平成30年度 春期 (特別措置試験) 問70
セキュリティ
リスク分析に関する記述
ISMSにおけるリスク分析に関する記述として,適切なものはどれか。
- ア異なる情報資産について,脅威と脆弱性のレベルが同じであれば,その資産価値が小さいほどリスク値は大きくなる。
- イシステムの規模や重要度にかかわらず,全てのリスクを詳細に分析しなければならない。
- ウ電子データは分析の対象とするが,紙媒体のデータは対象としない。
- エリスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
答えと解説を見る
✓ これが正解エリスクの内容は業界や業種によって異なることから,対象とする組織に適した分析手法を用いる。
解説
分析のやり方は、その組織に合うものを選んで使います。
どこにどんな危うさがあるかは、業種によって違います。扱っている情報も、守るべき決まりも、起きたときの影響の出方も同じではありません。だから、分析のやり方も一つに決め打ちせず、その組織に合うものを選びます。ここで一緒に確かめたい考え方が三つあります。一つ目は、危うさの大きさは、守る対象の値打ちが大きいほど大きくなるという向きです。値打ちが小さいほど大きくなるのでは逆になります。二つ目は、すべてを同じ深さで調べる必要はないという点です。重いところは詳しく、軽いところは簡単にと使い分けます。三つ目は、守る対象は電子の形に限らないという点です。紙の書類も同じ資産として数えます。すべて、必ず、かかわらず、といった言い切りが出てきたら、その一文だけを取り出して確かめる癖をつけると、取りこぼしが減ります。
ほかの選択肢はなぜ違うのか
- ア異なる情報資産について,脅威と脆弱性のレ…:守る対象の値打ちが小さいほど危うさの大きさが大きくなる、という向きになっています。実際は逆で、値打ちが大きいほど大きく見積もります。脅威と弱点の程度が同じなら、値打ちの大小がそのまま結果の大小になります。向きの反転です。
- イシステムの規模や重要度にかかわらず,全て…:規模や重要度にかかわらず、すべてを詳しく分析しなければならないとしています。手間が現実的でないうえ、本当に重いところに手をかけられなくなります。重要度に応じて調べる深さを変えるのが実際のやり方です。言い切りに注意します。
- ウ電子データは分析の対象とするが,紙媒体の…:電子の形のものだけを対象にして、紙の書類を外しています。紙の書類も守るべき資産に含まれるので、外す理由がありません。媒体の種類ではなく、そこに載っている内容の値打ちで対象かどうかを決めます。入れ物では分けません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 重要度物事がどれだけ大切かを表す度合いのことです。要求や情報資産、障害などに付け、対応の順番や守り方の強さを決める目安にします。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:平成30年度 春期 ITパスポート試験(特別措置試験) 問70
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問92:ゼロトラストに関する問題(脅威)
- 令和8年度 問89:脅威に関する問題(脆弱性)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和5年度 問36:サービスデスクに関する問題(重要度)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)