平成21年度 春期 午前Ⅱ 問21
情報セキュリティ管理
リスク分析に関する記述
情報システムのリスク分析に関する記述のうち,適切なものはどれか。
- アリスクには,投機的リスクと純粋リスクとがある。情報セキュリティのためのリスク分析で対象とするのは,投機的リスクである。
- イリスクの予想損失額は,損害予防のために投入されるコスト,復旧に要するコスト,及びほかの手段で業務を継続するための代替コストの合計で表される。
- ウリスク分析では,現実に発生すれば損失をもたらすリスクが,情報システムのどこに,どのように潜在しているかを識別し,その影響の大きさを測定する。
- エリスクを金額で測定するリスク評価額は,損害が現実のものになった場合の1回当たりの平均予想損失額で表される。
答えと解説を見る
✓ これが正解ウリスク分析では,現実に発生すれば損失をもたらすリスクが,情報システムのどこに,どのように潜在しているかを識別し,その影響の大きさを測定する。
解説
リスク分析は、潜在するリスクを識別し、その影響の大きさを測定します。
リスク分析は、情報システムのどこにどのようなリスクが潜んでいるかを洗い出し、それが現実になったときの影響の大きさを測る作業です。見分ける軸は、それぞれの記述がリスクの種類、損失額の求め方、分析の目的のどれを正しく述べているかです。正しいのは、損失をもたらすリスクが情報システムのどこに、どのように潜在しているかを識別し、影響の大きさを測定するという説明で、識別と測定という分析の二つの柱がそろっています。リスクを金額で評価するときは、損失の大きさに発生の頻度を掛け合わせて考える点も押さえておきましょう。識別してから大きさを測る、という順で覚えると、分析の説明を見分けられます。
ほかの選択肢はなぜ違うのか
- アリスクには,投機的リスクと純粋リスクとが…:リスクには投機的リスクと純粋リスクがありますが、情報セキュリティのリスク分析で扱うのは、損失だけをもたらす純粋リスクのほうです。利益を生む可能性もある投機的リスクを対象とする説明は、扱う種類が逆になっています。
- イリスクの予想損失額は,損害予防のために投…:損害予防のために投入するコストは、損失を減らすための対策の費用であり、リスクが現実になったときの予想損失額そのものではありません。対策に掛ける費用と損失の見込みとを一緒にした説明になっています。
- エリスクを金額で測定するリスク評価額は,損…:金額で表すリスクの大きさは、1回当たりの損失額だけでは決まらず、どれくらいの頻度で起きるかも合わせて評価します。1回当たりの平均予想損失額で表すという説明は、発生の頻度という要素が抜けています。
この問題の用語
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
出典:平成21年度 春期 システム監査技術者試験 午前Ⅱ 問21
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問19:リスク対応についての説明(リスク分析)
- 令和7年度 秋期 午前Ⅱ 問12:フェールソフトに関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問10:全般統制に関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(情報システム)
- 令和5年度 秋期 午前Ⅱ 問19:リスク評価についての説明(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)