bmf-tech.com
2026/08/21
Prerequisite Knowledge Before Starting a Risk Assessment
リスクアセスメント着手前に押さえるべき前提知識を整理した記事。資産・脅威・脆弱性・リスクの基本概念を「リスク=f(脅威の発生可能性, 脆弱性の悪用しやすさ, 影響の大きさ)」に分解し、この3変数を軸にNIST SP 800-30(リスクの測定方法)、ISO/IEC 27005(対応方針と受容基準)、OWASP ASVS(検証項目の網羅)、NIST SP 800-63B(認証強度の物差し)、CVSS v4.0(個別脆弱性のスコアリング)を位置づける。これら5文書だけでは「脅威の列挙」が手薄になるため、脅威モデリング(STRIDE)やOWASP Top 10・MITRE ATT&CKで補うべきだと述べる。
リスクアセスメント着手前に押さえるべき前提知識を整理した記事。資産・脅威・脆弱性・リスクの基本概念を「リスク=f(脅威の発生可能性, 脆弱性の悪用しやすさ, 影響の大きさ)」に分解し、この3変数を軸にNIST SP 800-30(リスクの測定方法)、ISO/IEC 27005(対応方針と受容基準)、OWASP ASVS(検証項目の網羅)、NIST SP 800-63B(認証強度の物差し)、CVSS v4.0(個別脆弱性のスコアリング)を位置づける。これら5文書だけでは「脅威の列挙」が手薄になるため、脅威モデリング(STRIDE)やOWASP Top 10・MITRE ATT&CKで補うべきだと述べる。