平成30年度 秋期 (特別措置試験) 問68
セキュリティ
リスクアセスメントの説明
情報セキュリティにおけるリスクアセスメントの説明として,適切なものはどれか。
- アPCやサーバに侵入したウイルスを,感染拡大のリスクを抑えながら駆除する。
- イ識別された資産に対するリスクを分析,評価し,基準に照らして対応が必要かどうかを判断する。
- ウ事前に登録された情報を使って,システムの利用者が本人であることを確認する。
- エ情報システムの導入に際し,費用対効果を算出する。
答えと解説を見る
✓ これが正解イ識別された資産に対するリスクを分析,評価し,基準に照らして対応が必要かどうかを判断する。
解説
危険を洗い出して測り、対応が必要かを基準に照らして決めます。
リスクアセスメントは、三つの段からできています。まず、どんな危険があるかを挙げるリスク特定。次に、起こりやすさと影響の大きさを見るリスク分析。最後に、あらかじめ決めた基準と照らして、受け入れるか手を打つかを決めるリスク評価です。三つとも測って判断する段で、手を打つ段はこの後に来ます。そこはリスク対応と呼ばれ、別の活動として分けられています。分けるのは、測らずに手を打つと、小さい危険に大きな費用をかけてしまうからです。アセスメントという言葉は、測って値踏みするという意味です。だから、この段で出てくるのは数と判断だけで、機器を入れたり手順を作ったりはしません。測った結果は表にまとめ、どれから手を付けるかの順番になります。識別された資産に対するリスクを分析し評価する、という肢がこれにあたります。
ほかの選択肢はなぜ違うのか
- アPCやサーバに侵入したウイルスを,感染拡…:侵入したウイルスを、広がりを抑えながら駆除するという肢です。これは実際に手を打っている場面なので、リスク対応にあたります。測る段ではありません。駆除の手順を選ぶ前に、測る段を通っています。リスクの語が入るので紛れます。
- ウ事前に登録された情報を使って,システムの…:登録された情報を使って本人かどうかを確かめるという肢です。これは利用者認証の説明になります。入口で人を確かめる仕組みで、危険を測る作業とは別です。パスワードや指紋、カードなどが使われます。対策の一つにあたります。
- エ情報システムの導入に際し,費用対効果を算…:導入にあたって費用対効果を出すという肢です。投資が見合うかを見る作業で、扱っているのはお金です。情報を守る話ですらありません。四つの中で最も遠い肢です。効果を金額で表す点が、危険の大きさと違います。言葉の重なりもありません。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 利用者認証使おうとしている相手が本人かどうかを確かめる仕組み。知っていること、持っているもの、身体の特徴などを手がかりにします。
- ウイルスほかのプログラムに入り込んで増える、不正なプログラムです。単独で動くトロイの木馬や、自ら広がるワームとは区別されます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問68
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和8年度 問79:経営者に求められる役割(リスク対応)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和6年度 問89:バイオメトリクスに関する問題(利用者認証)
- 令和4年度 問86:リスク分析に関する記述(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)