平成26年度 秋期 午前 問39
セキュリティ
リスクアセスメントに関する記述
リスクアセスメントに関する記述のうち,適切なものはどれか。
- ア以前に洗い出された全てのリスクへの対応が完了する前に,リスクアセスメントを実施することは避ける。
- イ将来の損失を防ぐことがリスクアセスメントの目的なので,過去のリスクアセスメントで利用されたデータを参照することは避ける。
- ウ損失額と発生確率の予測に基づくリスクの大きさに従うなどの方法で,対応の優先順位を付ける。
- エリスクアセスメントはリスクが顕在化してから実施し,損失額に応じて対応の予算を決定する。
答えと解説を見る
✓ これが正解ウ損失額と発生確率の予測に基づくリスクの大きさに従うなどの方法で,対応の優先順位を付ける。
解説
大きさの見積りで手を打つ順番を決めるのが要点です。
リスクアセスメントは、どんな危険があるかを洗い出し、起きたときの損失額と起こりやすさを見積もり、その大きさで並べて評価するまでの一連の手順です。人も予算も時間も限られている以上、すべてに同じだけ手を当てることはできません。だから発生確率と損失額から求めた大きさに従って優先順位を付ける、というのが目的そのものになります。判定の軸は、その記述が手順そのものを述べているか、それとも実施のしかたに余計な条件を課しているか、という一点です。いつ行ってよいか、何を材料にしてよいかに縛りを持ち込んでいる記述は、大きいものから順に手を当てるという狙いから外れます。
ほかの選択肢はなぜ違うのか
- ア以前に洗い出された全てのリスクへの対応が…:手当てが全て終わるまで次の評価を待っていると、その間に変わった事業や環境の姿を拾えません。定期的に、また状況が変わったときにも実施するのが本来のやり方です。
- イ将来の損失を防ぐことがリスクアセスメント…:以前の記録は、どれくらいの頻度で何が起き、どの程度の被害になったかを知るための最も確かな材料です。使わない理由はなく、わざわざ見積りの精度を落とすことになります。
- エリスクアセスメントはリスクが顕在化してか…:実際に起きてから取りかかるのでは、備えるための評価ではなく、起きた後の後始末になってしまいます。向きが逆であり、被害を未然に減らすという狙いを果たせません。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:平成26年度 秋期 基本情報技術者試験 午前 問39
同じ用語が出る問題
- 令和7年度 科目B 問6:RPOに関する問題(リスクアセスメント)
- 平成30年度 秋期 午前 問58(リスクアセスメント)
- 平成30年度 春期 午前 問42:セキュリティバイデザインの説明(リスクアセスメント)
- 平成29年度 秋期 午前 問43:リスクアセスメントに関する問題(リスクアセスメント)
- 平成24年度 秋期 午前 問58:リスクアセスメントに関する問題(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)