×
情報セキュリティ管理

定量的リスク分析の解説(情報セキュリティマネジメントシラバス用語)

定量的リスク分析とは

定量的リスク分析.png

定量的リスク分析(ていりょうてきりすくぶんせき)とは、リスクアセスメントの過程において、予測される危険の影響度や発生確率を「金額」や「発生回数」などの具体的な数値を使って計算し、評価する方法です。主観を交えずに客観的なデータに基づいてリスクを比較できるため、セキュリティ対策にどれだけの費用(予算)を投じるべきかという投資対効果(対費用効果)を論理的に判断する際に非常に役立ちます。

この分析では、以下のような計算式を用いて損失の見込み額を算出します。

年間予想損失額(ALE)= 1回あたりの予想損失額(SLE)× 年間発生率(ARO)

具体例

社内のWebサーバーがサイバー攻撃で停止するリスクを分析してみましょう。

  • サーバーが1回停止した際、復旧作業や営業機会の損失で「100万円」の損害が出ると仮定します(1回あたりの予想損失額)。
  • 過去のデータから、この攻撃が年に「0.2回(5年に1回)」発生すると見込まれるとします(年間発生率)。
  • これらを掛け合わせると、年間予想損失額は 100万円 × 0.2 = 「20万円」 と計算できます。