令和3年度 問91
セキュリティ
リスクアセスメントに関する問題
次の作業a〜dのうち,リスクマネジメントにおける,リスクアセスメントに含まれるものだけを全て挙げたものはどれか。
- a 脅威や脆弱性などを使ってリスクレベルを決定する。
- b リスクとなる要因を特定する。
- c リスクに対してどのように対応するかを決定する。
- d リスクについて対応する優先順位を決定する。
- アa,b
- イa,b,d
- ウa,c,d
- エc,d
答えと解説を見る
✓ これが正解イa,b,d
解説
リスクアセスメントは特定と分析と評価で、対応は入りません。
リスクアセスメントは、リスク特定、リスク分析、リスク評価の三つをまとめた呼び名です。作業aは、脅威や脆弱性を使ってリスクレベルを決めるとあり、これは重さを見積もる作業なのでリスク分析にあたります。作業bは、リスクとなる要因を特定するとあり、そのままリスク特定です。作業dは、対応する優先順位を決めるとあり、見積もった重さを基準と照らして順を付ける作業なのでリスク評価に入ります。残る作業cは、どのように対応するかを決めるとあり、これは三つを終えた後ろに続くリスク対応です。決める相手が、リスクそのものなのか、打つ手のほうなのかで線を引くと迷いません。aは見積もる作業、bは洗い出す作業、dは順を付ける作業だと押さえます。よって挙げるべきものは、作業a、作業b、作業dということになります。
ほかの選択肢はなぜ違うのか
- アa,b:作業aと作業bはどちらも三つの中に入りますが、作業dが抜けています。優先順位を決める作業は、見積もった重さを基準と照らして順を付けるものなので、リスク評価にあたり、三つの中に含まれることになります。順を付けるところまでが、アセスメントの中に入ります。
- ウa,c,d:作業aと作業dは入りますが、作業cが混じっています。どのように対応するかを決める作業は、三つを終えた後ろに続くリスク対応です。さらにリスク特定にあたる作業bのほうも抜けており、二重に外れています。
- エc,d:作業dは入りますが、作業cは三つを終えた後ろに続くリスク対応です。加えて、見積もる作業aと、洗い出す作業bの二つが抜けています。三つのうち二つを落としたうえで、別の段にあるものを入れている形になります。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和3年度 ITパスポート試験 問91
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和8年度 問79:経営者に求められる役割(リスクマネジメント)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和4年度 問86:リスク分析に関する記述(リスク特定)
- 令和3年度 問99:リスク移転に関する問題(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)