この数字はなぜ信用できるのか。
- ・CISOaaS のリスク金額は、攻撃チェーン上の客観的指標で算出します(主観的な「発生確率」を使いません)。
- ・損失額は単一の予測値ではなく、確率分布として推定します(予測範囲と P95/P99 の目安を併記)。
- ・投資額は情報セキュリティ経済学の Gordon-Loeb モデルに基づき、推奨される投資上限の目安を示します(上限であり、必要額を保証するものではありません)。
- ACRA:攻撃チェーン上で客観的にリスクを定量化
- FAIR:確率分布で予測範囲と P95/P99 を表現
- Gordon-Loeb:情報セキュリティ経済学が示す投資上限の目安
なぜ、リスクを定量化できるのか。
CISOaaS の評価は、独自手法 ACRA と情報セキュリティ経済学に基づきます。
「なんとなく」ではなく、根拠をもって説明できる数字を出すための仕組みです。
ACRA — 攻撃チェーンリスク分析
Attack Chain Risk Assessment
従来のリスク評価は「影響度 × 発生確率」で算出しますが、
発生確率の推定は極めて主観的で根拠が曖昧という課題がありました。
ACRA は、この課題を解決するために開発された独自の手法です。
攻撃の「侵入から被害発生まで」を 4 フェーズに分解し、
各対策がどのフェーズをどこまで塞げているかを、主観に頼らない指標で評価します。
各フェーズは MITRE ATT&CK フレームワークの戦術にマッピングされており、
国際的な脅威分類との整合性を確保しています。
さらに損失額は、国際標準 FAIR(Factor Analysis of Information Risk) と モンテカルロ・シミュレーション により、単一の予測値ではなく 確率分布 として算出します。「95%の確率でいくらの予測範囲に収まるか、P95・P99でいくらか」まで示すことで、経営判断の確度を高めます。
発生確率の推定が主観的。
根拠を説明しにくい。
客観的指標で定量評価。MITRE ATT&CK準拠。
評価の土台にしている標準モデルを見る
MITRE ATT&CK Framework にマッピング
採用している標準モデル
- MITRE ATT&CK
- 攻撃の戦術・技術を体系化した国際的な分類。攻撃チェーンの 4 フェーズをこの分類に対応づけ、脅威の捉え方を国際標準に揃えています。
- FAIR
- Factor Analysis of Information Risk。情報リスクを「頻度 × 損失規模」に分解し、確率分布として定量化する国際的なフレームワーク。損失額を単一の予測値ではなく分布として扱います。
- Gordon-Loeb モデル (2002)
- 情報セキュリティ経済学の代表的な研究。年間予想損失額に対する投資額の目安を導く考え方で、投資判断の参照点として用います。
- FAIR
- Factor Analysis of Information Risk。情報リスクを「頻度 × 損失規模」に分解し、確率分布として定量化する国際的なフレームワーク。
- 確率分布
- 値を 1 つに決め打ちせず、「どの値がどれくらいの確率で起きるか」を分布で表す方法。中央値・予測範囲・P95/P99の裾までまとめて示せる。
- モンテカルロ・シミュレーション
- 確率分布からランダムにサンプリングして多数のシナリオを試算し、年間損失額の分布を求める手法。
- インシデント
- 損失推定でいう「インシデント」は、損失額を見積もる対象として想定した事象を指す。
※ Gordon-Loeb モデルが示すのは投資の「上限の目安」であり、必要投資額そのものではありません。リスク中立の意思決定・単一期間・投資効果の逓減といった前提のもとで導かれた結果であり、あらゆる対策・条件で成り立つ普遍則ではありません(Gordon & Loeb 2002, ACM TISSEC 5(4), 438-457)。個別の投資判断は、対策ごとの投資対効果と併せてご確認ください。
※ 評価項目ごとの算定ロジックやリスクレベルの決定方法といった詳細は、お問い合わせ時、またはご契約後のヘルプでご説明します。
