平成26年度 秋期 (特別措置試験) 問47
セキュリティ
リスクマネジメントに関する問題
情報セキュリティのリスクマネジメントにおいて,リスクの重大さを決定するために,算定されたリスクを与えられた基準と比較するプロセスはどれか。
- アリスク対応
- イリスクの特定
- ウリスク評価
- エリスク分析
答えと解説を見る
✓ これが正解ウリスク評価
解説
値を出す段と、その値を基準と比べる段は別のものです。
危うさへの向き合い方は、四つの段が順に並びます。まず何が起こりうるかを洗い出し、次にその大きさを見積もり、見積もった値をあらかじめ決めた物差しと突き合わせて重さを判断し、最後に手を打ちます。設問は算定された値をと断っているので、見積もる段は済んでいます。リスクマネジメントでは、この四段のどこを聞かれているかを見分けます。四つの段のうち、値を出す段と、その値を物差しに当てる段は混ざりやすいところです。前者は数を求める作業で、後者はその数が許せるかどうかを決める判断にあたります。物差しは、組織としてあらかじめ持っておかなければなりません。持たないまま数だけを並べても、どれから手を付けるかが定まらないからです。設問がどちらの段を指しているかは、動詞の形と、すでに済んだと断っている部分から読み取れます。
ほかの選択肢はなぜ違うのか
- アリスク対応:重さが決まった後で、避ける、減らす、移す、受け入れるを選ぶ段です。判断より後ろにあたります。評価が済んだ次に何をするかを問われたなら、こちらが答えになります。四つの手のうちどれを取るかは、コストと残る危うさを見比べて決めます。
- イリスクの特定:何が起こりうるかを洗い出す段です。四つの中では最も手前に置かれます。どんな危ういことが待ち構えているかを並べ挙げる段を問われたなら、こちらです。ここで漏らしたものは、以降のどの段でも拾えないままになります。
- エリスク分析:起こりやすさと影響の大きさから値を見積もる段です。設問では、この段は既に済んでいます。どれくらいの頻度で起き、起きたら何がどれだけ響くかを数える段を問われたなら、こちらになります。設問は、その数が出た後の話をしています。
この問題の用語
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
出典:平成26年度 秋期 ITパスポート試験(特別措置試験) 問47
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスク対応)
- 令和8年度 問79:経営者に求められる役割(リスクマネジメント)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和4年度 問86:リスク分析に関する記述(リスク評価)
- 令和3年度 問99:リスク移転に関する問題(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)