← サービス一覧
リスク分析

EBIOS RM リスク分析

EBIOS Risk Manager は、フランス国家情報システムセキュリティ庁が定めるサイバーリスク分析の公式手法です。分析を 5 つの連続したワークショップに整理します。重要業務から出発して標的型の脅威を特定し、攻撃シナリオを組み立て、優先順位づけした対策計画をつくります。

この手法を数字で見る

EBIOS RM v1.5

5ワークショップ
4重大度の段階
4発生可能性の段階
16マトリクスのセル数
4G·P·D·R の分類
∞AI が生成したシナリオ
✓ フランス国家情報システムセキュリティ庁と ENISA が推奨 ✓ ISO 27001、NIS2、フランス軍事計画法に対応
手法について

EBIOS Risk Manager とは

EBIOS RM はフランス国家情報システムセキュリティ庁が公開・維持する、デジタルリスク分析のフランス標準手法であり、ISO 27005 に準拠しています。

コンプライアンスとシナリオ思考を組み合わせます。脆弱性の長大な一覧ではなく、貴社の重要業務と現実的な攻撃者像から出発します。

進め方は反復的かつ協働的で、経営層、業務部門、IT 部門、CISO が参加するワークショップで組み立てます。現実的で、関係者に共有された分析になります。

成果は、優先順位づけされたリスクマップと実行可能な対策計画です。意思決定にもコンプライアンス対応にもそのまま使えます(NIS2、フランス軍事計画法、ISO 27001)。

脅威に焦点を当てる

現実の攻撃者とその目的をモデル化します。抽象的な脆弱性一覧ではありません。

反復的

分析は周期ごとに精度を増し、貴社の変化に合わせて更新されます。

協働的

業務部門、IT 部門、経営層が共通のリスク認識をともにつくります。

各種基準に整合

ISO 27001、NIS2、フランス軍事計画法に対応し、監査法人や保険会社にも認知されています。

成果物

優先順位づけされたリスクマップ

各シナリオを重大度と発生可能性で配置します。優先的に対処すべきリスクがひと目で浮かび上がります。

重大度 →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
発生可能性 →
致命的 · 1 高 · 5 中 · 5 低 · 1
評価済みリスクシナリオ 12 件
うち 6 件が優先対応領域
優先すべきリスク
R12
ランサムウェア — 勘定系システムV4 × G4 · 標的:勘定系システム
R4
SWIFT 送金における不正V4 × G3 · 決済システム
R11
Active Directory の侵害V4 × G3 · ディレクトリサービス
5 つのワークショップ

ワークショップごとに見る手法

01

範囲設定とセキュリティ基盤

適用範囲、事業価値、支援資産、既存のセキュリティ基盤を定義します。

02

リスク源

リスク源とその狙う目的を特定し、性格づけます。攻撃者の動機、能力、活動状況です。

03

戦略シナリオ

貴社を取り巻く関係先から現実的な攻撃経路を組み立てます(「偵察 → 侵入 → 探索 → 悪用」)。重大度は G1〜G4 で評価します。

04

運用シナリオ

技術的な動作の連なりに分解し、既知の攻撃手法(MITRE ATT&CK)と対応づけ、図として表現します。

05

リスク対応

フランス国家情報システムセキュリティ庁の G·P·D·R モデル(ガバナンス、防護、検知対応、レジリエンス)に沿って対策を優先順位づけし、残存リスクを見積もります。

弊社の支援方法

どのように進めるか

範囲設定書から経営層への提出用実行計画まで、全工程を弊社が主導し、各段階で明確な成果物をお渡しします。範囲にもよりますが、通常 6〜10 週間を見込んでください。

Phase 1

範囲設定と着手

適用範囲を画定し、事業価値、支援資産、巻き込むべき関係者を特定します。既存のセキュリティ基盤も評価します。

成果物:範囲設定書とスケジュール
Phase 2

協働ワークショップ

業務部門と技術部門の皆様とともに、EBIOS RM の 5 つのワークショップを進行します。リスク源、狙われる目的、戦略シナリオ、運用シナリオをその場で組み立てます。

成果物:リスク源・目的のマトリクスと攻撃シナリオ
Phase 3

評価とマッピング

各シナリオをフランス国家情報システムセキュリティ庁の尺度で重大度と発生可能性の両面から評価し、リスクマトリクス上に配置して優先順位を導きます。

成果物:優先順位づけされたリスクマップ
Phase 4

対策計画

G·P·D·R モデルに沿って対策を定め、工数を見積もり、残存リスクを算定し、現実的で優先順位の明確な実行計画をつくります。

成果物:対策計画と残存リスク評価
Phase 5

報告とフォロー

意思決定に使える言葉で経営層に結果をご報告し、その後の実施と分析の更新にも伴走します。

成果物:最終報告書と報告用資料
評価尺度

重大度と発生可能性

重大度の尺度

G1
軽微

業務への影響はごくわずか

G2
無視できない

影響はあるが対処可能

G3
重大

中核業務に大きな影響

G4
致命的

組織の存続そのものが危うくなる

発生可能性の尺度

V1
極小

起こりにくく、相当な資源を要する

V2
無視できない

中程度の資源で現実的に起こりうる

V3
高い

起こりやすく、一般的な資源で足りる

V4
最大

極めて起こりやすく、実際に観測された事例がある

リスク分析を始めましょう

30 分の初回打ち合わせで、対象範囲と期限を整理します。