 為 中 華
民國國家標準者。
本標準係依標準法之規定,經國家標準審查委員會審定,由主管機關公布之中華民國
國家標準。
依標準法第四條之規定,國家標準採自願性方式實施。但經各該目的事業主管機關引
用全部或部分內容為法規者,從其規定。
本標準並未建議所有安全事項,使用本標準前應適當建立相關維護安全與健康作業,
並且遵守相關法規之規定。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

本標準之部分內容,可能涉及專利權、商標權與著作權,主管機關及標準專責機關不
負責任何或所有此類專利權、商標權與著作權之鑑別。

簡介
本 標 準 提 供 組 織 內 之 資 訊 安 全 風 險 管 理 的 指 導 綱 要,支 援 依 據 CNS 2 7 0 0 1 之 資 訊 安 全
管 理 系 統 ( info r matio n secur ity management system, I SMS)的 特 定 要 求。然 而,本 標 準 並
不 提 供 任 何 資 訊 安 全 風 險 管 理 之 特 定 方 法 。 組 織 可 自 行 依 據 如 ISMS、 風 險 管 理 之 全
景或產業別等範圍,定義其風險管理作法。有數種現存方法論,能在本標準描述之框
架 下 使 用 , 以 實 作 ISMS 之 要 求 。
本標準與組織內從事資訊安全風險管理之管理者及工作人員相關,適當情況下,尚包
含支援此類活動之外部各方。
CNS 27005, X 6072 -4-
1. 適 用 範 圍
本標準提供資訊安全風險管理之指導綱要。
本 標 準 支 援 CNS 2 7 0 0 1 所 規 定 之 一 般 觀 念 , 並 設 計 以 協 助 基 於 風 險 管 理 作 法 之 資 訊
安全的滿意實作。
描 述 於 CNS 2 7 0 0 1 及 CNS 2 7 0 0 2 之 觀 念 、 模 型 、 過 程 及 用 語 等 知 識 , 對 本 標 準 的 完
整瞭解是重要的。
本 標 準 適 用 於 欲 管 理 可 能 危 及 組 織 資 訊 安 全 之 風 險 的 所 有 型 式 組 織 ( 例 :商 業 企 業 、
政 府 機 構 、 非 營 利 組 織 )。
2. 引 用 標 準
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

下 列 標 準 因 本 標 準 所 引 用,成 為 本 標 準 之 一 部 分。下 列 引 用 標 準 適 用 最 新 版 ( 包 括 補
充 增 修 )。
CNS 2 7 0 0 0 資 訊 技 術 - 安 全 技 術 - 資 訊 安 全 管 理 系 統 - 概 觀 及 詞 彙
CNS 2 7 0 0 1 資 訊 技 術 - 安 全 技 術 - 資 訊 安 全 管 理 系 統 - 要 求 事 項
3. 用 語 及 定 義
CNS 2 7 0 0 0 所 規 定 及 下 列 用 語 及 定 義 適 用 於 本 標 準 。
3 . 1 後 果 ( co nsequence)
影 響 目 標 的 事 件 (3.3)之 結 果 。
[ CNS 1 4 8 8 9 ]
備 考 1 .事 件 能 導 致 一 連 串 後 果 。
備 考 2 .後 果 可 能 為 確 定 或 不 確 定 , 於 資 訊 安 全 之 全 景 中 通 常 是 負 面 的 。
備 考 3 .後 果 可 以 定 性 或 定 量 表 達 。
備 考 4 .初 始 後 果 能 經 由 連 鎖 效 應 而 逐 步 升 級 。
3 . 2 控 制 措 施 ( c o nt ro l )
修 改 風 險 (3.9)之 措 施 。
[ CNS 1 4 8 8 9 ]
備 考 1. 資 訊 安 全 的 控 制 措 施 包 括 所 有 過 程 、 政 策 、 程 序 、 指 導 綱 要 、 實 務 或 組 織
的 結 構,本 質 上 可 以 是 行 政 管 理、技 術、管 理 或 法 令 之 修 改 資 訊 安 全 風 險 。
備 考 2.控 制 措 施 並 非 總 是 發 揮 其 意 欲 或 假 設 的 修 改 效 應 。
備 考 3.控 制 措 施 也 用 作 保 全 或 對 策 的 同 義 字 。
3 . 3 事 件 ( e v e nt )
一組特定情況之發生或變動。
[ CNS 1 4 8 8 9 ]
備 考 1 .事 件 可 一 或 多 次 發 生 , 且 能 具 有 數 種 原 因 。
備 考 2 .事 件 可 含 有 未 發 生 之 事 物 。
備 考 3 .事 件 有 時 可 稱 為 〝 事 故 〞 或 〝 意 外 〞。
3 . 4 外 部 全 景 (ext ernal context)
組織尋求達成其目標之外部環境。
[ CNS 1 4 8 8 9 ]
備考:外部全景可包括:
-5- CNS 27005, X 6072

- 無論國際、國家、區域抑或當地,其文化、社會、政治、法令、法規、
財政、技術、經濟、天然及競爭環境。
- 對組織目標具有影響之主要驅動者與趨勢。
- 與外部利害相關者之關係,以及外部利害相關者之感受及價值。
3 . 5 內 部 全 景 (internal context)
組織尋求達成其目標之內部環境。
[ CNS 1 4 8 8 9 ]
備考:內部全景可包括:
- 治理、組織結構、角色及可歸責性。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 政策、目標,以及達成該等政策及目標之已就緒策略。
- 由 資 源 及 知 識 (例 : 資 金 、 時 間 、 人 員 、 過 程 、 系 統 及 技 術 )觀 點 所 理 解
之能力。
- 資 訊 系 統 、 資 訊 流 及 決 策 過 程 (正 式 及 非 正 式 兩 者 )。
- 與內部利害相關者之關係,以及內部利害相關者之感知及價值。
- 組織文化。
- 組織所採用之標準、指導綱要及模型。
- 契約關係之形式及範圍。
3 . 6 風 險 等 級 (level of risk)
風 險 (3.9)之 大 小 , 以 後 果 (3.1)及 其 可 能 性 (3.7)之 組 合 表 示 之 。
[ CNS 1 4 8 8 9 ]
3 . 7 可 能 性 (likeliho o d)
事物發生之機會。
[ CNS 1 4 8 8 9 ]
備 考 : 在 風 險 管 理 用 語 中 ,〝 可 能 性 〞 一 詞 用 以 稱 事 物 發 生 之 機 會 , 不 論 其 是 否
已定義、經量測或以客觀或主觀、定性或定量地決定,並使用一般用語或
數 學 方 式 (諸 如 機 率 或 給 定 期 間 之 頻 率 )描 述 。
3 . 8 殘 餘 風 險 (residual risk)
風 險 處 理 ( 3 . 1 7 ) 後 剩 餘 之 風 險 ( 3 . 9 )。
[ CNS 1 4 8 8 9 ]
備 考 1. 殘 餘 風 險 可 包 含 未 識 別 之 風 險 。
備 考 2 . 殘 餘 風 險 亦 被 稱 為 〝 留 存 風 險 (retained risk) 〞。
3 . 9 風 險 (risk)
不確定性對目標之效應。
[ CNS 1 4 8 8 9 ]
備 考 1 . 效 應 為 對 預 期 之 偏 離 - 正 面 及 /或 負 面 。
備 考 2 . 目 標 可 具 有 不 同 層 面 ( 諸 如 財 務、保 健 與 生 命 財 產 安 全、資 訊 安 全 及 環 境 目
標 ), 並 可 適 用 於 不 同 層 級 (諸 如 策 略 、 整 體 組 織 、 專 案 、 產 品 及 過 程 )。
備 考 3 . 風 險 通 常 透 過 對 潛 在 事 件 (3.3)及 後 果 (3.1),或 此 等 之 組 合 的 參 照 予 以 特 性 化。
備 考 4. 資 訊 安 全 風 險 通 常 以 資 訊 安 全 事 件 之 後 果 及 發 生 之 相 關 可 能 性 (3.7)的 組
CNS 27005, X 6072 -6-
合表示之。
備 考 5. 不 確 定 性 乃 是 對 事 件 的 理 解 或 知 識 , 其 後 果 或 可 能 性 等 有 關 資 訊 缺 乏 , 甚
至於不完整的狀態。
備 考 6. 資 訊 安 全 風 險 與 潛 在 之 威 脅 有 關 , 其 將 利 用 資 訊 資 產 或 一 群 資 訊 資 產 之 脆
弱性,進而導致對組織的損害。
3 . 1 0 風 險 分 析 ( r isk a na ly sis)
理 解 風 險 之 本 質 並 決 定 風 險 等 級 (3.6)的 過 程 。
[ CNS 1 4 8 8 9 ]
備 考 1 .風 險 分 析 提 供 風 險 評 估 及 有 關 風 險 處 理 決 策 之 基 礎 。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

備 考 2 .風 險 分 析 包 括 風 險 估 計 。
3 . 11 風 險 評 鑑 ( risk a ssessment )
風 險 識 別 ( 3 . 1 5 ) 、 風 險 分 析 ( 3 . 1 0 )及 風 險 評 估 ( 3 . 1 4 ) 之 整 體 過 程 。
[ CNS 1 4 8 8 9 ]
3 . 1 2 風 險 溝 通 及 諮 詢 ( r i sk c o mmunic a t i o n a nd c o nsult a t i o n)
組 織 施 行 持 續 及 迭 代 之 過 程,用 以 提 供、分 享 或 取 得 資 訊,並 與 利 害 相 關 者 ( 3 . 1 8 )
就 風 險 (3.9)管 理 進 行 對 話 。
[ CNS 1 4 8 8 9 ]
備 考 1 .資 訊 可 能 與 風 險 之 存 在 、 本 質 、 形 式 、 可 能 性 、 顯 著 性 、 評 估 、 可 接 受 性
及處理有關。
備 考 2 .諮 詢 為 組 織 與 其 利 害 相 關 者 間 , 針 對 議 題 作 成 決 策 或 決 定 方 向 之 前 , 情 資
溝通的雙向過程。諮詢為:
透過影響力而非權力,影響決策之過程。
供決策之輸入,而非聯合作決策。
3 . 1 3 風 險 準 則 (risk criteria)
用 以 評 估 風 險 (3.9)顯 著 性 之 對 照 條 文 。
[ CNS 1 4 8 8 9 ]
備 考 1 .風 險 準 則 係 以 組 織 目 標 及 外 部 與 內 部 全 景 為 基 礎 。
備 考 2 .風 險 準 則 可 由 標 準 、 法 律 、 政 策 及 其 他 要 求 衍 生 。
3 . 1 4 風 險 評 估 (risk evalua tion)
將 風 險 分 析 (3.10)結 果 與 風 險 準 則 (3.13)相 比 較 , 以 決 定 風 險 及 /或 其 大 小 是 否 為
可接受或可容許之過程。
[ CNS 1 4 8 8 9 ]
備考:風險評估協助有關風險處理之決策。
3 . 1 5 風 險 識 別 (risk identification)
發現、辨識及描述風險之過程。
[ CNS 1 4 8 8 9 ]
備 考 1 .風 險 識 別 涉 及 風 險 源 、 事 件 、 其 原 因 與 其 可 能 後 果 之 識 別 。
備 考 2 .風 險 識 別 可 涉 及 歷 史 資 料 、 理 論 分 析 、 知 情 者 及 專 家 之 意 見 , 以 及 利 害 相
關者的需求。
-7- CNS 27005, X 6072

3 . 1 6 風 險 管 理 (risk ma nagement)
就風險協調各項活動以指導與控管組織。
[ CNS 1 4 8 8 9 ]
備 考: 本 標 準 使 用〝 過 程 〞描 述 整 體 之 風 險 管 理。風 險 管 理 過 程 內 的 元 件 稱 為〝 活
動〞。
3 . 1 7 風 險 處 理 (risk treatment)
修正風險之過程。
[ CNS 1 4 8 8 9 ]
備 考 1 .風 險 處 理 可 包 括 :
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 決定不起動或持續會引起風險之活動以規避風險。
- 承擔或增加風險以尋求機會。
- 移除風險源。
- 改變可能性。
- 改變後果。
- 與 另 一 或 多 個 團 體 分 擔 風 險 (包 含 契 約 與 風 險 財 務 處 理 )。
- 藉由知情選擇留存風險。
備 考 2 .應 付 負 面 後 果 之 風 險 處 理 有 時 稱 為 〝 風 險 減 緩 (risk mitigatio n) 〞 、 〝 風 險
消 弭 (risk eliminatio n) 〞、〝 風 險 預 防 (risk prevention) 〞及〝 風 險 降 低 (risk
red uctio n) 〞 。
備 考 3 .風 險 處 理 可 能 創 造 新 風 險 或 修 改 現 有 風 險 。
3 . 1 8 利 害 相 關 者 (stakeho lder)
能影響、受影響或感知其本身會受決策或活動影響之個人或組織。
[ CNS 1 4 8 8 9 ]
備考:決策者可為利害相關者。
4. 本 標 準 之 結 構
本標準包含資訊安全風險管理過程及其活動之描述。
第 5 節提供背景資訊。
第 6 節為資訊安全風險管理過程之概觀。
第 6 節中所提及的所有資訊安全風險管理活動依序描述於下列節次中。
- 第 7 節全景建立
- 第 8 節風險評鑑
- 第 9 節風險處理
- 第 10 節 風 險 接 受
- 第 11 節 風 險 溝 通
- 第 12 節 風 險 監 視 及 審 查
資 訊 安 全 風 險 管 理 活 動 之 額 外 資 訊 列 於 各 附 錄 內。附 錄 A( 定 義 資 訊 安 全 風 險 管 理 過
程 之 範 圍 及 邊 界 ) 支 援 全 景 建 立。附 錄 B 討 論 資 產 之 識 別 及 估 價 與 衝 擊 評 鑑,附 錄 C
給 予 典 型 威 脅 之 範 例,以 及 附 錄 D 討 論 脆 弱 性 與 脆 弱 性 評 鑑 之 方 法。資 訊 安 全 風 險
評 鑑 作 法 之 範 例 列 於 附 錄 E。
CNS 27005, X 6072 -8-
風 險 修 改 之 限 制 條 件 列 於 附 錄 F。
第 7 節 至 第 12 節 之 所 有 風 險 管 理 活 動 之 結 構 如 下 。
輸入:識別履行活動所需之所有資訊。
行動:描述活動。
實作指引:提供履行活動之指引。某些指引可能不適用於所有情況,因此其他履行
活動之方法可能更為合適。
輸出:識別履行活動後所衍生之所有資訊。
5. 背 景
資訊安全風險管理須有系統化作法,以識別組織關於資訊安全要求之需要,並建立
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

有 效 之 資 訊 安 全 管 理 系 統 (ISMS) 。 此 作 法 宜 適 合 組 織 之 環 境 , 特 別 是 宜 與 整 體 企 業
風 險 管 理 一 致 。 安 全 工 夫 (effort) 宜 以 有 效 與 及 時 之 方 式 於 所 需 之 時 間 及 地 點 闡 明 風
險。資 訊 安 全 風 險 管 理 宜 為 所 有 資 訊 安 全 管 理 活 動 整 體 的 一 部 分,且 宜 適 用 於 ISMS
之實作及其後續運作上。
資訊安全風險管理宜為一持續之過程。該過程使用風險處理計畫以實作建議與決
策,宜建立內部與外部全景、評估風險及處理風險。風險管理於決定宜在何時做何
事之前,要先分析會發生何事及可能之後果,以降低風險至可接受等級。
資訊安全風險管理宜對下列各項有所助益。
- 識別風險。
- 依其對營運造成之後果與其發生之可能性,以評鑑風險。
- 溝通並瞭解此風險之可能性與後果。
- 建立風險處理之優先序。
- 降低風險發生措施之優先序。
- 在做風險管理決策時使利害相關者參與,並將風險管理狀態告知。
- 風險處理監視之有效性。
- 定期監視及審查風險與風險管理過程。
- 為改善風險管理作法所擷取之資訊。
- 管理者及員工須受有關風險及減緩措施之教育訓練。
資 訊 安 全 風 險 管 理 過 程 能 適 用 於 整 個 組 織、組 織 任 一 個 別 部 分 ( 例:部 門、實 體 位 置、
服 務 )、 任 一 資 訊 系 統 、 現 有 或 已 規 劃 或 特 定 控 制 之 層 面 (例 : 營 運 持 續 規 畫 )。
6 .資 訊 安 全 風 險 管 理 過 程 概 觀
風 險 管 理 過 程 的 高 階 觀 點 規 定 於 I SO 3 1 0 0 0 並 顯 示 於 圖 1 。
-9- CNS 27005, X 6072

全景建立

風險評鑑

風險識別 風
風 險
險 監
溝 視
通 及
及 風險分析 審
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

諮 查

風險評估

風險處理

圖 1 資訊安全風險管理過程

圖 2 顯示本標準如何適用於風險管理過程。
資 訊 安 全 風 險 管 理 過 程 包 含 建 立 全 景 (第 7 節 )、 風 險 評 鑑 (第 8 節 )、 風 險 處 理 (第 9
節 ) 、 風 險 接 受 ( 第 1 0 節 ) 、 風 險 溝 通 及 諮 詢 ( 第 11 節 ) 、 風 險 監 視 及 審 查 ( 第 1 2 節 ) 。
CNS 27005, X 6072 -10-

全景建立

風險評鑑
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

風險識別

風 風
險 風險分析 險
溝 監
通 視
及 及
諮 風險評估 審
詢 查

風險決策點 1 否
評鑑是否合意

風險處理

風險決策點 2 否
處理是否合意

風險接受

初次迭代或後續迭代之結束

圖 2 資訊安全風險管理過程之圖示

如 圖 2 所 說 明 , 資 訊 安 全 風 險 管 理 過 程 之 風 險 評 鑑 及 /或 風 險 處 理 活 動 能 為 迭 代 式 。
以迭代作法施行風險評鑑能在每一迭代中增加評鑑之深度與詳細度。迭代作法提供
在最小化花費於識別控制項之時間與工夫間之良好平衡時,仍能確保高風險被適當
評鑑。
首先建立全景。然後施行風險評鑑。若此提供充分資訊以有效地決定修正風險至可
接受等級所需之措施,則評鑑工作完成,隨後並展開風險處理。若資訊不充分,則
施 行 具 修 訂 全 景 (例 : 風 險 評 估 準 則 、 風 險 接 受 準 則 或 衝 擊 準 則 )之 風 險 評 鑑 的 另 一
迭 代 , 此 迭 代 可 能 僅 及 於 整 體 範 圍 之 局 部 (參 照 圖 2, 風 險 決 策 點 1)。
風險處理之有效性依風險評鑑結果而定。
注意風險處理涉及下列之循環過程。
評鑑風險處理。
-11- CNS 27005, X 6072

決定是否可接受殘餘風險等級。
若風險等級不可接受,則產生新的風險處理。
評鑑該風險處理之有效性。
風險處理可能並不能立即導致殘餘風險降至可接受等級。於此種情況下,若需要,
可 能 需 要 具 變 更 全 景 參 數 (例 : 風 險 評 鑑 、 風 險 接 受 或 衝 擊 準 則 )之 另 一 次 風 險 評 鑑
迭 代 , 後 隨 更 進 一 步 之 風 險 處 理 (參 照 圖 2, 風 險 決 策 點 2)。
風險接受活動必須確保殘餘風險被組織管理者明確地接受。此於控制措施之實作
(例 : 因 成 本 )被 省 略 或 延 後 之 情 形 下 , 特 別 重 要 。
於整個資訊安全風險管理過程期間,風險及其處理被溝通至適當之管理者及作業人
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

員是重要的。即使是在風險處理之前,已識別之風險資訊對管理事故會是非常有價
值,且可能有助於降低潛在損害。管理者及員工對於風險之認知、合適於減輕風險
之控制措施的本質及組織之關切領域,有助於以最有效方式處理事故及未預期事
件。資訊安全風險管理過程之每一活動與來自二個風險決策點之每一活動的詳細結
果宜予以文件化。
CNS 2 7 0 0 1 規 定 ISMS 範 圍 、 邊 界 及 全 景 內 所 實 作 之 控 制 措 施 需 植 基 於 風 險 。 資 訊
安全風險管理過程之應用能滿足此要求。許多作法均可在組織內成功地實作過程。
組織對過程之每一特定應用宜使用最適合其環境的作法。
於 ISMS 中 , 建 立 全 景 、 風 險 評 鑑 、 發 展 風 險 處 理 計 畫 及 風 險 接 受 等 , 係 〝 規 劃 〞
階 段 之 全 部 。 於 ISMS 之 〝 執 行 〞 階 段 , 降 低 風 險 至 可 接 受 等 級 所 需 之 行 動 及 控 制
措 施 依 據 風 險 處 理 計 畫 實 作 。 於 ISMS 之 〝 檢 查 〞 階 段 , 管 理 者 將 按 照 事 故 及 環 境
之變化決定風險評鑑及風險處理之修改需要。於〝行動〞階段,包括額外資訊安全
風險管理過程之應用在內,任何需要之行動均會被履行。
下 表 彙 總 與 ISMS 過 程 4 個 階 段 有 關 之 資 訊 安 全 風 險 管 理 活 動 。

表 1 ISMS 與 資 訊 安 全 風 險 管 理 過 程 之 校 準

ISMS 過程 資訊安全風險管理過程

建立全景

風險評鑑
規劃
發展風險處理計畫

風險接受

執行 風險處理計畫之實作

檢查 持續監視及審查風險

行動 維持及改善資訊安全風險管理過程
CNS 27005, X 6072 -12-
7. 全 景 建 立
7.1 一 般 考 量
輸入:所有與資訊安全風險管理全景建立有關之組織相關資訊。
行動:宜建立資訊安全風險管理之內部與外部全景,此包含設定資訊安全風險管
理 必 要 之 基 本 準 則 (7.2)、 定 義 範 圍 及 邊 界 (7.3), 以 及 建 立 運 作 資 訊 安 全 風
險 管 理 之 適 切 組 織 (7.4)。
實作指引
決定資訊安全風險管理之目的係必要的,因其特別會影響整體過程及全景建立。
此目的如下。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 支 援 ISMS。
- 遵 循 法 令 與 正 當 調 查 程 序 (d ue d iligence)之 證 據 。
- 營運持續計畫之準備。
- 事故回應計畫之準備。
- 產品、服務或機制之資訊安全要求的描述。
支 援 ISMS 所 需 之 全 景 建 立 元 件 的 實 作 指 引 將 在 下 列 7.2、 7.3 及 7.4 中 進 一 步 討 論 。
備 考: CNS 2 7 0 0 1 並 不 使 用〝 全 景 〞一 詞。然 而,整 個 第 7 節 均 與 規 定 於 CNS 2 7 0 0 1
中 之〝 定 義 ISMS 之 範 圍 及 邊 界 〞( 4 . 2 . 1 ( a ) )、
〝 定 義 I S M S 之 政 策 〞( 4 . 2 . 1 ( b ) )
與 〝 定 義 風 險 評 鑑 作 法 〞 (4.2.1(c))之 要 求 有 關 。
輸出:資訊安全風險管理過程之基本準則的規格、範圍及邊界,以及組織。
7.2 基 本 準 則
7.2.1 風 險 管 理 作 法
依據風險管理之範圍及目標,可採用不同的作法。於每一迭代中作法亦可能不同。
宜選擇或發展適切之風險管理作法而強調基本準則,諸如:風險評估準則、衝
擊準則、風險接受準則。
此外,組織宜評估是否有必要之資源可用以如下。
- 履行風險評鑑及建立風險處理計畫。
- 定義及實作政策及程序,包括所選擇控制措施之實作。
- 監視控制措施。
- 監視資訊安全風險管理過程。
備 考 : 關 於 ISMS 實 作 及 運 作 之 資 源 提 供 參 照 CNS 2 7 0 0 1 ( 5 . 2 . 1 ) 。
7.2.2 風 險 評 估 準 則
宜發展風險評估準則以評估組織之資訊安全風險,考量下列項目。
- 營運資訊過程之策略價值。
- 所涉及資訊資產之關鍵性。
- 法令及法規要求,以及契約義務。
- 可用性、機密性及完整性之運作及營運重要性。
- 利害相關者之期望與感受,以及對商譽與聲譽之負面後果。
此外,風險評估準則得用以規定風險處理之優先序。
-13- CNS 27005, X 6072

7.2.3 衝 擊 準 則
宜發展及規定衝擊準則,就資訊安全事件導致組織的損害程度或成本而論,可
考量下列項目。
- 受衝擊的資訊資產之分類等級。
- 資 訊 安 全 之 危 害 (例 : 機 密 性 、 完 整 性 及 可 用 性 之 損 失 )。
- 運 作 之 受 損 (內 部 或 第 三 方 )。
- 營運和財務價值之損失。
- 計畫之中斷及截止日期。
- 聲譽之損害
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 法令、法規或契約要求之違反。
備 考 : 關 於 識 別 對 機 密 性 、 完 整 性 及 可 用 性 之 損 失 的 衝 擊 準 則 請 參 照 CNS
27001(4.2.1(d)(4))。
7.2.4 風 險 接 受 準 則
宜發展及規定風險接受準則。風險接受準則通常依組織政策、目的、目標及利
害相關者之利益而定。
組織宜定義其本身對風險接受等級之程度。於發展時宜考量下列項目。
- 風險接受準則可包括多重臨限,具有期望之風險標的等級,但亦對資深管理
者在已定義環境下接受高於此等級之風險有所準備。
- 風 險 接 受 準 則 可 表 示 為 所 估 計 利 潤 (或 其 他 營 運 利 益 )對 所 估 計 風 險 之 比 率 。
- 不同風險接受準則可適用於不同類別風險,例:若為契約所規定之要求,如
不接受可能導致不遵循法規或法律之風險時,則可允許接受高風險。
- 風險接受準則可包括未來額外處理之要求,例:若已核准並承諾在已定義期
間內採取行動以減低風險至可接受等級,則可接受該風險。
風險接受準則可依據預期風險存在時間長短而不同,例:風險可能與暫時或短
期的活動有關。宜考量下列項目,設定風險接受準則。
- 營運準則。
- 法令及法規層面。
- 運作。
- 技術。
- 財務。
- 社會及人道主義因素。
備考:風險接受準則相對應於〝接受風險及識別風險可接受等級之準則〞規定
於 CNS 2 7 0 0 1 ( 4 . 2 . 1 ( c ) ( 2 ) ) 。
更多資訊如附錄 A 所述。
7.3 範 圍 及 邊 界
組織宜定義資訊安全風險管理之範圍及邊界。
需定義資訊安全風險管理過程之範圍,以確保風險評鑑已考量所有相關資產。此
外,需 識 別 ( 請 參 照 CNS 2 7 0 0 1 ( 4 . 2 . 1 ( a ) ) ) 邊 界,以 闡 述 透 過 此 等 邊 界 可 能 產 生 之 該
CNS 27005, X 6072 -14-
等風險。
宜收集關於組織之資訊,以決定其運作之環境及其對資訊安全風險管理過程之相
關性。
當定義範圍及邊界時,組織宜考量下列項目。
- 組織之策略性營運目標、策略及政策。
- 營運過程。
- 組織之功能及結構。
- 適用於組織之法令、法規及契約要求。
- 組織之資訊安全政策。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 組織之整體風險管理作法。
- 資訊資產。
- 組織之位置及其地理特性。
- 影響組織之限制條件。
- 利害相關者之期望。
- 社會文化環境。
- 介 面 (亦 即 與 環 境 間 之 資 訊 交 換 )。
此外,組織宜提供所有排除於範圍外事項之理由。
風 險 管 理 範 圍 之 範 例 可 能 是 組 織 內 I T 應 用 系 統、I T 基 礎 建 設、營 運 過 程 或 組 織 中
已定義之部分。
備 考 : 資 訊 安 全 風 險 管 理 之 範 圍 及 邊 界 與 CNS 2 7 0 0 1 之 4 . 2 . 1 ( a ) 所 要 求 之 ISMS 的
範圍及邊界相關。
進一步資訊如附錄 A 所述。
7.4 資 訊 安 全 風 險 管 理 之 組 織
宜設立及維護資訊安全風險管理過程之組織及責任。下列為該組織之主要角色及
責任。
- 發展適合於組織之資訊安全風險管理過程。
- 識別及分析利害相關者。
- 定義組織內部與外部所有各方之角色及職責。
- 建 立 組 織 與 利 害 相 關 者 間 所 要 求 之 關 係 , 與 組 織 高 階 風 險 管 理 功 能 (例 : 運 作
風 險 管 理 )之 介 面 , 以 及 與 其 他 相 關 專 案 或 活 動 之 介 面 。
- 定義決策提報路徑。
- 將保留的紀錄之規格。
此組織宜經組織內適切之管理者核准。
備 考 : CNS 2 7 0 0 1 要 求 建 立、實 作、運 作、監 視、審 查、維 護 及 改 善 I SM S( 5 . 2 . 1 ( a ) )
所 需 資 源 之 決 定 與 提 供。風 險 管 理 運 作 之 組 織 可 視 為 CNS 2 7 0 0 1 所 要 求 資
源之一。
8. 資 訊 安 全 風 險 評 鑑
8.1 資 訊 安 全 風 險 評 鑑 之 一 般 描 述
-15- CNS 27005, X 6072

備 考 : 風 險 評 鑑 活 動 於 CNS 2 7 0 0 1 中 稱 為 過 程 。
輸入:建立中之資訊安全風險管理過程的組織、基本準則,以及範圍與邊界。
行動:宜識別風險、定量風險或定性的描述風險,並依風險評估準則及與組織相
關之目標訂優先序。
實作指引
風險為由發生非所欲事件之後果及該事件發生之可能性的組合。風險評鑑定量風
險或定性的描述風險,並使管理者可依其所感受之嚴重性或其他已建立之準則訂
優先序。
風險評鑑包括下列活動。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 風 險 識 別 (8.2)。
- 風 險 分 析 (8.3)。
- 風 險 評 估 (8.4)。
風 險 評 鑑 決 定 資 訊 資 產 之 價 值 、 識 別 適 用 之 存 在 (或 可 能 存 在 )的 威 脅 與 脆 弱 性 、
識別既存之控制措施以及其對已識別風險之效應、決定潛在後果,最後依全景建
立中所設定之風險評估準則訂定衍生風險之優先序並排序之。
風 險 評 鑑 通 常 於 兩 個 (或 更 多 )迭 代 中 施 行 。 首 先 實 施 高 階 評 鑑 以 識 別 保 證 作 進 一
步評鑑之潛在高風險。下一迭代能涉及對初始迭代所揭露之潛在高風險作更深度
考量。若此迭代未能提供充分資訊以評鑑該風險,則要施行更詳細分析,可能對
整個範圍的某部分,也可能使用不同的方法。
完全由組織依據目標及風險評鑑之標的,以選擇其自身之風險評鑑作法。
資訊安全風險評鑑作法之討論如附錄 E 所述。
輸出:依風險評估準則評鑑出風險之優先序清單。
8.2 風 險 識 別
8.2.1 風 險 識 別 簡 介
風險識別之目的係決定何者可能發生以導致潛在之損失,並獲得對如何、何處
及 為 何 該 損 失 可 能 發 生 的 洞 察 。 8.2 後 續 節 次 中 所 描 述 之 步 驟 宜 收 集 風 險 分 析 活
動之輸入資料。
風險識別宜包括不論其來源是否在組織控管下之風險,即使該風險來源或起因
可能不明顯。
備考:後續節次中描述之活動可依適用之方法以不同次序施行。
8.2.2 資 產 識 別
輸 入 : 風險評鑑施行之範圍及邊界,以及由擁有者、位置、功能等所組成之清單。
行 動 : 宜 識 別 所 建 立 範 圍 內 之 資 產 ( 與 CNS 2 7 0 0 1 之 4 . 2 . 1 ( d ) ( 1 ) 相 關 ) 。
實作指引
資產係指對組織有價值之任何事物,故需保護。對資產識別,宜切記資訊系統
不僅包含硬體及軟體。
宜以適當等級的細節程度執行資產識別,以提供風險評鑑之充分資訊。資產識
別使用的細節程度將影響在風險評鑑中所收集的資訊整體數量。等級能於風險
CNS 27005, X 6072 -16-
評鑑的下一迭代中精細化。
宜識別每一項資產之擁有者,以提供該資產之責任及可歸責性。資產擁有者可
能不具資產之財產權,但對資產之生產、開發、維護、使用及安全有適當的責
任 。 資 產 之 擁 有 者 通 常 是 最 適 合 決 定 該 資 產 對 組 織 之 價 值 者 (資 產 評 估 參 照
8.3.2)。
審查之邊界是資訊安全風險管理過程所定義要管理的組織資產之周界。
更多與資訊安全相關之資產識別及估價的資訊如附錄 B 所述。
輸出:受風險管理之資產清單,以及與資產及其相關物有關之營運過程清單。
8.2.3 威 脅 識 別
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

輸入:由事故審查、資產擁有者、使用者及其他來源,包括外部威脅目錄所取
得之威脅的資訊。
行 動 : 宜 識 別 威 脅 及 其 來 源 ( 與 CNS 2 7 0 0 1 之 4 . 2 . 1 ( d ) ( 2 ) 相 關 ) 。
實作指引
威脅具有危害諸如資訊、過程、系統等資產之潛在性,故亦可能危害組織。威
脅可能來自天然或人為,可能是意外或蓄意。宜識別意外及蓄意二種威脅之來
源 。 威 脅 可 能 由 組 織 內 或 組 織 外 引 起 。 宜 依 屬 別 及 依 型 式 (例 : 未 經 授 權 行 動 、
實 體 損 害 、 技 術 失 誤 ) 識 別 各 威 脅 , 並 於 適 當 時 於 同 屬 類 別 (generic class)中 識 別
個別威脅。此意謂並未忽略包括未預期威脅在內之任何威脅,但可限制所需工
作量。
有些威脅可影響一項以上之資產。此等情況下,依受影響之資產為何者而引發
不同衝擊。
對 威 脅 識 別 之 輸 入 及 發 生 之 可 能 性 的 估 計 ( 參 照 8.3.3) 可 自 資 產 擁 有 者 或 使 用
者、人 力 資 源 職 員、設 施 管 理 及 資 訊 安 全 專 業 人 員、實 體 安 全 專 家、法 務 部 門 ,
以及包括法人、氣象局、保險公司及政府機關等其他組織取得。因應威脅時,
亦宜考量環境及文化層面。
來自事故之內部經驗與過去之威脅評鑑宜於目前評鑑中考量。於有相關時,可
能 值 得 諮 詢 其 他 威 脅 目 錄 ( 可 能 特 定 於 組 織 或 營 運 ) 以 完 成 屬 別 威 脅 之 清 單。威 脅
目錄及統計資料可自產業團體、政府機關、法人、保險公司等取得。
當使用威脅目錄,或先前威脅評鑑之結果時,宜認知相關威脅之持續變化,特
別是當營運環境或資訊系統變更時。
更多威脅型式之資訊如附錄 C 所述。
輸出:具識別威脅型式及來源之威脅清單。
8.2.4 既 存 控 制 措 施 之 識 別
輸入:文件化之控制措施、風險處理實作計畫。
行動:宜識別既存及已規劃之控制措施。
實作指引
宜識別既存之控制措施,以避免不必要之工作或成本,例:重複之控制措施。
此外,於識別既存之控制措施時,宜檢查以確保控制措施係正確運作-對已存
-17- CNS 27005, X 6072

在 之 ISMS 稽 核 報 告 的 參 引 宜 限 制 於 此 工 作 上 所 花 之 時 間。若 控 制 措 施 不 如 預 期
般 運 作,可 能 會 導 致 脆 弱 性。宜 考 量 當 某 一 選 定 之 控 制 措 施 (或 策 略 )運 作 失 敗 ,
以 致 於 需 要 補 充 性 控 制 措 施 以 有 效 因 應 所 識 別 風 險 之 情 況 。 於 ISMS 中 , 依 據
CNS 2 7 0 0 1, 此 部 分 由 控 制 措 施 有 效 性 之 量 測 支 援 。 估 計 控 制 措 施 效 果 的 方 法 之
一係視其如何降低威脅之可能性及脆弱性之易被利用性,或事故之衝擊。管理
審查及稽核報告亦提供關於既存控制措施有效性之資訊。
對於依據風險處理實作計畫規劃將實作之控制措施,宜將該等控制措施及已實
作之控制措施給予同等的考量。
既存或已規劃之控制措施可能被識別為無效,或不足,或是不合理。若是不合
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

理或不足,宜檢查該控制措施以決定是否要移除,置換為另一更適切之控制措
施,或者例如是否為成本理由仍宜保留。
下列活動有助於識別既存或已規劃之控制措施。
- 審 查 包 含 關 於 控 制 措 施 之 資 訊 (例 : 風 險 處 理 實 作 計 畫 )的 文 件 。 若 資 訊 安 全
管 理 過 程 已 妥 善 記 錄,則 應 可 取 得 所 有 既 存 或 已 規 劃 之 控 制 措 施 及 其 實 作 之
狀態。
- 與 負 責 資 訊 安 全 之 人 員 ( 例:資 訊 安 全 官 及 資 訊 系 統 安 全 官、建 物 管 理 者 或 操
作 管 理 者 ) 及 使 用 者 核 對,對 於 考 量 中 之 資 訊 過 程 或 資 訊 系 統,哪 些 控 制 措 施
已真正實作。
- 施行實體控制措施之現場審查,比對已實作者與應存在之控制措施的清單,
並核對已實作之控制是否正確與有效的運作。
- 審查稽核之結果。
輸出:所有既存及已規劃之控制措施、其實作及使用狀態之清單。
8.2.5 脆 弱 性 識 別
輸入:已知威脅清單、資產及既存控制措施清單。
行 動:宜 識 別 可 被 威 脅 利 用 以 導 致 對 資 產 或 組 織 危 害 之 脆 弱 性 ( 與 CNS 2 7 0 0 1 之
4.2.1(d)(3)相 關 )。
實作指引
脆弱性可於下列領域識別。
- 組織。
- 過程及程序。
- 管理例行工作。
- 人員。
- 實體環境。
- 資訊系統組態。
- 硬體、軟體或通訊設備。
- 對外部團體之依賴。
脆弱性之出現,其本身不會導致危害,因需有威脅出現以利用之。無相對應威
脅之脆弱性可不需實作控制措施,但宜識別及監視其變化。宜注意不正確實作
CNS 27005, X 6072 -18-
或機能失常之控制措施或被不正確使用之控制措施本身即是脆弱性。控制措施
依其運作之環境可為有效或無效。相反的,無相對應脆弱性之威脅可能不會造
成風險。
脆弱性可與資產之某些性質相關,而此等性質之使用方式或目的並非資產購入或
製造時所欲者。需考量來自不同來源之脆弱性,例:資產之內在或外來脆弱性。
脆弱性之範例及脆弱性評鑑之方法如附錄 D 所述。
輸出:與資產、威脅及控制措施有關之脆弱性清單;與任何已識別威脅無關之
脆弱性清單供審查。
8.2.6 後 果 識 別
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

輸入:資產清單、營運過程清單,以及威脅及脆弱性清單,適當時與資產及其
相關物連結。
行 動 : 宜 識 別 資 產 上 可 能 喪 失 機 密 性 、 完 整 性 及 可 用 性 之 後 果 ( 參 照 CNS 2 7 0 0 1
之 4.2.1(d)(4))。
實作指引
後果可為喪失有效性、不利之營運狀況、失去生意、聲譽、損害等。
此活動識別可能由事故情景所導致對組織之損害或後果。事故情景係於資安事
故 中 , 對 威 脅 利 用 某 項 脆 弱 性 或 一 組 脆 弱 性 之 描 述 ( 參 照 CNS 2 7 0 0 2 第 1 3 節 ) 。
事故情景之衝擊係由考量全景建立活動期間所定義之衝擊準則所決定。其可能
影響單一或多項資產或部分資產。故資產可由財務成本以及若遭損壞或破解造
成之營運後果二者指定其價值。資產毀壞情況之後果可為暫時性或永久性。
備 考 : CNS 2 7 0 0 1 將 事 故 情 景 之 發 生 描 述 為 〝 安 全 失 效 〞。
組 織 宜 依 (但 不 限 於 )下 列 項 目 識 別 事 故 情 景 之 運 作 後 果 。
- 調查及修復時間。
- (工 作 )時 間 流 失 。
- 機會喪失。
- 保健及生命財產安全。
- 修復損害之特定技能的財務成本。
- 形象聲譽及商譽。
技 術 脆 弱 性 評 鑑 詳 如 附 錄 B.3 衝 擊 評 鑑 所 述 。
輸出:與資產及營運過程相關之事故情景及其後果的清單。
8.3 風 險 分 析
8.3.1 風 險 分 析 方 法 論
風險分析可依據資產之關鍵性、已知脆弱性大小、先前涉及組織之事故等以不
同之細節程度進行。風險分析方法論依狀況可為定性或定量、或定性及定量之
組合。實務上,定性分析通常先用以取得風險等級之一般指示,並揭露主要風
險。其後或需對主要風險進行更特定或定量之分析,係因通常執行定性分析比
定量分析較不複雜且較便宜。
分析之形式宜與發展作為建立全景一部分之風險評估準則一致。
-19- CNS 27005, X 6072

更詳細之分析方法論描述如下。
(a) 定 性 風 險 分 析
定 性 風 險 分 析 使 用 限 定 屬 性 之 尺 度 描 述 潛 在 後 果 強 度 (例 : 低 、 中 及 高 ), 以
及 後 果 發 生 之 可 能 性。定 性 分 析 優 點 在 於 易 為 所 有 相 關 人 員 瞭 解,缺 點 則 是
易受尺度之主觀選擇所左右。
尺 度 能 調 適 或 調 整 以 適 合 環 境,且 可 對 不 同 風 險 使 用 不 同 描 述。下 列 可 用 定
性風險分析。
- 作為識別風險之初始篩選活動有必要更詳細的分析。
- 當此種分析適用於決策時。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 當數字資料或資源不足以做定量風險分析時。
定性分析宜使用可用之事實資訊及資料。
(b) 定 量 風 險 分 析
定 量 風 險 分 析 使 用 多 種 來 源 之 資 料 , 將 數 值 尺 度 (而 非 定 性 風 險 分 析 使 用 之
描 述 尺 度 ) 用 於 後 果 及 可 能 性 二 者。分 析 之 品 質 取 決 於 數 值 正 確 性 及 完 整 性 ,
以及所使用模型之有效性。大多數情況中,定量風險分析使用過往事故資
料,其 優 點 為 可 直 接 與 資 訊 安 全 目 標 及 組 織 考 量 事 項 相 關 聯,缺 點 則 是 缺 乏
新風險或資訊安全弱點之資料。定量作法之缺點可能發生於無法取得事實、
可稽核資料時,因而產生對風險評鑑價值及準確度之錯覺。
闡 述 後 果 及 可 能 性 之 方 式,以 及 將 其 組 合 以 提 供 級 風 險 之 方 式,將 依 使 用 風
險 型 式 及 風 險 評 鑑 輸 出 之 目 的 而 不 同。分 析 中 宜 考 量 後 果 及 可 能 性 二 者 之 不
確定性及變動性,並有效溝通。
8.3.2 後 果 評 鑑
輸入:已識別相關事故情景之清單,包括對資產及營運過程之威脅、脆弱性、
受影響資產、後果等之識別。
行動:宜評鑑可能或實際之資訊安全事故所導致之組織營運衝擊,亦考量資訊
安 全 遭 破 壞 之 後 果 , 諸 如 喪 失 資 產 之 機 密 性 、 完 整 性 或 可 用 性 等 ( 與 CNS
2 7 0 0 1 之 4 . 2 . 1 ( e ) ( 1 )相 關 ) 。
實作指引
識別所有資產皆受審查後,評鑑後果時宜顧及指定給此等資產之價值。
營運衝擊之值可以定性及定量形式表示,但任何指定金錢價值之方法通常可提
供更多決策資訊,因而有助於更有效率之決策過程。
資產估價始於根據資產對滿足組織營運目標之重要性,依資產之關鍵性將其分
類。接著,使用下列 2 種措施決定估價。
- 資 產 之 置 換 價 值 : 復 原 清 理 及 置 換 資 訊 (儘 可 能 )之 成 本 。
- 資產喪失或受損之營運後果,諸如因資訊及其他資訊資產之揭露、修改、不
可 用 及 /或 毀 損 , 所 導 致 潛 在 不 利 營 運 及 /或 違 反 法 令 或 法 規 之 後 果 。
此估價可由營運衝擊分析所決定。該價值由營運後果決定,通常明顯高於簡單
重置成本,取決於資產對組織對達成其營運目標之重要性。
CNS 27005, X 6072 -20-
資產估價係事故情景之衝擊評鑑中的關鍵因素,因事故可能影響一個以上之資
產 ( 例:附 屬 資 產 ),或 僅 影 響 部 分 資 產。不 同 威 脅 及 脆 弱 性 對 資 產 將 有 不 同 衝 擊 ,
諸如喪失機密性、完整性或可用性。後果評鑑因而基於營運衝擊分析而與資產
估價相關。
後果或營運衝擊可藉由塑模事件或一組事件之結果,或藉由外推實驗性研究或
過去資料加以決定。
後果可就金錢、技術或人員衝擊準則或其他與組織相關之準則表示之。某些情
況中,須有多於 1 個數值詳細說明不同時間、地點、群組或情況之後果。
時間及財務後果之量測宜採威脅可能性及脆弱性之相同作法。定性與定量作法
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

有必要維持一致。
更多資產估價及衝擊評鑑二者之資訊如附錄 B 所述。
輸出:事故情景之已評鑑後果清單,依資產及衝擊準則闡述之。
8.3.3 事 故 可 能 性 評 鑑
輸入:已識別相關事故情景之清單,包括對資產及營運過程之威脅、受影響資
產、被利用之脆弱性及後果等之識別。再者,所有既存及已規劃之控制
措施、其有效性、實作及使用狀況之清單。
行 動 : 宜 評 鑑 事 故 情 景 之 可 能 性 ( 與 CNS 2 7 0 0 1 之 4 . 2 . 1 ( e ) ( 2 ) 相 關 ) 。
實作指引
識別事故情景後,有必要使用定性或定量分析技術評鑑所發生各情景及衝擊之
可 能 性。此 宜 將 威 脅 發 生 頻 率 及 脆 弱 性 被 利 用 之 容 易 程 度 納 入 考 慮,考 量 如 下 。
- 威脅可能性之經驗及適用之統計資料。
- 蓄意之威脅來源:動機及能力隨時改變、可能攻擊者可用資源,以及可能攻
擊者對資產吸引力及脆弱性之感受。
- 意 外 之 威 脅 來 源 : 地 理 因 素 (例 : 鄰 近 化 學 或 石 油 工 廠 )、 極 端 天 氣 情 況 之 機
率,以及可能影響人為錯誤及設備故障之因素。
- 個別及聚集兩者之脆弱性。
- 既存控制措施及其如何有效地降低脆弱性。
舉例而言,資訊系統可能具有受假冒使用者身分及誤用資源威脅之脆弱性。由
於欠缺使用者鑑別,假冒使用者身分之脆弱性可能高。另一方面,雖欠缺使用
者鑑別,但因誤用資源之方法受限,故誤用資源之可能性可能低。
取決於準確度之需要,資產可分組,或有必要將資產分割為其元件並將情景關
聯至該元件。例:跨越地理位置,對同型式資產威脅之本質可能改變,或是既
存控制措施之有效性可能不同。
輸 出 : 事 故 情 景 之 可 能 性 (定 性 或 定 量 )。
8.3.4 決 定 風 險 等 級
輸 入 : 事 故 情 景 連 同 其 與 資 產 及 營 運 過 程 關 聯 之 後 果 , 以 及 其 可 能 性 (定 性 或 定
量 )的 清 單 。
行 動 : 宜 就 所 有 相 關 事 故 情 景 決 定 風 險 等 級 ( 與 CNS 2 7 0 0 1 之 4 . 2 . 1 ( e ) ( 4 ) 相 關 ) 。
-21- CNS 27005, X 6072

實作指引
風險分析指定值給風險之可能性及後果。此等值可為定性或定量。風險分析係基
於評鑑之後果及可能性。此外,恰當的風險評估,可考慮成本效益、利害相關者
關切事項,以及其他變數。估計之風險係事故情景之可能性及其後果的組合。
不同之資訊安全風險估計方式及作法的範例如附錄 E 所述。
輸出:具指定值等級之風險清單。
8.4 風 險 評 估
輸入: 具指定值等級及評估準則之風險清單。
行 動 : 風 險 等 級 宜 與 風 險 評 估 準 則 及 風 險 接 受 準 則 比 較 ( 與 CNS 2 7 0 0 1 之
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

4.2.1(e)(4)相 關 )。
實作指引
建立全景時即已決定關乎風險評估決策之本質,以及將被用以做該等決策之風險
評估準則。當更瞭解所識別之特定風險時,宜於此階段更詳細地再次審視此等決
策 及 全 景 。為 評 估 風 險 ,組 織 宜 比 較 所 估 計 風 險 (使 用 附 錄 E 所 討 論 及 選 擇 之 方 式
或 作 法 )及 全 景 建 立 期 間 所 定 義 之 風 險 評 估 準 則 。
用以做決策之風險評估準則宜與已定義之外部及內部資訊安全風險管理全景一
致,並將組織目標及利害相關者之觀點等納入考量。風險評估活動中所做之決策
主要基於風險之可接受等級。然而,亦宜考量風險識別及分析中之後果、可能性
及信心度。多個低度或中度風險之聚集可能導致較高之整體風險,需據以因應。
宜考量下列項目。
- 資 訊 安 全 性 質 : 若 一 準 則 與 組 織 無 關 (例 : 喪 失 機 密 性 ), 則 所 有 衝 擊 此 準 則 之
風險可能皆無關。
- 由 特 定 資 產 或 一 組 資 產 支 援 之 營 運 過 程 或 活 動 的 重 要 性 :若 該 過 程 決 定 為 低 重
要性,則給予其關聯風險之考量宜低於衝擊更重要過程或活動之風險。
風險評估使用風險分析所獲得對風險之瞭解,做關於未來行動的決策。決策宜包
括如下。
- 是否宜進行該活動。
- 考量已估計之風險等級,對風險處理訂優先序。
於 風 險 評 估 階 段 ,除 所 估 計 之 風 險 外 ,契 約 、法 令 及 法 規 要 求 係 宜 納 入 考 慮 之 因 素 。
輸 出 :依 據 風 險 評 估 準 則 與 導 致 該 等 風 險 之 事 故 情 景 的 關 係,訂 優 先 序 之 風 險 清 單 。
9. 資 訊 安 全 風 險 處 理
9.1 風 險 處 理 之 一 般 描 述
輸 入 :依 據 風 險 評 估 準 則 與 導 致 該 等 風 險 之 事 故 情 景 的 關 係,訂 優 先 序 之 風 險 清 單 。
行動:宜選擇降低、保留、避免或分擔風險之控制措施,並定義風險處理計畫。
實作指引
風 險 處 理 有 4 個 可 用 選 項:風 險 修 改 ( 參 照 9 . 2 )、風 險 保 留 ( 參 照 9 . 3 )、風 險 避 免 ( 參
照 9 . 4 )及 風 險 分 擔 ( 參 照 9 . 5 )。
備 考 : CNS 2 7 0 0 1 之 4 . 2 . 1 ( f) ( 2 ) 使 用 〝 風 險 接 受 〞 取 代 〝 風 險 保 留 〞。
CNS 27005, X 6072 -22-
圖 3 說明圖 2 所呈現之資訊安全風險管理過程中的風險處理活動。

風險評鑑結果

評鑑是
否合意
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

風險決策點 1

風險處理

風險處理選擇

風險 風險 風險 風險
修改 保留 避免 分擔

殘餘風險

風險決策點 2
處理是
否合意

圖 3 風險處理活動

風險處理選項之選擇宜基於風險評鑑結果、實作此等選項之預期成本及此等選項
之預期利益。
當風險之大幅降低可用相對低之支出取得時,宜實作此種選項。改善之進一步選
項可能不經濟,並需進行判斷以決定其是否合理。
一般而言,宜使風險之不利後果儘量合理可行的低,且與任何絕對準則無關。管
理者宜考量稀有但嚴重之風險。此種情況中,可能需實作嚴格經濟基礎上不合理
之 控 制 措 施 (例 : 營 運 持 續 控 制 措 施 被 視 為 可 涵 蓋 特 定 高 風 險 )。
風險處理之 4 個選項並非互不包含。有時組織能經由諸如降低風險可能性、降低
其後果及分擔或保留任何殘餘風險等選項之組合而實質地獲益。
某 些 風 險 處 理 能 有 效 因 應 多 項 風 險 (例 : 資 訊 安 全 訓 練 及 認 知 )。 宜 定 義 風 險 處 理
-23- CNS 27005, X 6072

計畫,其清楚識別個別風險處理宜被實作之優先順序及時間表。可使用多種不同
技術建立優先順序,包括風險排序及成本效益分析。組織管理者有責任為平衡控
制措施之實作成本與預算分配做抉擇。
依據成本比較,既存控制措施之識別可能判定既存控制措施超出目前需要,包括
維 護。若 考 量 移 除 冗 餘 或 非 必 要 之 控 制 措 施 ( 特 別 是 若 該 控 制 措 施 具 高 維 護 成 本 ) ,
宜將資訊安全和成本因素納入考量。因控制措施可能相互影響,移除冗餘控制措
施可能降低目前整體安全。此外,將冗餘或非必要之控制措施留在原處可能比移
除更便宜。
風險處理選項宜將下列各項納入考量。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 受影響各方如何感受風險。
- 溝通受影響各方之最適切方法。
全 景 建 立 (參 照 7.2- 風 險 評 估 準 則 )提 供 組 織 需 遵 循 之 法 令 及 法 規 要 求 資 訊 。 對 未
能遵循之組織風險,宜實作處理選項以限定此之可能性。風險處理期間,宜將全
景建立活動期間所識別之所有關於組織、技術、結構等的限制條件納入考量。
一 旦 已 定 義 風 險 處 理 計 畫,則 需 決 定 殘 餘 風 險。考 量 所 提 議 風 險 處 理 之 預 期 效 果 ,
此涉及風險評鑑之更新或再迭代。萬一殘餘風險仍未能滿足組織之風險接受準
則 , 則 繼 續 進 行 風 險 接 受 前 , 可 能 需 更 進 一 步 的 風 險 處 理 迭 代 。 更 多 資 訊 如 CNS
27002 之 0.3 所 述 。
輸出:以組織管理者之接受決策為準之風險處理計畫及殘餘風險。
9.2 風 險 修 改
行動:宜經由施行、移除或改變控制措施以管理風險等級,使殘餘風險得被重新
評定為可接受。
實作指引
宜選擇適切及已衡量之控制措施,以符合風險評鑑和風險處理所識別出之要求。
此選擇宜考量風險接受準則與法令、法規及契約要求。此選擇亦宜考量控制措施
實作之成本與時間表,或技術、環境及文化層面。適當地選擇資訊安全控制措施
通常可降低系統總擁有成本。
一般而言,控制措施可提供下列之一或多種型式之保護:矯正、消弭、預防、衝
擊最小化、制止、偵測、復原、監視及認知。於控制措施選擇期間,權衡控制措
施之獲取、實作、行政管理、運作、監視及維護等成本,與受保護資產之價值作
比較是重要的。再者,宜就風險降低與開發新營運機會之潛力的投資報酬以考量
某些控制措施。此外,宜考量定義及實作新控制措施或修改既存控制措施可能需
要之專業技巧。
CNS 2 7 0 0 2 提 供 控 制 措 施 之 詳 細 資 訊 。
有許多影響選擇控制措施之限制條件。技術限制條件,諸如:效能要求、可管理
性 (操 作 條 件 支 援 要 求 )與 相 容 性 議 題 , 可 能 阻 礙 某 些 控 制 措 施 之 使 用 或 可 能 導 致
人為錯誤,如無效控制措施,給人一種虛假的安全感,甚至是增加風險使其過高
而 不 須 該 控 制 措 施 (例 : 要 求 複 雜 之 通 行 碼 而 無 適 當 訓 練 , 導 致 使 用 者 寫 下 通 行
CNS 27005, X 6072 -24-
碼 )。 而 且 , 控 制 措 施 可 能 影 響 效 能 。 管 理 者 宜 試 圖 識 別 一 解 決 方 案 能 滿 足 效 能 要
求,同時保證充分的資訊安全。本步驟之結果是產出具有成本、利益及實作優先
序之可能控制措施的清單。
於選擇控制措施及實作過程中宜考量各種限制條件。通常考量下列項目。
- 時間限制條件。
- 財務限制條件。
- 技術限制條件。
- 運作限制條件。
- 文化限制條件。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 道德倫理限制條件。
- 環境限制條件。
- 法令限制條件。
- 易於使用。
- 人事限制條件。
- 整合新生及既有控制措施之限制條件。
更多關於風險修改之限制條件之資訊如附錄 F 所述。
9.3 風 險 保 留
行動:無進一步行動而保留風險之決策,宜依據風險評估而定。
備 考 : CNS 2 7 0 0 1 之 4 . 2 . 1 ( f) ( 2 )〝 若 其 明 顯 的 符 合 組 織 的 政 策 與 風 險 接 受 準 則,則
知悉與客觀地接受此等風險〞描述相同的活動。
實作指引
若 風 險 等 級 符 合 風 險 接 受 準 則,則 不 需 實 作 額 外 之 控 制 措 施,且 該 風 險 能 被 保 留 。
9.4 風 險 避 免
行動:造成增加特定風險之活動或情況宜避免之。
實作指引
當所識別風險被視為太高時,或實作其他風險處理選項之成本超過利益時,可作
出決定以完全避免風險,藉由從已規劃或既有活動或一組活動中退出,或變更活
動運作之情況。舉例而言,對大自然所引起的風險,最具成本效益之替代方案就
是將資訊處理設施實體地搬移到風險不存在或在控制下的地點。
9.5 風 險 分 擔
行動:宜依據風險評估,將風險分擔至最能有效管理該特定風險之另一方。
實作指引
風險分擔涉及作出與外部團體分擔某些風險之決策。風險分擔能產生新的風險或
修改既存、已識別風險。因此,可能需要額外之風險處理。
分 擔 可 藉 由 支 援 後 果 之 保 險,或 是 藉 由 分 包 給 合 作 夥 伴,其 角 色 為 監 視 資 訊 系 統 ,
並於造成已定義之損害等級前,採取立即行動以阻止攻擊。
宜注意的是可能可以分擔管理風險之責任,但通常不可能分擔衝擊之賠償責任。
客戶通常將不利衝擊歸因於組織的錯誤。
-25- CNS 27005, X 6072

10. 資 訊 安 全 風 險 接 受
輸入:以組織管理者之接受決策為準的風險處理計畫及殘餘風險評鑑。
行 動 : 宜 作 成 接 受 風 險 之 決 策 及 決 策 之 責 任 , 並 正 式 記 錄 之 ( 此 與 CNS 2 7 0 0 1 之
4 . 2 . 1 ( h) 相 關 ) 。
實作指引
風 險 處 理 計 畫 宜 描 述 將 如 何 處 理 評 定 之 風 險 , 以 滿 足 風 險 接 受 準 則 ( 參 照 7 . 2 . 4 )。
審查及核准所提議之風險處理計畫及產生之殘餘風險,並記錄與該核准相關連之
所有條件,對須負責之管理者而言是重要的。
風險接受準則可能比只決定殘餘風險是否落於單一臨限之上或之下更為複雜。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

於 某 些 情 況 中,殘 餘 風 險 之 等 級 可 能 不 符 合 風 險 接 受 準 則,因 為 該 準 則 於 適 用 時 ,
未考量當時之環境。例:可能可主張因為伴隨風險之利益非常有吸引力,或是因
為風險修改之成本太高,而必須接受風險。此種環境指出風險接受準則不恰當,
若 可 能 宜 加 以 修 訂。然 而,並 非 總 是 可 即 時 地 修 訂 風 險 接 受 準 則。於 該 等 情 況 中 ,
決 策 者 可 能 必 須 接 受 不 符 合 常 態 風 險 接 受 準 則 之 風 險 (normal risk acceptance
criteria)。 若 此 為 必 要 , 決 策 者 宜 明 確 地 在 該 風 險 上 註 解 並 包 含 無 視 常 態 風 險 接 受
準則之決策的衡量理由。
輸出:接受風險之清單,對不符合組織常態風險接受準則者,列出衡量理由。
11 . 資 訊 安 全 風 險 溝 通 及 諮 詢
輸 入 : 自 風 險 管 理 活 動 獲 得 之 所 有 風 險 資 訊 (參 照 圖 2)。
行 動 : 關 於 風 險 之 資 訊 宜 於 決 策 者 與 其 他 利 害 相 關 者 間 交 換 及 /或 分 享 。
實作指引
風 險 溝 通 是 決 策 者 與 其 他 利 害 相 關 者 藉 由 交 換 及 /或 分 享 風 險 資 訊 於 如 何 管 理 風
險 上 達 成 協 議 之 活 動 。 資 訊 包 括 ( 但 不 限 於 ): 風 險 之 存 在 、 本 質 、 形 式 、 可 能 性 、
嚴重性、處理及接受度。
由於可能對必須作的決策有重大衝擊,利害相關者間之有效溝通是重要的。溝通
將確保該等負責實作風險管理及該等既得利益者瞭解決策之基礎與為何需要特定
的行動。溝通係雙向的。
當利害相關者論及風險或討論議題時,由於假設、觀念與需求、議題與關切等之
差異,對風險感受可能有所不同。利害相關者傾向基於其對風險感受而對風險之
可接受性作出判斷。因此對於要確保利害相關者對風險之感受及其對利益之感
受,能被識別與文件化,與清楚的瞭解及說明其相關理由,是特別的重要。
宜執行風險溝通以達下列目的。
- 對組織風險管理結果提供保證。
- 收集風險資訊。
- 分享風險評鑑結果並提出風險處理計畫。
- 避免或降低因決策者及利害相關者間缺乏相互瞭解而導致資訊安全漏洞之發
生與後果。
- 支援決策。
CNS 27005, X 6072 -26-
- 取得新的資訊安全知識。
- 與他方協調並規劃降低任何事故後果之回應。
- 給予決策者及利害相關者對風險之責任感。
- 改善認知。
組織宜發展正常運作與緊急情況下之風險溝通計畫。因此,風險溝通活動宜持續
履行。
主要決策者與利害相關者間之協調可藉由成立委員會而達成,委員會內能進行有
關風險、優先順序及與適當處理與接受等之辯論。
在組織內與合適之公關或溝通部門合作,以協調所有關於風險溝通的任務是重要
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

的。例:對特別事故回應之危機溝通行動之事件中此是關鍵的。
輸出:對組織資訊安全風險管理過程及結果之持續瞭解。
12. 資 訊 安 全 風 險 監 視 及 審 查
12.1 風 險 因 素 之 監 視 及 審 查
輸 入 : 自 風 險 管 理 活 動 中 獲 得 之 所 有 風 險 資 訊 (參 照 圖 2)。
行 動 : 宜 監 視 及 審 查 風 險 與 其 因 素 (亦 即 資 產 價 值 、 衝 擊 、 威 脅 、 脆 弱 性 及 發 生
的 可 能 性 ), 以 在 早 期 階 段 識 別 組 織 全 景 中 之 任 何 變 化 , 並 維 持 風 險 全 貌
之概觀。
實作指引
風 險 非 靜 態。威 脅 、脆 弱 性 、可 能 性 或 後 果 可 無 徵 兆 地 突 然 變 化 。故 不 斷 監 視 以 偵
測此等變化係必要的。亦可由提供關於新威脅或脆弱性資訊之外部服務支援之。
組織宜確保持續監視下列項目。
- 包含於風險管理範圍內之新資產。
- 資產價值之必要修改,例:由於改變之營運要求。
- 活躍於組織外部與內部且未評定之新威脅。
- 新生或增加的脆弱性可能允許威脅利用此等新生或變更的脆弱性之可能性。
- 識別脆弱性以確定其已暴露於新的或再出現之威脅中。
- 評 定 之 威 脅、脆 弱 性 及 風 險 經 聚 集,導 致 無 法 接 受 等 級 之 風 險 所 增 加 之 衝 擊 或
後果。
- 資訊安全事故。
先前評定為低風險者,因新威脅、脆弱性或變更可能性或後果而增加其風險。對
低 風 險 及 已 接 受 風 險 之 審 查,宜 分 別 考 量 各 風 險,亦 要 將 所 有 該 等 風 險 聚 集 在 一
起考量,以評定其潛在累積衝擊。若風險未落入低或可接受風險種類,宜使用第
9 節中所考量之一或多個選項處理。
影 響 威 脅 發 生 之 可 能 性 與 後 果 的 因 素,及 影 響 各 種 處 理 選 項 之 適 當 性 或 成 本 的 因
素均可能變化。影響組織的重大變化宜作為更具體審查之理由。因此,風險監視
活動宜定期地重覆,且所選擇的風險處理選項宜週期性地審查。
風 險 監 視 活 動 之 結 果 可 輸 入 至 其 他 風 險 審 查 活 動。組 織 宜 定 期 審 查 所 有 風 險,且
發 生 重 大 變 化 時 亦 同 ( 依 據 CNS 2 7 0 0 1 之 4 . 2 . 3 ) 。
-27- CNS 27005, X 6072

輸出:風險管理與組織營運目標及與風險接受準則之持續調校。
12.2 風 險 管 理 監 視 、 審 查 及 改 善
輸 入 : 自 風 險 管 理 活 動 中 獲 得 之 所 有 風 險 資 訊 (參 照 圖 2)。
行動:宜於必要及合適時,持續監視、審查及改善資訊安全風險管理過程。
實作指引
為 確 保 全 景、風 險 評 鑑 和 風 險 處 理 之 結 果 及 管 理 計 畫,仍 保 持 對 環 境 之 相 關 性 及
合適性,持續之監視及審查是必要的。
組織宜確認資訊安全風險管理過程及相關活動於現今環境中仍為合適,並被遵
循。任 何 對 過 程 遵 循 性 改 善 是 必 要 之 合 意 改 善 的 過 程 或 行 動,宜 通 知 適 切 的 管 理
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

者,以確保未忽略或低估風險或風險元件,且採取必要的行動與做決策,以提供
實際的風險瞭解和回應能力。
此 外,組 織 宜 定 期 查 證 用 以 量 測 風 險 與 其 元 件 之 準 則 仍 然 有 效 並 與 營 運 目 標、策
略 及 政 策 一 致,同 時 營 運 全 景 之 變 更 於 資 訊 安 全 風 險 管 理 過 程 中 要 充 分 地 納 入 考
量 。 此 監 視 及 審 查 活 動 宜 闡 明 (但 不 限 於 )下 列 。
- 法令及環境全景。
- 競爭全景。
- 風險評鑑作法。
- 資產價值及種類。
- 衝擊準則。
- 風險評估準則。
- 風險接受準則。
- 總擁有成本。
- 必要資源。
組 織 宜 確 保 風 險 評 鑑 和 風 險 處 理 資 源 在 審 查 風 險、因 應 新 生 或 變 更 之 威 脅 或 脆 弱
性上持續可用,以及依此向管理階層建議。
風險管理監視能依據下列導致修改或增加所使用之作法、方法論或工具。
- 已識別之變更。
- 風險評鑑迭代。
- 資 訊 安 全 風 險 管 理 過 程 之 目 標 ( 例:營 運 持 續 性、對 事 故 之 恢 復 力 ( r esi l i e n c e ) 、
遵 循 性 )。
- 資 訊 安 全 風 險 管 理 過 程 之 標 的 ( 例 :組 織 、營 運 單 位 、資 訊 處 理 、 其 技 術 實 作 、
應 用 系 統 及 網 際 網 路 之 連 結 )。
輸出:資訊安全風險管理過程對組織營運目標之持續關聯或更新過程。
CNS 27005, X 6072 -28-
附錄 A
(參 考 )
定義資訊安全風險管理過程之範圍及邊界

A.1 組 織 之 研 究
評 估 組 織 : 對 組 織 之 研 究 會 找 回 定 義 組 織 身 分 之 特 性 元 素。此 關 係 到 此 組 織 之 目
的、營 運、任 務、價 值 及 策 略。此 等 事 項 宜 與 造 成 其 發 展 之 元 素 (例 :
分 包 )一 起 識 別 。
此活動之困難在於確切的瞭解組織如何建構。識別其真實之結構將提供在達到組
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

織目標時對每一部門的角色與重要性之瞭解。
例 :資 訊 安 全 管 理 者 向 最 高 管 理 者 而 非 I T 管 理 者 報 告 的 事 實 , 可 顯 示 高 階 管 理 者
參與資訊安全。
組 織 之 主 要 目 的:組 織 之 主 要 目 的 可 定 義 為 其 存 在 的 理 由 (其 活 動 領 域、市 場 區 隔
等 )。
組織之營運:組織之營運由組織員工之技術及實際知識所定義,使其能達成其任
務。其對組織之活動領域而言為特定的,且通常定義其文化。
組織之任務:組織藉由完成任務以達成其目的。要識別其任務,宜識別關於終端
使 用 者 被 提 供 之 服 務 及 /或 製 造 之 產 品 。
組織之價值:價值係用於營運運作之主要原則或良好定義之行為準則。此可能關
係 到 人 員 、 與 外 部 執 行 者 (客 戶 等 )之 關 係 、 所 供 應 之 產 品 或 所 提 供
的服務之品質。
例:組織之目的為公共服務,其營運為運輸,任務包括運送孩童來回學校。其價
值可能為服務之準時與運送中之安全。
組織之結構:有不同型式之結構。
- 部 門 結 構 : 各 部 門 置 於 部 門 管 理 者 職 權 之 下,負 責 關 於 該 單 位 之 策 略、管 理 及
運作決策。
- 功 能 結 構 : 功 能 職 權 在 程 序、工 作 本 質 以 及 有 時 是 決 策 或 規 劃 ( 例 : 生 產 、 I T 、
人 力 資 源 、 市 場 等 )上 運 作 。
備註:
- 組織內具部門結構之部門可被組織為功能結構,反之亦然。
- 組織若具有兩種型式結構之元件,可說成具有矩陣結構。
- 任何組織結構均可區分下列之層級。
- 決 策 層 級 (策 略 導 向 之 定 義 )。
- 領 導 層 級 (協 調 及 管 理 )。
- 運 作 層 級 (生 產 及 支 援 活 動 )。
組織圖:在組織圖中組織結構以綱要式呈現。其呈現宜強調回報路線與授權,但
其亦宜包括其他關係,因為即使不基於任何正式權責,其仍係資訊流之
動線。
-29- CNS 27005, X 6072

組織策略:需組織之指導原則的正式表達。組織之策略決定所需的方向和發展,
以由利害攸關議題以及其規劃之重大變更中受益。
A.2 影 響 組 織 之 限 制 條 件 清 單
宜考量所有影響組織與決定其資訊安全導向的限制條件。其來源可能是在組織
內,於此情況中組織對其有些控制;或是組織之外,而對此通常無商量餘地。資
源 限 制 (預 算 、 人 事 )與 緊 急 限 制 條 件 是 其 中 最 重 要 的 。
組 織 設 定 其 目 標 (關 於 其 營 運 、 行 為 等 )與 承 諾 其 發 展 路 徑 , 可 能 是 長 期 的 。 組 織
定義其想要變成之狀況與將需實作之措施。於規定此路徑時,組織考量技術和實
際知識的發展、使用者與客戶明確的願望等等。此目標可表示為營運或發展策略
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

的形式,而瞄準如縮減營運成本、改善服務品質等。
此等策略很可能包括在其應用系統中協助之資訊及資訊系統。所以關於組織之身
分、任務和策略的特性於分析問題時係為基礎之元件,因為資訊安全層面之危害
可能導致重新思考此等策略之目標。此外,資訊安全要求之提議與組織內有效之
規則、使用和手段保持一致,是必要的。
限制條件清單包括但不限於下列。
政策本質之限制條件
此等可能影響到政府行政機構、公眾機構或更普遍地必須實施政策決定的任何組
織。其通常是由政府部門或決策團體所作的策略或營運導向的決定,且宜遵行。
例:發票或行政管理文件之電腦化引發資訊安全問題。
策略本質之限制條件
限制條件可由組織結構或導向之已規劃或可能的變更所引起。其在組織之策略或
營運計畫中明白表示。
例:於分享敏感性資訊之國際合作中,可能需要有關於安全交換的協議。
疆域之限制條件
組 織 之 結 構 及 /或 目 的 可 能 引 發 如 在 整 個 國 家 疆 域 或 國 外 分 佈 場 域 之 特 定 限 制 條 件 。
例:該範例包括郵政服務、大使館、銀行、大企業團體的子公司等。
由經濟與政治氛圍引起之限制條件
組織之營運可由如罷工或國家與國際危機等特定事件而重大的改變。
例:即使在嚴重的危機期間,某些服務宜能夠持續。
結構化限制條件
組 織 結 構 (部 門 、 功 能 或 其 他 )之 本 質 可 導 致 適 用 於 該 結 構 的 特 定 資 訊 安 全 政 策 與
安全組織。
例:國際結構宜能調和每一國家特定的安全要求。
功能化限制條件
功能化限制條件直接來自組織之一般或特定任務。
例:全時運作之組織宜確保其資源為持續可用的。
關於人員之限制條件
此等限制條件之本質有很大的差別。其鏈結到:責任等級、召募、資格、訓練、
CNS 27005, X 6072 -30-
安全認知、動機、可用性等。
例:國防組織的全部人員宜有處置高度機密資訊的授權。
來自組織行事曆之限制條件
此等限制條件可能產生於具某些截止期限之重新結構或設定新的國家或國際政策。
例:安全部門之創立。
與方法有關之限制條件
適用於組織實際知識的方法將需要加諸於如專案規劃、規格、發展等等層面。
例:此類之典型限制條件為將組織的法令義務併入安全政策的需求。
文化本質之限制條件
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

在某些組織中,工作習慣或主要營運項目造成組織內特定的〝文化〞,可能與安
全控制措施不相容。該文化係人員之一般參照框架且可能由許多層面決定,包括
教育、指導、職業經驗、業外經驗、意見、哲學、信念、社會地位等。
預算限制條件
所建議之安全控制措施有時可能要非常高的成本。雖然將安全投資植基於成本效
益不一定永遠適切,但組織之財務部門通常要求經濟的正當理由。
例:在私部門及某些公共組織內,安全控制措施總成本不宜超過風險潛在後果成
本。因 此,如 欲 避 免 安 全 成 本 過 高,高 階 管 理 階 層 宜 評 定 及 承 擔 可 能 的 風 險 。
A.3 適 用 於 組 織 之 法 令 與 法 規 參 考 清 單
宜識別適用於組織之法規要求。其可以是法律、命令、組織領域內之特別法規或
內 部 /外 部 法 規。此 亦 與 有 關 於 契 約 及 協 議 以 及 更 為 一 般 法 令 或 法 規 意 旨 上 之 所 有
義務。
A.4 影 響 範 圍 之 限 制 條 件 清 單
藉由識別限制條件,能列出對範圍有衝擊之限制條件的清單,並決定仍然合適於
行動之限制條件。此等限制條件可能修改後加入上述已決定之組織限制條件。下
列各段落代表非窮舉之限制條件的可能型式清單。
源自先前既存過程之限制條件
應用系統專案不必要同時開發。某些依存於先前既有之過程。儘管過程可被拆解
成子過程,然而過程不必然會被另一過程之所有子過程所影響。
技術限制條件
與基礎建設有關之技術限制條件通常源自已安裝之硬體及軟體,以及供過程放置
之房間或場域。
- 檔 案 (關 於 組 織 、 媒 介 管 理 、 存 取 規 則 管 理 等 之 要 求 )。
- 一 般 架 構 ( 關 於 拓 樸 ( 集 中 式 、 分 散 式 、 客 戶 伺 服 器 架 構 )、 實 體 架 構 等 之 要 求 ) 。
- 應 用 軟 體 (關 於 特 定 軟 體 設 計 、 市 場 標 準 等 之 要 求 )。
- 套 裝 軟 體 (關 於 標 準 、 評 估 等 級 、 品 質 、 遵 循 規 範 、 安 全 等 之 要 求 )。
- 硬 體 (關 於 標 準 、 品 質 、 遵 循 規 範 等 之 要 求 )。
- 通 訊 網 路 (關 於 覆 蓋 率 、 標 準 、 容 量 、 可 靠 度 等 之 要 求 )。
- 建 築 之 基 礎 建 設 (關 於 土 木 工 程 、 營 建 、 高 電 壓 、 低 電 壓 等 之 要 求 )。
-31- CNS 27005, X 6072

財務限制條件
安全控制措施之實作通常受組織能承諾之預算的限制。雖然,因分配給安全之預
算能基於安全研究而協商,財務之限制條件仍宜為待考量之最後一個限制條件。
環境限制條件
環境限制條件來自於過程實作所在的地理或經濟環境:國家、氣候、天然風險、
地理情況、經濟氛圍等。
時間限制條件
實作安全控制措施所需之時間宜依與升級資訊系統的能力之關係考量;若實作時
間非常長,所設計之控制措施的風險可能已改變。時間為選擇解決方案與優先順
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

序之決定性因素。
與方法有關之限制條件
宜 使 用 適 合 於 組 織 專 門 知 識 ( kno w-ho w) 的 方 法 於 專 案 規 劃 、 規 格 、 開 發 等 。
組織限制條件
許多限制條件源自組織之要求。
- 運 作 (關 於 前 置 時 間、服 務 供 應、監 督、監 視、緊 急 計 畫 、降 級 運 作 等 之 要 求 )。
- 維 護 (關 於 事 故 之 疑 難 排 解 、 預 防 性 措 施 、 快 速 矯 正 等 之 要 求 )。
- 人 力 資 源 管 理 ( 關 於 操 作 者 和 使 用 者 訓 練、如 系 統 管 理 員 或 資 料 管 理 員 的 職 位 資
格 等 之 要 求 )。
- 行 政 管 理 (關 於 責 任 等 之 要 求 )。
- 開 發 管 理 ( 關 於 開 發 工 具 、電 腦 輔 助 軟 體 工 程 、 驗 收 計 畫 、 待 建 立 的 組 織 等 之 要
求 )。
- 外 部 關 係 管 理 (關 於 第 三 方 關 係 之 組 織 、 契 約 等 之 要 求 )。
CNS 27005, X 6072 -32-
附錄 B
(參 考 )
資產之識別與估價及衝擊評鑑

B.1 資 產 識 別 之 範 例
為 履 行 資 產 估 價 , 組 織 首 先 需 要 識 別 其 資 產 (以 適 當 的 細 節 等 級 ), 可 區 分 為 以 下
兩種。
- 主要資產。
- 營運過程及活動。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 資訊。
- 各 種 型 式 之 支 援 資 產 (範 圍 之 主 要 元 件 所 依 賴 者 )。
- 硬體。
- 軟體。
- 網路。
- 人員。
- 場域。
- 組織結構。
B.1.1 主 要 資 產 之 識 別
為 更 精 確 地 描 述 範 圍 ,本 活 動 包 括 識 別 主 要 資 產 ( 營 運 過 程 及 活 動 、資 訊 )。 識 別
由 代 表 過 程 之 混 合 工 作 群 組 (管 理 者 、 資 訊 系 統 專 業 人 員 及 使 用 者 )執 行 。
主要資產通常是範圍內活動之核心過程及資訊。其他諸如組織過程之主要資產
亦可考慮,將更適合描繪資訊安全政策或營運持續計畫。依目的,某些研究不
需徹底分析所有構成範圍之元件。於此情況中,研究邊界可限定於範圍之關鍵
元件。
主要資產有兩種型式。
1– 營 運 過 程 (或 子 過 程 )及 活 動 , 例 :
- 喪失或降級將造成組織無法實行其任務之過程。
- 包含秘密過程或涉及專有技術之過程。
- 若經修改,會大幅影響組織任務完成之過程。
- 對組織遵循契約、法令或法規要求所需之過程。
2– 資 訊 。
- 對組織任務或營運之運行是極為必要的資訊。
- 可明確依國家法律關於隱私之意旨定義之個人資訊。
- 為達成策略導向決定之目標所必要的策略性資訊。
- 其 收 集、儲 存、處 理 及 傳 輸 需 要 長 時 間 及 /或 涉 及 高 取 得 成 本 之 高 成 本 資 訊 。
此活動過後,未被識別為敏感性之過程及資訊,在其後之研究將不具已定義之
分類。此表示即使該過程或資訊受到危害,組織仍會成功地完成任務。
然 而,組 織 通 常 將 承 續 已 實 作 之 控 制 措 施,以 保 護 被 識 別 為 敏 感 之 過 程 和 資 訊 。
-33- CNS 27005, X 6072

B.1.2 支 援 資 產 之 清 單 與 描 述
宜識別及描述範圍所包括之資產。此等資產具可被威脅利用以危害範圍之主要
資 產 (過 程 及 資 訊 )之 脆 弱 性 。 各 種 型 式 如 下 。
硬體
硬體型式包括支援過程之所有實體元件。
資 料 處 理 設 備 (主 動 )
自動化資訊處理設備,包括獨立運作所需之品項。
可運送設備
可攜式電腦設備。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

例 : 筆 記 型 電 腦 、 個 人 數 位 助 理 (p erso nal d igital assistant, P DA)。


固定設備
使用於組織場所之電腦設備。
例:伺服器,作為工作站之微電腦。
周邊處理設備
經 由 通 訊 埠 (串 列 、 並 列 鏈 路 等 )連 接 至 電 腦 , 用 以 輸 入 、 載 送 或 傳 輸 資 料 之
設備。
例:印表機、可移除式磁碟機。
資 料 媒 介 (被 動 )
用以儲存資料或程式函式之媒介。
電子媒介
可連接至電腦或電腦網路以儲存資料之資訊媒介。雖然尺寸小巧,但此等媒
介可容納大量資料。其可與標準電腦設備一起使用。
例:磁碟片、光碟片、備份卡匣、可移除式硬碟、隨身碟、磁帶。
其他媒介
容納資料之靜態、非電子式媒介。
例:紙張、幻燈片、投影片、文件、傳真。
軟體
軟體包含所有用於資料處理設備之操作的程式。
作業系統
此 包 括 組 成 運 作 基 礎 之 所 有 電 腦 程 式 , 其 他 程 式 (服 務 或 應 用 系 統 )皆 在 此 基
礎 上 執 行 。 其 包 括 內 核 (kernel) 及 基 本 功 能 或 服 務 。 作 業 系 依 其 架 構 統 可 以 是
單 獨 的 , 或 是 由 微 內 核 (micro-kernel) 及 一 組 系 統 服 務 所 組 成 。 作 業 系 統 之 主
要 元 件 係 所 有 的 設 備 管 理 服 務 ( CP U、 記 憶 體 、 磁 碟 及 網 路 介 面 )、 工 作 或 過 程
管理服務及使用者權限管理服務。
服務、維護或管理軟體
此種軟體之特性係其僅補充作業系統服務而非直接服務使用者或應用系統
(即 使 其 通 常 對 總 體 資 訊 系 統 之 運 作 是 必 要 的 或 甚 至 是 不 可 或 缺 的 )。
套裝軟體或標準軟體
CNS 27005, X 6072 -34-
標 準 軟 體 或 套 裝 軟 體 係 以 完 整 產 品 行 銷 (而 非 一 次 性 或 特 定 開 發 )並 具 實 體 媒
介、版次與維護。其對使用者和應用系統提供服務,但不若商用軟體般個人
化或特定化。
例:資料庫管理軟體、電子訊息軟體、群組軟體、目錄軟體、網頁伺服器軟
體等。
商用軟體
標準商用軟體
此為設計給使用者於其專業領域中從其資訊系統直接存取所需之服務和功
能的商用軟體。領域之範圍非常廣泛,理論上無限制。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

例:會計軟體、機器工具控制軟體、客服軟體、人力資源管理軟體、行政
管理軟體等。
特定商用軟體
此 為 在 不 同 層 面 (主 要 是 支 援 、 維 護 、 升 級 等 )有 特 定 開 發 以 給 使 用 者 從 其
資訊系統直接存取所需要之服務和功能的軟體。領域之範圍非常廣泛,理
論上無限制。
例:電信業者客戶之發票管理,火箭發射之即時監視應用軟體。
網路
網路型式包括用以互相實體地連接遠端電腦或資訊系統元件之所有電信裝置。.
媒介及支援
主 要 特 性 藉 由 設 備 (點 對 點、廣 播 )之 實 體 及 技 術 特 性 與 通 訊 協 定 (網 路 連 結 - 開
放 系 統 互 連 (OSI)7 層 模 型 的 第 2 層 及 第 3 層 )決 定 之 通 訊 及 電 信 媒 介 或 設 備 。
例 : 公 眾 交 換 電 話 網 (P ST N) 、 乙 太 網 路 、 Gigab itEthernet、 ADSL、 無 線 協 定
規 格 ( 例 : WiFi 8 0 2 . 11 ) 、 藍 牙 、 Fir e Wir e。
被動或主動的中繼
此 子 型 式 包 括 所 有 傳 輸 之 非 邏 輯 終 接 裝 置 (IS 觀 點 )而 是 中 介 或 中 繼 的 裝 置 。
中繼有支援的網路傳輸協定之特性。基本的中繼之外,其通常包括選路及過
濾功能和服務、利用傳輸交換器和有過濾器之路由器。通常可由遠端管理且
具能產生日誌的能力。
例:橋接器、路由器、集線器、交換器、自動交換機。
通訊介面
處理單元之通訊介面連接到處理單元但藉由媒介及支援協定、任何已安裝之
過 濾、日 誌 或 警 示 產 生 功 能 及 容 量、遠 端 管 理 的 可 能 性 和 要 求 等 區 分 其 特 性 。
例 : 通 用 封 包 無 線 電 服 務 (General P acket Radio Service, GP RS)、 乙 太 網 路 配
接器。
人員
人員型式包括所有涉及資訊系統之人員群組。
決策者
決 策 者 為 主 要 資 產 (資 訊 和 功 能 )之 擁 有 者 及 組 織 或 特 定 計 畫 之 管 理 者 。
-35- CNS 27005, X 6072

例:高階管理階層、計畫主持人。.
使用者
使用者係在其活動之全景中處理敏感性元件且在此層面有特別責任之人員。
可能對資訊系統有特別的存取權限以執行其日常工作。
例:人力資源管理階層、財務管理階層、風險管理者。
維運人員
負 責 維 運 資 訊 系 統 之 人 員。對 資 訊 系 統 有 特 別 之 存 取 權 限,以 執 行 其 日 常 工 作 。
例:系 統 管 理 員、資 料 管 理 員、後 備 人 員、客 服 人 員、應 用 系 統 部 署 操 作 員 、
安全官。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

開發人員
開發人員負責開發組織之應用系統。有部分資訊系統的高階權利存取權限,
但不對線上資料採取任何行動。
例:營運應用系統開發人員。
場域
場 域 型 式 由 所 有 包 含 範 圍 或 部 分 範 圍 之 地 點,以 及 使 其 能 運 作 之 實 體 工 具 所 組 成 。
位置
外在環境
此涉及所有不能適用組織安全措施之位置。
例 : 員 工 住 宅 、 另 一 組 織 之 場 所 、 場 域 外 之 環 境 (郊 區 、 危 險 區 域 )。
場所
直接與外界接觸之組織邊界臨接地點。可為藉由在建物周圍建立實體障礙或
監視方法所實體保護之邊界。
例:設施、建物。
管制區
管制區係由以實體保護邊界形成組織作業場所內區隔所形成。由在組織的資
訊處理基礎設施周圍建立實體障礙而獲得。
例:辦公室、限制進出管制區、安全管制區。
基本服務
組織設備運作所需之所有服務。
通訊
電信業者提供之電信服務及設備。
例 : 電 話 線 、 用 戶 專 用 自 動 交 換 機 (PAB X) 、 內 部 電 話 網 路 。
公用服務之設施
提 供 電 力 給 資 訊 技 術 設 備 及 周 邊 之 服 務 和 手 段 (來 源 及 線 路 )。
例 : 低 壓 供 電 、 變 流 器 (inverter)、 電 路 頭 端 。
供水。
廢棄物處理。
空 氣 冷 卻 及 淨 化 之 服 務 和 手 段 (設 備 、 控 制 措 施 )。
CNS 27005, X 6072 -36-
例:冷卻水管、空調設備。
組織
組 織 型 式 描 述 組 織 之 架 構,包 括 指 派 任 務 之 所 有 人 員 結 構 與 控 制 該 等 結 構 之 程 序 。
權責機構
此為該組織藉以衍生其權責的組織。其可為法令上附屬的或外部的,該組織
依規章、決策及行動方案加以限制。
例:行政管理單位、組織之總部。
組織結構
包括在組織管理控制下之各種分支機構,包含跨部門的活動。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

例 : 人 力 資 源 管 理 、 IT 管 理 、 採 購 管 理 、 營 運 單 位 管 理 、 建 物 安 全 服 務 、 消
防服務、稽核管理。
專案或系統組織
此涉及為特定專案或服務所設立的組織。
例:新應用系統開發專案、資訊系統移植專案。
分 包 商 /供 應 商 /製 造 商
此為依契約有義務為組織提供服務或資源之組織。
例:設施管理公司、委外公司、顧問公司。
B.2 資 產 估 價
資 產 識 別 後 之 下 一 步 為 同 意 基 於 估 價 所 使 用 之 尺 度,以 及 為 各 資 產 賦 予 該 尺 度 特 定
位 置 之 準 則。因 為 在 大 多 數 組 織 中 資 產 的 多 樣 性,很 可 能 有 些 具 有 已 知 金 錢 價 值 的
資產會以當地貨幣單位定價,其他具較高定性價值者可能會被指定為範圍值,例:
從〝 非 常 低 〞到〝 非 常 高 〞。使 用 定 性 尺 度 或 定 量 尺 度 的 決 策 實 際 上 取 決 於 組 織 之
偏好,但宜與受估價之資產有關。此二種估價型式皆可使用於同一資產。
作 為 資 產 定 性 估 價 之 典 型 用 語 , 包 括 諸 如 : 可 忽 略 (negligible)、 非 常 低 (very low)、
低 (low)、 中 (medium)、 高 (high)、 非 常 高 (very high)及 關 鍵 性 (critical)等 詞 。 適 用 於
組 織 的 用 語 選 擇 範 圍 與 組 織 對 安 全、組 織 大 小 的 需 要,以 及 其 他 的 組 織 特 定 因 素 極
為相關。
準則
作為指定各資產價值基礎之準則宜使用明確之用語寫出。此通常為資產估價最困
難的層面之一,因為有些資產的價值可能必須主觀決定,也因為似乎由許多不同
的個人做此決定。用於決定資產價值的可能準則包括其原始成本、其置換成本或
重建成本或其價值可能係抽象的,例:組織聲譽之價值。
資產估價的另一基礎是因事故而喪失機密性、完整性及可用性所發生的成本。適
當時亦宜考量不可否認性、可歸責性、鑑別性及可靠性。該估價將提供資產價值
除置換成本外之重要基礎維度,其係基於估計來自一組假設之環境下安全事故不
利之營運後果。要強調的是,本作法說明需納入為風險評鑑之因素之後果。
估價過程中許多資產可能被指定數個值。例:營運計畫可依發展該計畫所花費的
勞 力 而 定 價 值、可 基 於 輸 入 資 料 之 勞 力 而 定 價 值, 亦 可 依 其 對 競 爭 者 之 價 值 而 估
-37- CNS 27005, X 6072

價。每個所指定之值將大不相同。所指定之值可為所有可能值之最大值,或可能
為某些或所有可能值之總和。在最後分析時,宜小心決定指定給資產之單一值或
數個值, 因為所指定之最後值,進入保護該資產將花費之資源的決策中。
降低至共同基礎
最終,所有資產估價需降低到共同基礎。此可藉由遵循準則之協助而達成。準則
可用以評鑑資產之機密性、完整性、可用性、不可否認性、可歸責性、鑑別性或
可靠性損失後之可能後果。
- 違犯法令或法規。
- 損害營運效能。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 喪 失 商 譽 /名 譽 上 之 負 面 印 象 。
- 侵犯相關之個人資訊。
- 危及人員生命財產安全。
- 執法之不利影響。
- 破壞機密性。
- 破壞公共秩序。
- 財務損失。
- 營運活動受到擾亂。
- 危及環境安全。
評鑑後果之其他方面有下列情形。
- 服務中斷。
- 不能提供服務。
- 客戶信任之喪失。
- 內部資訊系統信用之喪失。
- 名譽損害。
- 內部運作之擾亂。
- 組織本身之擾亂。
- 額外之內部成本。
- 第三方運作之擾亂。
- 第三方與組織交易之擾亂。
- 各種型式之傷害。
- 違 犯 法 律 /法 規 。
- 不能履行法律義務。
- 違反契約。
- 不能履行契約義務。
- 危 及 人 員 /使 用 者 生 命 財 產 安 全 。
- 對 組 織 人 員 /使 用 者 有 危 險 。
- 對使用者私人生活之攻擊。
- 財務之損失。
CNS 27005, X 6072 -38-
- 緊急事件修復之財務成本。
- 依人員。
- 依設備。
- 依研究、專家報告。
- 損 失 貨 物 /基 金 /資 產 。
- 流失客戶、流失供應商。
- 司法訴訟與刑罰。
- 失去競爭優勢。
- 失 去 科 技 /技 術 領 先 。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 失 去 有 效 性 /信 任 。
- 失去技術名譽。
- 減弱協商能力。
- 產 業 危 機 (罷 工 )。
- 治理危機。
- 解雇。
- 物料損害。
此等準則係資產估價待考量議題之範例。要執行估價,組織需要選擇有關其營運
和安全要求之準則。此可能意味上述某些準則並不適用,而清單可能需要加入其
他準則。
尺度
建立待考量之準則後,組織宜同意用於全組織之一致尺度。第一步係決定將使用
之等級數。關於最適切之等級數並無規則。越多等級提供更大程度之細緻度,但
有時太細之區分會使得整個組織一致之指定變得困難。通常只要與組織在整個風
險 評 鑑 過 程 中 所 使 用 的 作 法 一 致 , 可 使 用 任 何 介 於 3(例 : 低 、 中 、 高 )和 10 之 間
的等級數。
組織可定義其自身對資產價值之限制,如〝低〞、〝中〞或〝高〞。此等限制宜
依 所 選 擇 的 準 則 (例:對 可 能 之 財 物 損 失 宜 賦 予 金 錢 價 值,但 考 量 諸 如 危 及 人 員 生
命 財 產 安 全 , 金 錢 估 價 可 能 很 複 雜 且 不 適 合 於 所 有 組 織 )評 定 。 最 後 , 完 全 由 組 織
決定何者被視為〝低〞或〝高〞之後果。對小組織之災難性後果,對非常大的組
織可能是低或甚至是可忽略的後果。
依賴性
某資產所支援之營運過程越相關且越眾多,該資產之價值越大。由於此可能影響
資產之價值,故宜識別資產對營運過程和其他資產之依賴性。例:宜在資料之整
個生命週期,於所有階段,包括儲存與處理,均保持其機密性,亦即,資料儲存
和處理程式的安全需求宜直接與代表所儲存和所處理資料之機密性的價值相關。
而且,若營運過程依賴某些由程式所產生資料之完整性,則該程式之輸入資料宜
有 適 切 之 可 靠 度。此 外,資 訊 之 完 整 性 將 依 賴 於 用 以 儲 存 和 處 理 其 之 硬 體 和 軟 體 。
而且,硬體將依賴電力供應,且可能依賴空氣調節。因此關於依賴性之資訊將有
-39- CNS 27005, X 6072

助 於 識 別 威 脅 以 及 特 別 之 脆 弱 性。此 外,其 將 有 助 於 確 保 將 資 產 真 實 價 值 (經 由 依
賴 關 係 )賦 予 資 產 , 由 此 指 示 保 護 之 適 當 等 級 。
其他資產依賴的資產之價值可以下列方式修改。
- 若 依 賴 資 產 (例 : 資 料 )之 價 值 低 於 或 相 等 於 所 考 量 之 資 產 (例 : 軟 體 ), 則 其 價
值保持相同。
- 若 依 賴 資 產 (例 : 資 料 )之 價 值 高 於 所 考 量 之 資 產 (例 : 軟 體 ), 則 宜 依 據 下 列 方
式增加。
- 依賴之程度。
- 其他資產之價值。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

組織可能有某些資產可利用超過一次,像軟體程式之複本或相同型式之電腦用於
大 多 數 的 辦 公 室。考 量 何 時 做 資 產 估 價 是 重 要 的。一 方 面,此 等 資 產 容 易 被 忽 略 ,
所以宜小心地識別所有資產; 另一方面,其可用以降低可用性問題。
輸出
本 步 驟 之 最 後 輸 出 為 一 資 產 與 其 關 於 揭 露 (維 持 機 密 性 )、 修 訂 (維 持 完 整 性 、 可 鑑
別 性 、 不 可 否 認 性 及 可 歸 責 性 )、 不 可 用 性 與 破 壞 (維 持 可 用 性 和 可 靠 度 )、 置 換 成
本之價值清單。
B.3 衝 擊 評 鑑
資訊安全事故可衝擊多個資產或某個資產之部分。衝擊與事故之成功程度有關。
就後果而言,資產價值和來自事故之衝擊有很重大的不同。衝擊被視為若非有立
即 (運 作 面 )效 應 就 是 有 未 來 (營 運 面 )效 應 , 包 括 財 務 及 市 場 後 果 。
立 即 (運 作 面 )衝 擊 非 直 接 則 間 接 。
直接
(a) 喪 失 (部 分 )資 產 之 財 務 置 換 價 值 。
(b) 新 資 產 或 備 份 之 取 得 、 參 數 設 定 及 安 裝 等 之 成 本 。
(c) 因 事 故 而 中 止 運 作 至 由 資 產 所 提 供 服 務 回 復 之 成 本 。
(d) 導 致 資 訊 安 全 危 害 之 衝 擊 。
間接
(a) 機 會 成 本 (更 換 或 修 理 資 產 所 需 之 財 務 資 源 , 其 本 可 用 於 別 處 )。
(b) 運 作 中 斷 之 成 本 。
(c) 經 由 安 全 破 壞 所 取 得 之 資 訊 的 潛 在 濫 用 。
(d) 違 反 法 定 或 法 規 之 義 務 。
(e) 違 反 倫 理 道 德 規 範 。
如 此 , 首 次 評 鑑 (無 任 何 類 型 之 控 制 措 施 )將 估 計 出 非 常 接 近 於 所 考 量 之 資 產 (或 數
項 資 產 合 併 )的 價 值 之 衝 擊 。 對 於 任 何 此 (此 等 )資 產 之 下 一 迭 代 , 因 所 實 作 控 制 措
施 之 出 現 和 其 有 效 性 , 該 衝 擊 將 會 不 同 (通 常 更 低 )。
CNS 27005, X 6072 -40-
附錄 C
(參 考 )
典型威脅之範例

下 表 列 出 典 型 威 脅 之 範 例。此 清 單 可 用 於 威 脅 評 鑑 過 程。威 脅 可 為 蓄 意、意 外 或 環 境 (自


然 )的 , 可 導 致 如 基 礎 服 務 之 損 害 或 喪 失 。 下 列 清 單 指 出 與 D(蓄 意 )、 A(意 外 )、 E(環 境 )
相關之各威脅型式。D 用於所有針對資訊資產之蓄意行動,A 用於所有意外損害資訊資
產之人為行動,E 用於所有非基於人為行動之事故。威脅之群組並無優先次序。

型式 威脅 來源
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

火 A、D、E
水損 A、D、E
污染 A、D、E
實體損害
重大意外 A、D、E
設備或媒介之破壞 A、D、E
灰塵、腐蝕、結凍 A、D、E
氣候現象 E
地震現象 E
自然事件 火山現象 E
氣象現象 E
水災 E
空調或水供應系統故障 A、D
漏失基礎服務 電力供應喪失 A、D、E
電信設備故障 A、D
電磁輻射 A、D、E
輻射擾動 熱輻射 A、D、E
電磁脈衝 A、D、E
破解干擾訊號之攔截 D
遠端刺探 D
竊聽 D
媒介或文件之失竊 D
設備之失竊 D
由回收或廢棄媒介之資料擷取 D
資訊之危害
揭露 A、D
來自不受信賴來源之資料 A、D
竄改硬體 D
竄改軟體 A、D

位置偵測 D
-41- CNS 27005, X 6072

型式 威脅 來源
設備故障 A
設備機能異常 A
技術上之失效 資訊系統飽和 A、D
軟體機能異常 A
資訊系統可維護性之破壞 A、D
未經授權的使用設備 D
軟體之欺詐複製 D
未經授權之行動 使用偽造或複製之軟體 A、D
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

資料毀損 D
非法處理資料 D
使用錯誤 A
濫用權限 A、D
功能之危害 偽造權限 D
行動之否認 D
人員可用性之破壞 A、D、E

宜特別注意人為威脅來源。特別於下表逐項列出。

威脅來源 動機 可能的後果
挑戰
駭侵
自我
駭 客 (hacker)、 社交工程
反抗
劊 客 (cracker) 系統入侵、闖入
地位
未經授權之系統存取
金錢
電 腦 犯 罪 (例 : 網 路 跟 蹤 )
資料之破壞 欺 詐 動 作 (例 : 重 演 、 假 冒 、 攔
非法之資訊揭露 截)
電腦犯罪
金錢之取得 資訊賄賂
未經授權之資料更改 網路詐騙
系統入侵
勒索
炸 彈 /恐 怖 行 動
破壞
資訊戰爭
利用
恐怖份子 系 統 攻 擊 (例 : 分 散 式 阻 絕 )
報復
系統滲透
政治獲益
系統竄改
媒體報導
防禦優勢
政治優勢
經濟剝削
工 業 間 諜 活 動 (情 報 、 公 資訊竊取
競爭優勢
司、外國政府、其它政府 個人隱私之入侵
經濟間諜活動
利益) 社交工程
系統滲透
未 經 授 權 之 系 統 存 取 (存 取 機
密 、 私 有 及 /或 技 術 相 關 資 訊 )
CNS 27005, X 6072 -42-

威脅來源 動機 可能的後果
攻擊員工
勒索
瀏覽私有資訊
電腦濫用
好奇
欺騙及盜竊
自我
資訊賄賂
情報
內 部 人 員 ( 訓 練 不 良、不 高 輸入偽造與已毀損資料
金錢之取得
興、惡 意、疏 忽、不 誠 實 、 攔截
或已解雇之員工) 報復
惡 意 碼 (例:病 毒、邏 輯 炸 彈 、
非故意之錯誤和疏忽 木馬)
(例 : 資 料 輸 入 錯 誤 、
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

兜售個人資訊
程式錯誤)
系統錯誤
系統入侵
系統破壞
未經授權之系統存取
-43- CNS 27005, X 6072

附錄 D
(參 考 )
脆弱性及脆弱性評鑑之方法

D.1 脆 弱 性 之 範 例
下表列出在不同安全領域中脆弱性之範例,包括可能利用此等脆弱性之威脅範
例。此清單可在威脅及脆弱性評鑑中提供協助,決定相關之事故情境。此處特別
強調某些情況中,其他威脅亦可能利用此等脆弱性。

型式 脆弱性之範例 威脅之範例
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

儲 存 媒 介 之 維 護 不 足 /錯 誤 安 裝 危害資訊系統可維護性
缺乏定期更換方案 設備或媒介破壞
對濕度、灰塵、髒污之耐受度 灰塵、腐蝕、結凍
對電磁輻射之敏感性 電磁輻射
缺乏有效的組態變更控制 使用錯誤
硬體
對電壓變化之耐受度 電力供應喪失
對溫度變化之耐受度 氣象現象
未受保護之儲存體 媒介或文件失竊
汰除時疏於看顧 媒介或文件失竊
未受控制之複製 媒介或文件失竊
軟體 無或不充分之軟體測試 濫用權限
軟體上眾所週知之缺點 濫用權限
離開工作站時未〝登出 〞 濫用權限
汰除或再使用未適當抹除之儲存媒介 濫用權限
欠缺稽核存底 濫用權限
存取權限配置錯誤 濫用權限
廣泛散佈之軟體 資料毀損
將應用程式應用於時間錯誤之資料 資料毀損
複雜之使用者介面 使用錯誤
欠缺文件 使用錯誤
不正確之參數設定 使用錯誤
不正確之日期 使用錯誤
欠缺識別及鑑別機制,如使用者鑑別 偽造權限
未受保護之通行碼 偽造權限
不良之通行碼管理 偽造權限
啟動非必要服務 非法處理資料
不成熟或新軟體 軟體功能失常
對發展者不清楚或不完整之規格 軟體功能失常
欠缺有效之變更控制 軟體功能失常
未受控制之下載及使用軟體 軟體竄改
欠缺備份複本 軟體竄改
欠缺對建物、門窗之實體保護 媒介或文件失竊
CNS 27005, X 6072 -44-

型式 脆弱性之範例 威脅之範例
未能產生管理報告 未經授權使用設備
欠缺發送或接收訊息之證明 行動之否認
未受保護之傳輸線 竊聽
未受保護之敏感性訊務 竊聽
不良之電纜接合 電信設備失效
單點故障 電信設備失效
網路
欠缺發送者或接收者之識別及授權 偽造權限
不安全之網路架構 遠端刺探
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

以明文傳送通行碼 遠端刺探
不 適 當 之 網 路 管 理 (選 路 之 恢 復 力 ) 資訊系統飽和
未受保護之公用網路連接 未經授權使用設備
人員之缺乏 危害人員可用性
不適當之招募程序 設備或媒介破壞
安全訓練不足 使用錯誤
不正確使用硬體及軟體 使用錯誤
人員
欠缺安全認知 使用錯誤
欠缺監視機制 非法處理資料
外部或清潔人員未受監督之工作 媒介或文件失竊
欠缺正確使用電信媒介及傳訊之政策 未經授權使用設備
對建築物及房間不適當或草率之實體存
設備或媒介破壞
取控制
場域 位於易有水災之地區 水災
不穩定之電網 電力供應漏失
欠缺建築物、門窗之實體保護 設備失竊
組織 欠缺使用者註冊與註銷之正式程序 濫用權限
欠 缺 存 取 權 限 審 查 (監 督 )之 正 式 程 序 濫用權限
客 戶 及 /或 第 三 方 契 約 中 關 於 安 全 之 條 款
濫用權限
欠缺或不足
欠缺監控資訊處理設施之正式程序 濫用權限
欠 缺 定 期 稽 核 (監 視 ) 濫用權限
欠缺風險識別及評鑑程序 濫用權限
欠缺記錄於管理員及操作員日誌之錯誤
濫用權限
報告
不適當之服務維護回應 危害資訊系統可維護性
欠缺或不充分之服務等級協議 危害資訊系統可維護性
欠缺變更控制程序 危害資訊系統可維護性
欠 缺 ISMS 文 件 控 制 之 正 式 程 序 資料毀損
欠 缺 ISMS 紀 錄 監 督 之 正 式 程 序 資料毀損
欠缺公開資訊授權之正式過程 資料來自不可信賴來源
欠缺資訊安全責任之適當配置 行動之否認
欠缺持續計畫 設備故障
欠缺電子郵件使用政策 使用錯誤
-45- CNS 27005, X 6072

型式 脆弱性之範例 威脅之範例
欠缺引進軟體至運作中系統之程序 使用錯誤
欠缺管理員及操作員日誌之紀錄 使用錯誤
欠缺機密資訊處理之程序 使用錯誤
工作說明中欠缺資訊安全責任 使用錯誤
員工契約中關於資訊安全之條款欠缺或
非法處理資料
不足
欠缺已定義之資訊安全事故懲處過程 設備失竊
欠缺行動電腦使用之正式政策 設備失竊
欠缺作業場所外資產之控制 設備失竊
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

欠 缺 或 不 足 之〝 桌 面 淨 空 及 螢 幕 淨 空 〞政 策 媒介或文件失竊
欠缺資訊處理設施授權 媒介或文件失竊
未建立安全危害監視機制 媒介或文件失竊
欠缺定期管理階層審查 未經授權使用設備
欠缺通報安全弱點之程序 未經授權使用設備
欠缺遵循智慧財產權條款之程序 使用偽造或複製之軟體

D.2 技 術 脆 弱 性 之 評 鑑 方 法
主 動 方 法 諸 如 資 訊 系 統 測 試 , 取 決 於 資 通 訊 技 術 ( I nfo r matio n and Co mmunicatio ns
T echno lo gy, I CT ) 系 統 之 關 鍵 性 與 可 用 資 源 ( 例 : 配 置 資 金 、 可 用 技 術 、 具 有 實 施
測 試 專 門 技 術 之 人 員 ), 能 用 以 識 別 脆 弱 性 。 測 試 方 法 包 括 如 下 。
- 自動化脆弱性掃描工具。
- 安全性測試及評估。
- 滲透測試。
- 程式碼審查。
自 動 化 脆 弱 性 掃 描 工 具 係 用 於 掃 描 一 群 主 機 或 網 路 之 已 知 脆 弱 服 務 ( 例:系 統 允 許
匿 名 檔 案 傳 輸 協 定 ( file tr a nsfe r p r o to c o l, FT P ) 、 電 子 郵 件 轉 送 ) 。 然 而 , 宜 注 意 自
動化掃描工具所識別之某些潛在脆弱性在系統環境全景中可能不代表真實脆弱
性。例如,某些掃描工具評估潛在脆弱性時未考慮場域之環境及要求。有些自動
化掃描軟體所標明之脆弱性可能實際上對某特殊場域並非脆弱,係因環境要求而
可 如 此 設 定 組 態 。 因 此 , 測 試 方 法 可 能 產 生 誤 判 為 正 (false p o sitive)。
安 全 性 測 試 及 評 估 (security testing and evaluatio n, ST E) 係 在 風 險 評 鑑 過 程 中 能 用
以 識 別 I CT 系 統 脆 弱 性 之 另 一 技 術 。 其 包 括 測 試 計 畫 ( 例 : 測 試 腳 本 、 測 試 程 序 及
預 期 測 試 結 果 ) 之 擬 訂 及 執 行。系 統 安 全 測 試 之 目 的 在 測 試 I CT 系 統 安 全 控 制 措 施
應用於運作環境中之有效性。其目標係確保所應用之控制措施滿足核准之軟硬體
安全規格並實作組織安全政策或滿足產業標準。
滲 透 測 試 能 用 以 補 充 安 全 控 制 措 施 之 審 查 並 確 保 I CT 系 統 之 不 同 層 面 均 為 安 全 。
用 於 風 險 評 鑑 過 程 時 , 滲 透 測 試 能 用 以 評 定 I CT 系 統 抵 擋 蓄 意 規 避 系 統 安 全 意 圖
之 能 力 。 其 目 標 是 從 威 脅 來 源 之 觀 點 測 試 I CT 系 統 , 並 識 別 I CT 系 統 保 護 方 案 之
潛在失效處。
CNS 27005, X 6072 -46-
程 式 碼 審 查 係 最 徹 底 (然 亦 最 昂 貴 )之 脆 弱 性 評 鑑 方 法 。
此等型式之安全測試結果將有助於識別系統之脆弱性。
重要的是要注意除非脆弱性遭成功利用,滲透工具及技術可能給出錯誤結果。如
欲 利 用 特 殊 脆 弱 性 , 需 要 知 道 在 受 測 系 統 上 所 安 裝 之 確 切 系 統 /應 用 系 統 /修 補 程
式 。 若 測 試 時 不 知 該 等 資 料 , 則 可 能 無 法 成 功 利 用 特 殊 脆 弱 性 (例 : 遠 端 反 向 使 用
外 殼 程 式 ), 不 過 , 仍 可 能 使 受 測 過 程 或 系 統 當 機 或 重 開 。 在 此 情 況 , 受 測 物 件 亦
宜視為脆弱。
方法可包括下列活動。
- 與人員及使用者晤談。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 問卷調查。
- 實體檢驗。
- 文件分析。
-47- CNS 27005, X 6072

附錄 E
(參 考 )
資訊安全風險評鑑作法

E.1 高 階 資 訊 安 全 風 險 評 鑑
高 階 評 鑑 允 許 定 義 行 動 之 優 先 等 級 及 其 時 間 表 。 因 各 種 理 由 (例 : 預 算 )可 能 無 法
同時實作所有控制措施,而僅有最關鍵之風險能通過風險處理過程解決。同樣,
可預料若僅實作一或二年後即開始詳細之風險管理可能為時過早。為達此目標,
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

高階評鑑可由後果之高階評鑑開始,而非以威脅、脆弱性、資產及後果之系統化
分析開始。
另 一 以 高 階 評 鑑 開 始 之 理 由 為 與 其 他 與 變 更 管 理 (或 營 運 持 續 )有 關 的 計 畫 同 步 。
舉例而言,若某系統或應用程式計畫於最近委外,雖可能仍值得為定義委外契約
而執行風險評鑑,然無法完全保護其安全。
高階評鑑迭代之特性可包括下列。
- 考量技術層面為獨立於營運議題之外, 高階風險評鑑可從更整體視野闡明組
織 及 其 資 訊 系 統。藉 此,全 景 分 析 更 集 中 於 營 運 及 作 業 環 境 而 非 技 術 元 件 之 上。
- 高階風險評鑑可闡明更限定之威脅清單,及依已定義領域而群組之脆弱性或,
為加速此過程,其可專注於風險或攻擊情境而非風險或攻擊元件之上。
- 高階風險評鑑中呈現之風險通常為較一般之風險領域而非特定之已識別風
險。由於情境或威脅係依領域群組,風險處理提議該領域中之控制措施清單。
風險處理活動於是首先嘗試提議及選擇橫跨整個系統均有效之共同控制措施。
- 然而,因高階風險評鑑甚少闡明技術細節,其更適合提供組織性及非技術性之
控 制 措 施 與 技 術 性 控 制 措 施 之 管 理 層 面,或 諸 如 備 份 及 防 毒 等 具 關 鍵 性 與 共 同
技術之保護措施。
高階風險評鑑之優點如下。
- 併入初始簡單作法可能獲得風險評鑑計畫之接受。
- 可能構築出組織資訊安全計畫之策略圖,亦即,其可成為良好的規劃輔助。
- 資源與金錢能應用於最有利之處,可能在最需要保護之處的系統將首先被闡明。
由 於 初 始 風 險 分 析 為 高 階,潛 在 地 較 不 精 確,唯 一 潛 在 缺 點 為 可 能 未 將 某 些 營 運 過
程 或 系 統 識 別 成 需 第 二 次 詳 細 之 風 險 評 鑑。若 組 織 及 其 資 訊 與 系 統 之 所 有 層 面 均 有
適切資訊,包括從評估資訊安全事故取得之資訊,則能避免之。
高 階 風 險 評 鑑 從 組 織 營 運 觀 點 考 量 資 訊 資 產 之 營 運 價 值 與 風 險 。 在 第 一 決 策 點 (參
照 圖 2), 數 個 因 素 協 助 決 定 是 否 高 階 評 鑑 足 以 處 理 風 險 , 此 等 因 素 可 包 括 下 列 。
經由使用各種資訊資產所要達成之營運目標。
- 組織營運依賴各資訊資產之程度,亦即,組織視為對其生存或有效實施營運為
關鍵的功能,是否係依賴於各資產,或是在該資產上儲存及處理資訊之機密
性、完整性、可用性、不可否認性、可歸責性、鑑別性及可靠度。
CNS 27005, X 6072 -48-
- 於各資訊資產上投資之程度,從發展、維護或置換該資產的角度考量。
- 組織直接指定價值之資訊資產。
評 鑑 過 此 等 因 素 後,決 策 變 得 較 為 容 易。若 某 資 產 之 目 標 對 組 織 營 運 之 進 行 極 為 重
要 , 或 若 資 產 為 高 風 險 , 則 宜 針 對 該 特 定 資 訊 資 產 (或 其 部 分 )進 行 第 二 次 迭 代 詳 細
之風險評鑑。
適 用 之 通 用 規 則 為:若 欠 缺 資 訊 安 全 能 對 某 組 織、其 營 運 過 程 或 其 資 產 導 致 重 大 不
利後果,則有以更詳細等級之第二次迭代風險評鑑識別潛在風險之必要。
E.2 詳 細 之 資 訊 安 全 風 險 評 鑑
詳細之資訊安全風險評鑑過程包含深入的資產識別與估價、威脅對該等資產之評
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

鑑、及脆弱性評鑑。此等活動之結果再用以評鑑風險並識別風險處理。
詳 細 之 步 驟 通 常 需 要 相 當 多 的 時 間 、 工 夫 (effo rt) 及 專 門 技 術 , 並 因 而 最 適 合 處 在
高風險之資訊系統。
詳細之資訊安全風險評鑑最後階段係評定整體風險,為本附錄之重點。
後 果 可 以 許 多 方 法 評 鑑 , 包 括 使 用 定 量 (例 : 金 額 )與 定 性 之 方 法 (其 可 為 基 於 使 用
諸 如 中 等 或 嚴 重 等 形 容 詞 者 ), 或 二 者 之 結 合 。 欲 評 鑑 威 脅 發 生 之 可 能 性 , 宜 建 立
資產於其上具價值或需被保護之時框。特定威脅發生之可能性受下列影響。
- 資產之吸引力或可能衝擊,適用於考量蓄意之人為威脅時。
- 將利用資產脆弱性轉換成獎賞之容易程度,適用於考量蓄意之人為威脅時。
- 威脅者之技術能力,適用於蓄意之人為威脅。
- 脆弱性被利用之耐受度,技術性與非技術性脆弱性二者皆適用。
許多方法使用表格,並結合主觀及經驗上之量測。組織使用組織覺得舒適、組織對
其有信心且會輸出可重覆結果的方法是重要的。以下為一些表格式技術之範例。
更 多 可 作 為 詳 細 之 資 訊 安 全 風 險 評 鑑 的 技 術 指 引 , 參 照 IEC 31010。
下 列 範 例 使 用 數 字 描 述 定 性 評 鑑。此 等 方 法 之 使 用 者 宜 認 知 到 使 用 由 定 性 風 險 評 鑑
方法產生之定性結果數字履行更進一步之數學運算可能是無效的。
E.2 . 1 例 1 : 具 預 先 定 義 值 之 矩 陣
於 本 型 式 之 風 險 評 鑑 方 法 中 , 實 際 或 所 提 議 之 實 體 資 產 係 依 置 換 或 重 建 成 本 (即
定 量 量 測 )估 價 。 此 等 成 本 接 著 轉 換 成 如 用 於 資 訊 之 相 同 定 性 尺 度 (參 照 下 述 )。
實際或所提議之軟體資產以所識別的購買或重建成本依實體資產之相同方法估
價,再轉換成如用於資訊之相同定性尺度。此外,若發現任何應用系統軟體有
其 自 身 對 機 密 性 或 完 整 性 之 內 在 要 求 ( 例:若 源 碼 本 身 為 商 業 上 敏 感 的 ),依 用 於
資訊之相同方法估價。
資 訊 之 價 值 由 與 所 選 定 之 營 運 管 理 階 層 (〝 資 料 擁 有 者 〞) 晤 談 而 取 獲 得 , 其 具 有
說明資料、決定實際正使用,或將被儲存、處理或存取之資料的價值及敏感性
之權威。依據不利之營運後果可合理預期發生的最壞情況之情境,晤談可促進
對資訊之價值與敏感性的評鑑。此不利之營運後果係由未經授權之揭露、未經
授權之修改、對變動時間期間之不可用性,以及毀損所導致。
估價藉由使用資訊估價指引而完成,涵蓋如下議題。
-49- CNS 27005, X 6072

- 個人生命財產安全。
- 個人資訊及隱私。
- 法令及法規義務。
- 執法。
- 商業及經濟利益。
- 財 務 損 失 /活 動 中 斷 。
- 公共秩序。
- 營運政策及運作。
- 商譽損失。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 與客戶之契約或協議。
該指引有助於數值尺度上之值的識別,諸如下例之矩陣所顯示的 0 至 4 尺度,
可在可能與合邏輯時能識別定量的值,以及在不可能有定量值時識別定性的
值,例:對人類生命的危害。
下一主要活動係完成對每一威脅型式、對每一威脅型式相關之資產群組的配對
問 卷 , 以 便 能 評 鑑 威 脅 等 級 (發 生 之 可 能 性 )與 脆 弱 性 等 級 (被 威 脅 利 用 而 導 致 不
利 後 果 之 容 易 程 度 )。 每 一 問 題 答 案 產 生 一 個 分 數 。 此 等 分 數 經 由 知 識 庫 累 積 並
與各範圍比較。如此可同時識別比如說高至低階威脅等級與脆弱性等級,如下
列範例矩陣所示 0 至 4 尺度, 區分相關的後果型式。宜從與合適的技術性、
人事及庶務人員晤談、實體地點視察,以及文件審查收集可完成問卷之資訊。
相 關 於 各 式 後 果 之 資 產 價 值 , 以 及 威 脅 及 脆 弱 性 等 級 , 均 配 對 於 矩 陣 (諸 如 以 下
所 顯 示 者 ), 以 識 別 風 險 之 相 關 量 測 的 各 組 合 , 尺 度 由 0 至 8。 矩 陣 內 以 結 構 化
方式放置該尺度值。如下例。

表 E.1 ( a )

發生可能
低 中 高
性-威脅

易被利用 低 中 高 低 中 高 低 中 高

0 0 1 2 1 2 3 2 3 4

1 1 2 3 2 3 4 3 4 5
資產
2 2 3 4 3 4 5 4 5 6
價值
3 3 4 5 4 5 6 5 6 7

4 4 5 6 5 6 7 6 7 8

對各資產,考量相關之脆弱性及其對應之威脅。若有一脆弱性無對應之威脅,
或 一 威 脅 無 對 應 之 脆 弱 性 ,則 目 前 無 風 險 ( 但 若 此 情 況 改 變 ,則 宜 注 意 )。 現 以 資
產值識別矩陣中適當之列,且以威脅發生之可能性及被利用之容易程度識別適
當 之 欄。例:若 資 產 值 為 3、威 脅 為〝 高 〞 ,則 風 險 之 量 測 為 5 。
、脆 弱 性 為〝 低 〞
例:假 設 資 產 值 為 2、威 脅 等 級 為〝 低 〞、 被 利 用 之 容 易 程 度 為〝 高 〞, 則 風 險 之
CNS 27005, X 6072 -50-
量 測 為 4。依 據 威 脅 可 能 性 種 類 數、被 利 用 之 容 易 程 度 的 種 類 數 及 資 產 估 價 種 類
數 而 定 之 矩 陣 大 小,可 依 組 織 之 需 要 調 整。額 外 之 欄 及 列 將 須 額 外 之 風 險 量 測 。
本作法之價值在於排序待因應之風險。
表 E.1(b)顯 示 之 類 似 矩 陣 , 係 於 考 量 事 故 情 境 之 可 能 性 後 產 生 , 其 係 依 所 評 估
之營運衝擊對映列出。事故情境之可能性係依威脅利用脆弱性之可能性列出。
此表列出此可能性與相關於事故情境之營運衝擊的對映。產生之風險以可依風
險 接 受 準 則 評 估 之 0 至 8 尺 度 量 測。此 風 險 尺 度 亦 可 對 映 至 簡 單 整 體 風 險 分 級,
例如:
- 低 風 險 : 0 -2 。
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

- 中 風 險 : 3 -5 。
- 高 風 險 : 6 -8 。

表 E.1 ( b)

事故情境 非常低 低 中 高 非常高


之可能性 (非常不可能) (不可能) (有可能) (可能) (經常)

非常低 0 1 2 3 4

低 1 2 3 4 5

營運衝擊 中 2 3 4 5 6

高 3 4 5 6 7

非常高 4 5 6 7 8

E.2 . 2 例 2 : 依 風 險 之 量 測 排 序 威 脅
顯 示 於 諸 如 表 E.2 之 矩 陣 或 表 格 可 用 以 將 後 果 ( 資 產 價 值 ) 之 因 素 與 威 脅 發 生 之
可 能 性 (將 脆 弱 性 層 面 納 入 考 量 )相 關 聯 。 第 1 個 步 驟 為 依 預 先 定 義 之 尺 度 , 例
如 : 1 至 5, 評 估 各 受 威 脅 資 產 ( 表 內 的 〝 b 〞 欄 ) 之 後 果 ( 資 產 價 值 )。 第 2 個 步 驟
為 依 預 先 定 義 之 尺 度 , 例 如 : 1 至 5 , 評 估 各 威 脅 ( 表 內 的 〝 c〞 欄 ) 之 威 脅 發 生
可 能 性。第 3 個 步 驟 係 藉 由 相 乘 (b x c) 計 算 風 險 之 量 測。最 後 可 依 其 風 險 之 相 關
量 測 順 序 排 序 威 脅。注 意 於 此 例 中 ,1 被 視 為 最 低 之 後 果 及 最 低 之 發 生 可 能 性 。
-51- CNS 27005, X 6072

表 E.2

後果(資產) 威脅發生
威脅描述詞 風險量測 威脅排序
值 可能性
(a) (d) (e)
(b) (c)

威脅 A 5 2 10 2

威脅 B 2 4 8 3

威脅 C 3 5 15 1

威脅 D 1 3 3 5
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

威脅 E 4 1 4 4

威脅 F 2 4 8 3

如上所顯示,此為允許具不同後果及發生可能性之不同威脅相互比較並依優先
序的順序排列之程序,如此處所示。於某些實例中,有必要將金錢價值與此處
所使用之實驗尺度相關聯。
E.2 . 3 例 3 : 評 定 風 險 之 可 能 性 及 可 能 後 果 之 值
於 此 例 中 ,重 點 在 於 資 訊 安 全 事 故 之 後 果 ( 亦 即 :事 故 情 境 ), 以 及 決 定 哪 些 系 統
宜賦予優先序。此係由評定每一資產及風險之二值完成,其組合將決定每一資
產之分數。當系統之所有資產分數加總後,即決定該系統之風險的量測。
首 先,各 資 產 被 指 定 一 值。此 值 與 若 資 產 受 威 脅 時 而 引 發 之 潛 在 不 利 後 果 相 關 。
對資產適用之各威脅,此資產值被指定至資產。
其次,評定可能性值。此值由威脅發生之可能性及脆弱性被利用之容易程度的
組 合 所 評 定 , 參 照 表 E.3 表 示 事 故 情 境 之 可 能 性 。

表 E.3

威脅可能性 低 中 高

脆弱性等級 低 中 高 低 中 高 低 中 高

事故情境之可
0 1 2 1 2 3 2 3 4
能性值

接 著 , 藉 由 找 出 表 E.4 中 資 產 值 與 可 能 性 值 交 點 以 指 定 資 產 /威 脅 之 分 數 。 合 計 資
產 /威 脅 之 分 數 以 產 生 資 產 之 總 分 數。此 分 數 可 用 以 區 分 形 成 系 統 之 部 分 的 資 產 。
CNS 27005, X 6072 -52-
表 E.4

資產值 0 1 2 3 4

可能性值

0 0 1 2 3 4

1 1 2 3 4 5

2 2 3 4 5 6

3 3 4 5 6 7

4 4 5 6 7 8
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

最後步驟係就系統之各資產加總所有的資產總分,產生系統分數。此可用以區分
系統並決定哪個系統之保護宜賦予優先序。
下列範例中所有值均為隨機選擇。
假 設 系 統 S 有 3 項 資 產 A1、A2 及 A3。亦 假 設 有 兩 個 威 脅 T 1 及 T2 適 用 於 系 統 S。
使 A1 之 值 為 3, 同 樣 地 使 A2 之 資 產 值 為 2, 而 A3 之 資 產 值 為 4。
若 對 A1 及 T1 而 言 , 威 脅 可 能 性 為 低 , 脆 弱 性 被 利 用 之 容 易 程 度 為 中 , 則 可 能 性
值 為 1(參 照 表 E.3)。
資 產 /威 脅 分 數 A1/T1 可 由 表 E.4 中 資 產 值 3 及 可 能 性 值 1 的 交 點 得 出 , 亦 即 4。
同 樣 的,對 A1/T2,使 威 脅 可 能 性 為 中 而 脆 弱 性 被 利 用 之 容 易 程 度 為 高,產 生 A1/T2
之 分 數 為 6。
目 前 資 產 總 分 數 A1T 可 計 算 得 出 , 即 10。 總 資 產 分 數 由 每 一 資 產 及 適 用 之 威 脅
計 算 出 。 總 系 統 分 數 由 計 算 A1T +A2T+A3T 加 總 得 出 ST。
現在不同的系統可作比較以建立優先序,而一系統中之不同資產亦然。
上例顯示就資訊系統而論,不管如何,相似作法能套用於營運過程。
-53- CNS 27005, X 6072

附錄 F
(參 考 )
風險修改之限制條件

於考量風險修改限制條件時宜考量下列限制條件。
時間之限制條件:
可有許多型式之時間限制條件。例:宜在組織管理者可接受之時間期間內實作控制措
施。另一型式之時間限制條件係於資訊或系統的生命期中是否可實作控制措施。第 3
種型式之時間限制條件可能係組織管理者決定之時間期間為將暴露於特定風險之可
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

接受期間。
財務之限制條件:
控制措施之實作或維護不宜比其設計欲保護之風險的價值更昂貴,除非遵循性係必備
(例 : 法 令 規 定 )。 經 由 使 用 控 制 措 施 , 宜 盡 所 有 努 力 以 不 超 出 所 指 定 之 預 算 並 達 成 財
務優勢。然而,於某些情況中,可能因預算之限制條件而不可能達成所欲之安全及風
險接受等級。因此,解決此情況成為組織管理者之決策。
若預算降低實作之控制措施的數目或品質時宜非常注意,因為此可導致比所規劃風險
更大之隱含保留之的風險。控制措施之既定預算宜相當謹慎地僅用作限制因素之一。
技術之限制條件:
像 程 式 或 硬 體 相 容 性 等 技 術 問 題,若 在 選 擇 控 制 措 施 期 間 納 入 考 量,則 可 輕 易 地 避 免。
此 外 , 對 既 有 過 程 或 系 統 之 控 制 措 施 的 追 溯 實 作 (retro sp ective imp lementatio n) 通 常 會
受技術限制條件所阻礙。此等困難可能將控制措施之平衡移向安全之程序性及實體層
面。修訂資訊安全計畫以達成安全目標可能是必要的。此可能發生於當控制措施無法
符合降低風險而不降低生產力之預期結果時。
運作之限制條件:
諸 如 需 2 4 x7 維 運 而 仍 要 履 行 備 份 之 運 作 限 制 條 件 , 除 非 從 一 開 始 就 納 入 設 計 , 否 則
可能產生複雜及昂貴之控制措施實作。
文化之限制條件:
對控制措施之選擇的文化限制條件可能是特定於國家、產業、組織或甚至組織內之部
門。並非所有控制措施均可適用於所有國家。例:實作背包搜查在某些歐洲國家也許
可行,但在某些中東國家則否。文化層面不可忽略,因為許多控制措施依賴員工之主
動支援。若員工不瞭解控制措施之需要或未發現其於文化上可接受,則控制措施隨時
間經過將變成無效。
倫理道德之限制條件:
倫理道德之限制條件在控制措施上可有重大的涵義,因為倫理道德之變化植基於社會
規範。此在某些國家可能阻止諸如電子郵件掃描之控制措施的實作。資訊隱私亦可能
依據地區或政府之倫理道德標準而變化。某些產業可能比其他產業更顧慮此點,例:
政府及保健。
環境之限制條件:
CNS 27005, X 6072 -54-
環境因素可能影響控制措施之選擇,諸如空間可用性、極端的氣候狀況、周圍的自然
及都會地理。例:防震在有些國家可能為必要,但在其他國家則不需要。
法律之限制條件:
法律因素,諸如個人資料保護法或刑法對資訊處理之條款,可能影響控制措施之選擇。
法 令 及 法 規 之 遵 循 性 能 強 制 實 施 某 些 型 式 之 控 制 措 施,包 括 資 料 保 護 及 財 務 稽 核;其 亦
可能禁止某些控制措施之使用,例:加密。其他法律及法規,諸如勞動關係法、消防單
位、衛生及生命財產安全,以及經濟部門所立之法規等,亦能影響控制措施之選擇。
容易使用:
不良之人類-技術介面將導致人為錯誤並可能使控制措施無效。宜選擇控制措施以提
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

供優化之易用性,同時對營運之殘餘風險達成可接受等級。難以使用之控制措施將對
其有效性產生影響,因為使用者可能力圖規避或忽略之。組織內複雜之存取控制可能
鼓勵使用者尋找替代的、未經授權的存取方式。
人員之限制條件:
宜考量實作控制措施之專門技能組合的可用性及薪資成本,以及於不利的運作條件下
於不同地點間調動人員的能力。實作所規劃控制措施之專門知識或許非備妥可用,或
者專門知識對組織而言可能過於昂貴。其他層面,諸如某些員工有差別對待其他未經
安全篩選之員工的傾向,可能對安全政策及實務有重大的涵義。此外,對為工作聘雇
適當人員以及找到適當人員的需要,可能導致安全篩選完成前就雇用。必須於聘雇前
完成安全篩選之要求係正常且最安全之實務。
整合新的與既有的控制措施之限制條件:
新控制措施於既有基礎建設中之整合,以及控制措施間之相互耦合性經常被忽視。新
控制措施若與既有控制措施不調和或不相容,可能不易實作。例:使用生物量測符記
(b io metric to ken) 於 實 體 存 取 控 制 之 計 畫,可 能 引 起 與 既 有 之 個 人 識 別 碼 鍵 盤 (P I N-p a d)
式存取控制系統衝突。由既有控制措施變更至所規劃控制措施的成本,宜包括將新增
至風險處理整體成本之元件。由於既有控制措施之干擾,或許不可能實作所選擇之控
制措施。
-55- CNS 27005, X 6072

名詞對照

−A−
acceptance 驗收;接受
acco untab ility 可歸責性
ap p licatio n system 應用系統
approach 導向;作法
assessment 評鑑
asset 資產
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

aud it 稽核
availab ility 可用性
avoidance 避免
−B −
b usiness 營運
−C−
co nfid entiality 機密性
consequence 後果
context 全景
control 控制措施
−E −
estimatio n 估計
evaluation 評估
event 事件
−I −
id entificatio n 識別
impact 衝擊
imp lementatio n 實作
incid ent 事故
integr ity 完整性
info rmatio n security management system, ISMS 資訊安全管理系統
−L−
level o f risk 風險等級
like liho o d 可能性
lo catio n 位置
−M−
med ia 媒介;媒體;介質
−N−
no n-r ep ud iatio n 不可否認性
−O−
CNS 27005, X 6072 -56-
obj ective 目標
o p e r a tio n 作業;操作;運作
o utso ur c e 委外
−P −
p o licy 政策
premise 場所
p r o c e d ur e 程序
p r o c e ss 過程
−R−
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

red uctio n 降低
residual risk 殘餘風險
retentio n 保留
risk 風險
risk acceptance 風險接受
risk analysis 風險分析
r isk assessment 風險評鑑
r isk co mmunicatio n and co nsultatio n 風險溝通及諮詢
risk criteria 風險準則
risk estimatio n 風險估計
risk id entificatio n 風險識別
risk evaluation 風險評估
r isk management 風險管理
r isk mo d ific a tio n 風險修改
risk reduction 風險降低
risk retentio n 風險保留
r isk shar ing 風險分擔
r isk tr ansfer 風險轉移
risk treatment 風險處理
−S−
site 場域
stakeholder 利害相關者
−T −
transfer 轉移
threat 威脅
−U−
utilities 公用設施
−V−
valuatio n 估價
vulnerab ility 脆弱性
-57- CNS 27005, X 6072

−W −
waste d isp o sa l 廢棄物處理
water sup p ly 水力供應
weakness 弱點
−Z−
z o ne 管制區
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126
CNS 27005, X 6072 -58-
參考資料

[ 1 ] CNS 1 4 8 8 9 風 險 管 理 - 詞 彙 - 標 準 使 用 指 導 綱 要
[ 2 ] CNS 1 4 8 3 7 資 訊 技 術 - 軟 體 生 命 週 期 過 程
[ 3 ] CNS 2 7 0 0 2 資 訊 技 術 - 安 全 技 術 - 資 訊 安 全 管 理
[ 4 ] I SO 3 1 0 0 0 :2 0 0 9 Risk management − P r inciples and guidelines
[ 5 ] NI ST Sp e c ia l P ub lic a tio n 8 0 0 -1 2 , An I ntr o d uc tio n to Co mp ute r Se c ur ity: T he NI ST
Hand b o o k
[ 6 ] NI ST Sp e c ia l P ub lic a tio n 8 0 0 -3 0 , Risk M a nagement Guid e fo r I nfo r ma tio n
本標準由標準檢驗局授權中華電信資訊技術分公司銷售 下載帳號 73189890 下載時間 2024/04/02 14:36:34 下載位置 106.64.121.126

T echno lo gy Systems, Reco mmend atio ns o f the Natio nal Institute o f Stand ard s and
T echno lo gy

相對應國際標準
I SO/I E C 2 7 0 0 5 :2 0 11 I nfo r ma tio n te c hno lo gy − Security techniques − Info rmation
Secur ity r isk management

You might also like