平成21年度 春期 午前Ⅱ 問17
情報セキュリティ管理
リスク分析に関する記述
情報システムのリスク分析に関する記述のうち,適切なものはどれか。
- アリスクには,投機的リスクと純粋リスクとがある。情報セキュリティのためのリスク分析で対象とするのは,投機的リスクである。
- イリスクの予想損失額は,損害予防のために投入されるコスト,復旧に要するコスト,及びほかの手段で業務を継続するための代替コストの合計で表される。
- ウリスク分析では,現実に発生すれば損失をもたらすリスクが,情報システムのどこに,どのように潜在しているかを識別し,その影響の大きさを測定する。
- エリスクを金額で測定するリスク評価額は,損害が現実のものになった場合の 1 回当たりの平均予想損失額で表される。
答えと解説を見る
✓ これが正解ウリスク分析では,現実に発生すれば損失をもたらすリスクが,情報システムのどこに,どのように潜在しているかを識別し,その影響の大きさを測定する。
解説
リスクの所在を識別し、その影響の大きさを測るのがリスク分析です。
リスク分析は、情報システムのどこに、どのような損失をもたらす要因が潜んでいるかを洗い出し、それぞれが現実になったときの影響の大きさを測定する作業です。この結果をもとに、どのリスクにどれだけの対策を講じるかを判断します。情報セキュリティで扱うのは、起これば損失だけが生じるリスクです。また、リスクを金額で見積もるときは、1 回の損失額だけでなく、それがどれくらいの頻度で起こるかもあわせて考えます。リスク分析は、所在を見つける識別と、大きさを測る測定の二段で成り立つと押さえておくと、他の記述との違いが見えます。
ほかの選択肢はなぜ違うのか
- アリスクには,投機的リスクと純粋リスクとが…:投機的リスクは、事業への投資のように利益と損失の両方の可能性があるリスクです。情報セキュリティの事故は起きれば損失だけをもたらすので、リスク分析で対象とするのは純粋リスクのほうです。
- イリスクの予想損失額は,損害予防のために投…:予防や復旧、代替の各コストは、リスクに対応するために支払う費用です。予想損失額は、リスクが現実になったときに失われる金額の見込みであり、対策費の合計とは別のものです。
- エリスクを金額で測定するリスク評価額は,損…:1 回当たりの損失額だけでは、めったに起きない事故と頻繁に起きる事故を同じ重さで扱ってしまいます。リスクを金額で評価するときは、損失額に発生頻度を掛けた年間の予想損失額などで表します。
この問題の用語
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
出典:平成21年度 春期 データベーススペシャリスト試験 午前Ⅱ 問17
同じ用語が出る問題
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)