平成21年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8
情報セキュリティ管理
リスク分析に関する記述
情報システムのリスク分析に関する記述のうち,適切なものはどれか。
- アリスクには,投機的リスクと純粋リスクとがある。情報セキュリティのためのリスク分析で対象とするのは,投機的リスクである。
- イリスクの予想損失額は,損害予防のために投入されるコスト,復旧に要するコスト,及びほかの手段で業務を継続するための代替コストの合計で表される。
- ウリスク分析では,現実に発生すれば損失をもたらすリスクが,情報システムのどこに,どのように潜在しているかを識別し,その影響の大きさを測定する。
- エリスクを金額で測定するリスク評価額は,損害が現実のものになった場合の 1 回当たりの平均予想損失額で表される。
答えと解説を見る
✓ これが正解ウリスク分析では,現実に発生すれば損失をもたらすリスクが,情報システムのどこに,どのように潜在しているかを識別し,その影響の大きさを測定する。
解説
リスクの所在と現れ方を識別し、影響の大きさを測るのがリスク分析です。
情報システムのリスク分析は、二つの作業から成ります。一つは識別で、現実に発生すれば損失をもたらすリスクが、システムのどこに、どのように潜んでいるかを洗い出します。もう一つは測定で、そのリスクが現実になったときの影響の大きさを見積もります。この二つを述べている記述が、リスク分析の説明として適切です。判断の軸は、対象とするリスクの種類と、損失の見積り方の二点です。何を足し合わせ、何を掛け合わせて金額にするのかを取り違えないことが大切です。
ほかの選択肢はなぜ違うのか
- アリスクには,投機的リスクと純粋リスクとが…:情報セキュリティのリスク分析で対象とするのは、損失だけを生む純粋リスクです。利益が出る可能性もある投機的リスクは対象ではないので、この記述は対象を取り違えています。
- イリスクの予想損失額は,損害予防のために投…:損害予防のために投入されるコストは、対策にかける費用であって予想損失額には含めません。対策費を損失と同じ計算に混ぜてしまうと、リスクの大きさを正しく表せなくなります。
- エリスクを金額で測定するリスク評価額は,損…:リスク評価額は、1回当たりの損失額に発生頻度を掛けて表します。1回当たりの平均予想損失額だけでは、そのリスクがどれほどの頻度で起きるかが反映されません。
この問題の用語
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
出典:平成21年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問25:監査計画の策定で考慮すべき事項(リスク評価)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(情報システム)
- 令和3年度 秋期 午前Ⅱ 問5:サイバーキルチェーンに関する説明(リスク分析)
- 平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問11(リスク分析)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(リスク評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)