SlideShare ist ein Scribd-Unternehmen logo
1 von 21
Downloaden Sie, um offline zu lesen
インシデント被害額推定
ってどうやるの?
奥山歩 @a_okusan
奥山 歩
セキュリティエバンジェリスト。
セキュリティ製品のサポートがお仕事。
猫好き。細胞生物学好き。教育好き。
セキュリティ好き。暗号通貨好き。
あと、お酒大好き。
@a_okusan
決済権者との闘い
なぜ争いが起きるのか?
なぜ理解に齟齬があるのか?
理解に齟齬があるから
自分の専門以外はわからない
共通言語は「金」
専門家として
• リスクアセスメントが必要。
• リスク特定、リスク分析、リスク評価を網羅するプロセス全体
• 被害を検算し、対策費用と天 にかけ、
対策を進言する
それで計算ってどうやるの?
テーマ
被害額の想定ってどうやるの?
結論
地道に情報を蓄積する
まずはリスクの洗い出し
確率論的リスク評価(PRA)
•問題が生じる可能性があるか

•どの程度の可能性があるか

•結果どうなるか
第15版CISMレビューマニュアルより
頻度 × 影響
サービスの利用不可

市場シェア/利益の損失または増加

規制の増加

競合性の増減

罰則、など
年間損失予想額
• EF (Exposure Factor) = 特定の脅威によって起こる資産損失の割合 

• AV (Asset Value) = 資産価値

• SLE ( Single Loss Expectancy) = 単一損失予測 = AV × EF

• ARO (Annualized Rate of Occurrence) = 1年間に脅威が起こる頻度

• ALE ( Annualized Loss Expectancy) = 年次損失予測 = SLE × ARO
第15版CISMレビューマニュアルより
資産価値
• 会社にとっての重要性
• 変動するものも多い
• 知的財産など
それで計算ってどうやるの?
•金での換算を諦める
•意地でも換算する
換算を諦める(準定量的分析)
リスク = 影響度 x 発生率
1 軽微 軽微な影響
2 非重要 事業のごく一部のみ影響
3 重要 組織ブランドに関わる影響
4 深刻 外部報告が必要な事態
5 壊滅的 組織の破綻・事業縮小
  意地でも換算する
• 購入価格・レンタル価格

• 裁判事例(著作権など)

• 想定損害賠償額算定式
https://www.jnsa.org/result/incident/data/
2017incident_survey_sokuhou_attachment_ver1.0.pdf
意地でも換算する
• 自社の所有する資産の種類は偏る

• 計算を蓄積していけば、楽になる
テーマ
被害額の想定ってどうやるの?
結論
地道に情報を蓄積する
銀の銃弾はないので
用途に応じて銃弾を使い分けよう
ご静聴
ありがとうございました

Weitere ähnliche Inhalte

Mehr von 歩 奥山

最低限のコストで持ち出しリスクに備えてみる
最低限のコストで持ち出しリスクに備えてみる最低限のコストで持ち出しリスクに備えてみる
最低限のコストで持ち出しリスクに備えてみる歩 奥山
 
「インシデント対応ボードゲーム」の遊び方
「インシデント対応ボードゲーム」の遊び方「インシデント対応ボードゲーム」の遊び方
「インシデント対応ボードゲーム」の遊び方歩 奥山
 
アンチウィルスソフトのよくある質問
アンチウィルスソフトのよくある質問アンチウィルスソフトのよくある質問
アンチウィルスソフトのよくある質問歩 奥山
 
ベンチャーにセキュリティを勧めたい
ベンチャーにセキュリティを勧めたいベンチャーにセキュリティを勧めたい
ベンチャーにセキュリティを勧めたい歩 奥山
 
なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?
なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?
なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?歩 奥山
 
え、その脆弱性でサービス止めるの?
え、その脆弱性でサービス止めるの?え、その脆弱性でサービス止めるの?
え、その脆弱性でサービス止めるの?歩 奥山
 
180727 帰省ついでにルータを買っていこう
180727 帰省ついでにルータを買っていこう180727 帰省ついでにルータを買っていこう
180727 帰省ついでにルータを買っていこう歩 奥山
 
なぜパスワードマネージャーが流行らないのか
なぜパスワードマネージャーが流行らないのかなぜパスワードマネージャーが流行らないのか
なぜパスワードマネージャーが流行らないのか歩 奥山
 
一般管理者は平穏にdns運用したい
一般管理者は平穏にdns運用したい一般管理者は平穏にdns運用したい
一般管理者は平穏にdns運用したい歩 奥山
 
監査日常化のススメ
監査日常化のススメ監査日常化のススメ
監査日常化のススメ歩 奥山
 
せめてログサーバの稟議を通す方法
せめてログサーバの稟議を通す方法せめてログサーバの稟議を通す方法
せめてログサーバの稟議を通す方法歩 奥山
 
21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」
21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」
21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」歩 奥山
 
写真は広がるどこまでも(How to use photos safety)
写真は広がるどこまでも(How to use photos safety)写真は広がるどこまでも(How to use photos safety)
写真は広がるどこまでも(How to use photos safety)歩 奥山
 
170623 リテラシーの最低限
170623 リテラシーの最低限170623 リテラシーの最低限
170623 リテラシーの最低限歩 奥山
 
やってみよう!0円セキュリティ
やってみよう!0円セキュリティやってみよう!0円セキュリティ
やってみよう!0円セキュリティ歩 奥山
 
浜の真砂は尽きるとも世にXPの種は尽きまじ
浜の真砂は尽きるとも世にXPの種は尽きまじ浜の真砂は尽きるとも世にXPの種は尽きまじ
浜の真砂は尽きるとも世にXPの種は尽きまじ歩 奥山
 
170310 bluetoothの怖がり方
170310 bluetoothの怖がり方170310 bluetoothの怖がり方
170310 bluetoothの怖がり方歩 奥山
 
こんなに簡単、クラッキング!
こんなに簡単、クラッキング!こんなに簡単、クラッキング!
こんなに簡単、クラッキング!歩 奥山
 
161209 セキュリティ共有勉強会 まえがき
161209 セキュリティ共有勉強会 まえがき161209 セキュリティ共有勉強会 まえがき
161209 セキュリティ共有勉強会 まえがき歩 奥山
 
営業に教えるソーシャルハッキングのリスク
営業に教えるソーシャルハッキングのリスク営業に教えるソーシャルハッキングのリスク
営業に教えるソーシャルハッキングのリスク歩 奥山
 

Mehr von 歩 奥山 (20)

最低限のコストで持ち出しリスクに備えてみる
最低限のコストで持ち出しリスクに備えてみる最低限のコストで持ち出しリスクに備えてみる
最低限のコストで持ち出しリスクに備えてみる
 
「インシデント対応ボードゲーム」の遊び方
「インシデント対応ボードゲーム」の遊び方「インシデント対応ボードゲーム」の遊び方
「インシデント対応ボードゲーム」の遊び方
 
アンチウィルスソフトのよくある質問
アンチウィルスソフトのよくある質問アンチウィルスソフトのよくある質問
アンチウィルスソフトのよくある質問
 
ベンチャーにセキュリティを勧めたい
ベンチャーにセキュリティを勧めたいベンチャーにセキュリティを勧めたい
ベンチャーにセキュリティを勧めたい
 
なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?
なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?
なぜ構成管理ツールは偉大なのか? Why configuration management tools are essential?
 
え、その脆弱性でサービス止めるの?
え、その脆弱性でサービス止めるの?え、その脆弱性でサービス止めるの?
え、その脆弱性でサービス止めるの?
 
180727 帰省ついでにルータを買っていこう
180727 帰省ついでにルータを買っていこう180727 帰省ついでにルータを買っていこう
180727 帰省ついでにルータを買っていこう
 
なぜパスワードマネージャーが流行らないのか
なぜパスワードマネージャーが流行らないのかなぜパスワードマネージャーが流行らないのか
なぜパスワードマネージャーが流行らないのか
 
一般管理者は平穏にdns運用したい
一般管理者は平穏にdns運用したい一般管理者は平穏にdns運用したい
一般管理者は平穏にdns運用したい
 
監査日常化のススメ
監査日常化のススメ監査日常化のススメ
監査日常化のススメ
 
せめてログサーバの稟議を通す方法
せめてログサーバの稟議を通す方法せめてログサーバの稟議を通す方法
せめてログサーバの稟議を通す方法
 
21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」
21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」
21cafe4周年記念「21cafeで育ったもの〜セキュリティ共有勉強会の紹介〜」
 
写真は広がるどこまでも(How to use photos safety)
写真は広がるどこまでも(How to use photos safety)写真は広がるどこまでも(How to use photos safety)
写真は広がるどこまでも(How to use photos safety)
 
170623 リテラシーの最低限
170623 リテラシーの最低限170623 リテラシーの最低限
170623 リテラシーの最低限
 
やってみよう!0円セキュリティ
やってみよう!0円セキュリティやってみよう!0円セキュリティ
やってみよう!0円セキュリティ
 
浜の真砂は尽きるとも世にXPの種は尽きまじ
浜の真砂は尽きるとも世にXPの種は尽きまじ浜の真砂は尽きるとも世にXPの種は尽きまじ
浜の真砂は尽きるとも世にXPの種は尽きまじ
 
170310 bluetoothの怖がり方
170310 bluetoothの怖がり方170310 bluetoothの怖がり方
170310 bluetoothの怖がり方
 
こんなに簡単、クラッキング!
こんなに簡単、クラッキング!こんなに簡単、クラッキング!
こんなに簡単、クラッキング!
 
161209 セキュリティ共有勉強会 まえがき
161209 セキュリティ共有勉強会 まえがき161209 セキュリティ共有勉強会 まえがき
161209 セキュリティ共有勉強会 まえがき
 
営業に教えるソーシャルハッキングのリスク
営業に教えるソーシャルハッキングのリスク営業に教えるソーシャルハッキングのリスク
営業に教えるソーシャルハッキングのリスク
 

インシデント被害額推定ってどうやるの?