平成29年度 秋期 (特別措置試験) 問57
セキュリティ
リスクアセスメントに関する問題
ISMSにおける情報セキュリティリスクの取扱いに関する“リスク及び機会に対処する活動”には,リスク対応,リスク評価,リスク分析が含まれる。この活動の流れとして,適切なものはどれか。
- アリスク対応 → リスク評価 → リスク分析
- イリスク評価 → リスク分析 → リスク対応
- ウリスク分析 → リスク対応 → リスク評価
- エリスク分析 → リスク評価 → リスク対応
答えと解説を見る
✓ これが正解エリスク分析 → リスク評価 → リスク対応
解説
測って、比べて、それから手を打つという順に進みます。
危険への取組みは、順番を間違えると空回りします。まず必要なのは、どんな危険がどれくらいの重さで存在するのかを洗い出して測ることです。これがリスク分析にあたります。起きる見込みと、起きたときの大きさを見積もり、危険どうしを比べられる形にします。次に、測った結果をあらかじめ決めておいた基準と突き合わせ、受け入れられるのか、手を打つべきなのかを判断します。これがリスク評価です。そして最後に、手を打つと決めたものについて、避けるのか、小さくするのか、移すのか、受け入れるのかを選んで実行します。これがリスク対応です。測る、比べる、打つ、という順に並びます。シラバスは、特定と分析と評価をまとめてアセスメントと呼び、対応をその外に置いています。この入れ子の形そのものが、順番を示していると読めます。
ほかの選択肢はなぜ違うのか
- アリスク対応 → リスク評価 → リスク分…:対応、評価、分析の順とした肢です。手を打つことが先頭に来ています。何がどれくらい危ないのかを測る前に手を打てば、軽い危険に費用をかけ、重い危険を放置することになりかねません。測る前に打つ形なので、費用の向け先を誤ります。
- イリスク評価 → リスク分析 → リスク対…:評価、分析、対応の順とした肢です。比べることが、測ることより先に来ています。見積もった値がない状態では、基準と突き合わせようがありません。前の二つが入れ替わっている形です。見積もった値が無ければ、基準と比べられません。
- ウリスク分析 → リスク対応 → リスク評…:分析、対応、評価の順とした肢です。測るところまでは合っていますが、比べて判断する前に手を打つ形になっています。受け入れてよい危険にまで手を打つことになり、順序として無駄が出ます。比べる前に打つので、不要な手まで打ちます。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問57
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和8年度 問79:経営者に求められる役割(リスク対応)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和4年度 問86:リスク分析に関する記述(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)