令和6年度 問64
セキュリティ
リスク共有の例
情報セキュリティのリスクマネジメントにおけるリスクへの対応を,リスク共有,リスク回避,リスク保有及びリスク低減の四つに分類するとき,リスク共有の例として,適切なものはどれか。
- ア災害によるシステムの停止時間を短くするために,遠隔地にバックアップセンターを設置する。
- イ情報漏えいによって発生する損害賠償や事故処理の損失補填のために,サイバー保険に加入する。
- ウ電子メールによる機密ファイルの流出を防ぐために,ファイルを添付した電子メールの送信には上司の許可を必要とする仕組みにする。
- エノートPCの紛失や盗難による情報漏えいを防ぐために,HDDを暗号化する。
答えと解説を見る
✓ これが正解イ情報漏えいによって発生する損害賠償や事故処理の損失補填のために,サイバー保険に加入する。
解説
損害の負担をよそへ分け持ってもらうのが共有にあたります。
リスクへの対応は四つに分けられます。そのうちリスク共有は、起きたときの損害の負担を自分だけで抱えずによそへ分け持ってもらうやり方です。移転や分散とも呼ばれます。保険に加入することは、損害賠償や事故の処理にかかる費用を保険会社に引き受けてもらうことなので、まさにこれにあたります。よってサイバー保険への加入が当てはまります。他の三つはいずれも、起きにくくしたり被害を小さくしたりする手立てで、損害を負う相手は自分のままです。分かれ目は、負担を誰が引き受けるかが変わるかどうかにあります。保険料を払うことで、起きたときの大きな出費を毎年の小さな出費に置き換えている、と見ることもできます。
ほかの選択肢はなぜ違うのか
- ア災害によるシステムの停止時間を短くするた…:遠くにもう一つの拠点を用意して、止まる時間を短くする手立てです。被害の大きさを抑える側であり、損害の負担そのものはよそへ移りません。備えを厚くしているだけです。
- ウ電子メールによる機密ファイルの流出を防ぐ…:機密のファイルを添付した電子メールに上司の許しを必要とする手立てです。流出が起きにくくなりますが、起きたときの損害を誰かに引き受けてもらう話ではありません。起きる見込みを下げる側です。
- エノートPCの紛失や盗難による情報漏えいを…:持ち出す機器の中身をあらかじめ暗号にしておく手立てです。失くしても読まれないので被害は小さくなりますが、負担するのは変わらず自分です。やはり損害を分け持ってもらってはいません。
この問題の用語
- リスク共有保険への加入などで、リスクを他者と分け合う対応のことです。活動をやめて損失そのものをなくすリスク回避とは違います。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- バックアップ失っても元に戻せるよう、データの複製を別に取っておくこと。取るだけでなく、戻せるかを確かめておくのが要点です。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- 電子メール文書やファイルをネットワーク越しに送る仕組み。送信にはSMTP、受信にはPOP3やIMAP4というプロトコルが使われます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
出典:令和6年度 ITパスポート試験 問64
同じ用語が出る問題
- 令和8年度 問79:経営者に求められる役割(リスクマネジメント)
- 令和8年度 問40:内部統制の活動内容(リスク保有)
- 令和7年度 問91:リスク対応に関する問題(リスク回避)
- 令和6年度 問91:情報漏えい対策(情報漏えい)
- 令和5年度 問72:リスク共有の説明(リスク共有)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)