令和4年度 問86
セキュリティ
リスク分析に関する記述
情報セキュリティにおけるリスクアセスメントを,リスク特定,リスク分析,リスク評価の三つのプロセスに分けたとき,リスク分析に関する記述として,最も適切なものはどれか。
- ア受容基準と比較できるように,各リスクのレベルを決定する必要がある。
- イ全ての情報資産を分析の対象にする必要がある。
- ウ特定した全てのリスクについて,同じ分析技法を用いる必要がある。
- エリスクが受容可能かどうかを決定する必要がある。
答えと解説を見る
✓ これが正解ア受容基準と比較できるように,各リスクのレベルを決定する必要がある。
解説
リスク分析は、比べられるようにリスクの大きさを決めます。
リスクアセスメントは、リスク特定、リスク分析、リスク評価という三つの段で進みます。まずリスク特定で、どこにどんな危険が潜んでいるのかを洗い出します。次のリスク分析では、洗い出した一つ一つについて、起きる見込みと起きたときの影響の大きさを見積もり、それぞれのリスクの大きさを決めます。この大きさが決まって初めて、あらかじめ用意した受容基準と並べて比べられるようになります。最後のリスク評価で、その比較をもとに、受け入れてよいのか、手を打つべきなのかを判断します。つまり分析は物差しを当てる段、評価は線を引く段だと分けて覚えると迷いません。三つの段は順番が決まっていて、飛ばすことはできません。よって最も適切なのは、受容基準と比較できるように各リスクのレベルを決めるという記述です。
ほかの選択肢はなぜ違うのか
- イ全ての情報資産を分析の対象にする必要があ…:すべての情報資産を分析の対象にしなければならない、という決まりはありません。数が多ければ手間ばかりかかるので、重要度の高いものから絞って進めるのが普通です。どこまでを対象にするかは、あらかじめ決めておく取り決めの一つです。技法の選び方も同じです。
- ウ特定した全てのリスクについて,同じ分析技…:特定したすべてのリスクに同じ分析技法を使う必要もありません。数字で表しやすいものは数量で、そうでないものは高中低のような段階で見積もるといった具合に、対象に合わせて使い分けてかまいません。
- エリスクが受容可能かどうかを決定する必要が…:リスクが受容できるかどうかを決めるのは、三つの段のうち最後のリスク評価です。分析はその手前で、比べるための大きさを求めるところまでを受け持ちます。どちらの段の話かを取り違えると、この記述を選んでしまいます。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:令和4年度 ITパスポート試験 問86
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスクアセスメント)
- 令和6年度 問94:情報セキュリティポリシーの問題(リスク分析)
- 令和3年度 問99:リスク移転に関する問題(リスク特定)
- 令和3年度 問91:リスクアセスメントに関する問題(リスク評価)
- 令和3年度 問88:リスクアセスメントに関する問題(リスク特定)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)