平成29年度 春期 (特別措置試験) 問63
セキュリティ
リスク対応に含まれるもの
情報セキュリティのリスクマネジメントをリスク特定,リスク分析,リスク評価,リスク対応に分けたときに,リスク対応に含まれるものはどれか。
- ア組織に存在するリスクを洗い出す。
- イリスクの大きさとリスク受容基準を比較して,対策実施の必要性を判断する。
- ウリスクの発生確率と影響度から,リスクの大きさを算定する。
- エリスクへの対処方法を選択し,具体的な管理策の計画を立てる。
答えと解説を見る
✓ これが正解エリスクへの対処方法を選択し,具体的な管理策の計画を立てる。
解説
どの手を打つかを選んで、具体的な計画まで立てる段です。
リスクマネジメントは、大きく二つの塊に分かれます。前半がリスクアセスメントで、洗い出す、大きさを測る、受け入れられるかを判断する、の三段です。後半がリスク対応で、測って判断した結果を受けて、実際に打つ手を決めます。避けるのか、減らすのか、外へ移すのか、そのまま抱えるのか。選んだうえで、誰がいつ何をするかまで計画に落とします。問われているのは後半なので、対処方法を選ぶ記述が当てはまります。前半は測る作業、後半は決めて動く作業、と分けると見分けられます。洗い出しや算定で止まっているものは、まだ前半の中にあります。リスク受容も、リスク対応の中の選び方の一つです。何もしないと決めることも、意識して選んだのなら立派な対応にあたります。どの段で止まっている記述かを見れば、答えは絞れます。
ほかの選択肢はなぜ違うのか
- ア組織に存在するリスクを洗い出す。:どこにどんな危険が潜んでいるかを、漏れなく挙げていく作業です。リスク特定にあたります。並べるところまでで終わっており、打つ手はまだ決まっていません。何があるかを知らなければ次へ進めないので、最初に置かれます。
- イリスクの大きさとリスク受容基準を比較して…:測った大きさを、どこまでなら受け入れてよいかという物差しと突き合わせます。リスク評価にあたる段で、判断はしますが、具体的な管理策までは踏み込みません。どれに手を打つかを絞り込む材料にはなりますが、手そのものはまだ選ばれていません。
- ウリスクの発生確率と影響度から,リスクの大…:どのくらいの確からしさで起き、起きたらどれだけ響くかを掛け合わせて、大きさを数にします。リスク分析にあたります。測る作業なので、前半に含まれます。数にして初めて、大きい順に並べて比べられるようになります。
この問題の用語
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問63
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和4年度 問86:リスク分析に関する記述(リスク特定)
- 令和3年度 問99:リスク移転に関する問題(リスク評価)
- 平成30年度 春期 (特別措置試験) 問61:リスク対応に関する問題(リスク受容)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)