平成30年度 秋期 (特別措置試験) 問99
セキュリティ
リスクアセスメントに関する問題
ISMSにおける情報セキュリティリスクアセスメントでは,リスクの特定,分析及び評価を行う。リスクの評価で行うものだけを全て挙げたものはどれか。
- a あらかじめ定めた基準によって,分析したリスクの優先順位付けを行う。
- b 保護すべき情報資産の取扱いにおいて存在するリスクを洗い出す。
- c リスクが顕在化したときに,対応を実施するかどうかを判断するための基準を定める。
- アa
- イa,b
- ウb
- エc
答えと解説を見る
✓ これが正解アa
解説
評価は、基準に照らして手を打つ順番を決める段取りです。
リスクアセスメントは、三つの段取りで進みます。まず、守るべき資産にどんな危険があるかを洗い出します。これがリスクの特定です。次に、それぞれの危険について、起きる見込みと、起きたときの大きさを見積もります。これがリスクの分析です。最後に、見積もった結果をあらかじめ決めておいた基準と照らし、どれから手を打つかの順番を決めます。これがリスクの評価です。順番を決めるところまでが評価で、実際に手を打つのは、この後に続く別の段取りになります。照らす相手となる基準は、アセスメントを始める前に定めておきます。基準を後から作れば、都合のよいところに線を引けてしまうからです。三つを分けておくと、どこで判断を誤ったのかを後から追えます。残る三つの肢は、洗い出す段取りや、基準を定める準備を、評価に混ぜています。
ほかの選択肢はなぜ違うのか
- イa,b:a と b を挙げた肢です。a は評価にあたりますが、b は危険を洗い出す段取りなので、評価ではなく特定にあたります。一つ多く挙げている形です。三つの段取りのうち、最初のものを混ぜてしまっており、並べることと順番を付けることが分かれていません。
- ウb:b だけを挙げた肢です。危険を洗い出すことは、評価ではなく特定にあたります。順番を決める前に、そもそも何があるのかを並べる段取りです。挙げるものがそっくり入れ替わっており、正しいものが一つも入っていません。
- エc:c だけを挙げた肢です。判断のための基準を定めることは、アセスメントを始める前に済ませておく準備にあたります。定めた基準に照らす行為のほうが評価です。定めることと照らすことは別の段取りで、順番も前後します。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問99
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和4年度 問86:リスク分析に関する記述(リスク特定)
- 令和3年度 問99:リスク移転に関する問題(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)