令和3年度 問88
セキュリティ
リスクアセスメントに関する問題
ISMSのリスクアセスメントにおいて,最初に行うものはどれか。
- アリスク対応
- イリスク特定
- ウリスク評価
- エリスク分析
答えと解説を見る
✓ これが正解イリスク特定
解説
リスクアセスメントは、まず特定から始まる三つの並びです。
リスクアセスメントは、三つの作業を決まった順で行うひとまとまりです。はじめに行うのがリスク特定で、どこにどんな危険があるのかを洗い出します。何が守るべきものか、どんな脅威があるか、どこが弱いところなのかを並べていく作業になります。次に行うのがリスク分析で、洗い出したものについて、起こりやすさと、起きたときの大きさから、どれくらいの重さかを見積もります。最後がリスク評価で、見積もった重さを、あらかじめ決めておいた基準と照らし、手を打つ必要があるか、どれから片づけるかを決めます。ここまでがリスクアセスメントで、選んだ手を実際に打つリスク対応は、この後ろに続く別の段です。洗い出していないものは、見積もることも、順を付けることもできません。よって最初に行うのはリスク特定ということになります。
ほかの選択肢はなぜ違うのか
- アリスク対応:リスク対応は、見積もって評価し終えた後に、避ける、減らす、移す、受け入れるといった手を選んで実行する段です。三つの後ろに置かれるものなので、はじめに行うものではありません。並びとしては最も遅い側にあたります。調べるための段ではなく、打つための段です。
- ウリスク評価:リスク評価は、分析で見積もった重さを、決めておいた基準と照らして、手を打つ必要があるかどうかを決める作業です。三つのうち最後にあたるので、はじめではありません。分析が済んでいないと、照らす相手そのものがありません。
- エリスク分析:リスク分析は、洗い出したものについて、起こりやすさと影響の大きさから重さを見積もる作業です。三つのうち二番目にあたります。何があるかを先に並べていないと、見積もる相手そのものが決まりません。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出典:令和3年度 ITパスポート試験 問88
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和8年度 問79:経営者に求められる役割(リスク対応)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和4年度 問86:リスク分析に関する記述(リスク特定)
- 令和3年度 問99:リスク移転に関する問題(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)