EBIOS Risk Manager は、フランス国家情報システムセキュリティ庁が定めるサイバーリスク分析の公式手法です。分析を 5 つの連続したワークショップに整理します。重要業務から出発して標的型の脅威を特定し、攻撃シナリオを組み立て、優先順位づけした対策計画をつくります。
EBIOS RM はフランス国家情報システムセキュリティ庁が公開・維持する、デジタルリスク分析のフランス標準手法であり、ISO 27005 に準拠しています。
コンプライアンスとシナリオ思考を組み合わせます。脆弱性の長大な一覧ではなく、貴社の重要業務と現実的な攻撃者像から出発します。
進め方は反復的かつ協働的で、経営層、業務部門、IT 部門、CISO が参加するワークショップで組み立てます。現実的で、関係者に共有された分析になります。
成果は、優先順位づけされたリスクマップと実行可能な対策計画です。意思決定にもコンプライアンス対応にもそのまま使えます(NIS2、フランス軍事計画法、ISO 27001)。
現実の攻撃者とその目的をモデル化します。抽象的な脆弱性一覧ではありません。
分析は周期ごとに精度を増し、貴社の変化に合わせて更新されます。
業務部門、IT 部門、経営層が共通のリスク認識をともにつくります。
ISO 27001、NIS2、フランス軍事計画法に対応し、監査法人や保険会社にも認知されています。
各シナリオを重大度と発生可能性で配置します。優先的に対処すべきリスクがひと目で浮かび上がります。
適用範囲、事業価値、支援資産、既存のセキュリティ基盤を定義します。
リスク源とその狙う目的を特定し、性格づけます。攻撃者の動機、能力、活動状況です。
貴社を取り巻く関係先から現実的な攻撃経路を組み立てます(「偵察 → 侵入 → 探索 → 悪用」)。重大度は G1〜G4 で評価します。
技術的な動作の連なりに分解し、既知の攻撃手法(MITRE ATT&CK)と対応づけ、図として表現します。
フランス国家情報システムセキュリティ庁の G·P·D·R モデル(ガバナンス、防護、検知対応、レジリエンス)に沿って対策を優先順位づけし、残存リスクを見積もります。
範囲設定書から経営層への提出用実行計画まで、全工程を弊社が主導し、各段階で明確な成果物をお渡しします。範囲にもよりますが、通常 6〜10 週間を見込んでください。
適用範囲を画定し、事業価値、支援資産、巻き込むべき関係者を特定します。既存のセキュリティ基盤も評価します。
成果物:範囲設定書とスケジュール業務部門と技術部門の皆様とともに、EBIOS RM の 5 つのワークショップを進行します。リスク源、狙われる目的、戦略シナリオ、運用シナリオをその場で組み立てます。
成果物:リスク源・目的のマトリクスと攻撃シナリオ各シナリオをフランス国家情報システムセキュリティ庁の尺度で重大度と発生可能性の両面から評価し、リスクマトリクス上に配置して優先順位を導きます。
成果物:優先順位づけされたリスクマップG·P·D·R モデルに沿って対策を定め、工数を見積もり、残存リスクを算定し、現実的で優先順位の明確な実行計画をつくります。
成果物:対策計画と残存リスク評価意思決定に使える言葉で経営層に結果をご報告し、その後の実施と分析の更新にも伴走します。
成果物:最終報告書と報告用資料業務への影響はごくわずか
影響はあるが対処可能
中核業務に大きな影響
組織の存続そのものが危うくなる
起こりにくく、相当な資源を要する
中程度の資源で現実的に起こりうる
起こりやすく、一般的な資源で足りる
極めて起こりやすく、実際に観測された事例がある
30 分の初回打ち合わせで、対象範囲と期限を整理します。