平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
情報セキュリティ管理
リスク回避に該当するもの
情報漏えいに関するリスク対応のうち,リスク回避に該当するものはどれか。
- ア外部の者が侵入できないように,入退室をより厳重に管理する。
- イ情報資産を外部のデータセンタに預託する。
- ウ情報の重要性と対策費用を勘案し,あえて対策をとらない。
- エデータの安易な作成を禁止し,不要なデータを消去する。
答えと解説を見る
✓ これが正解エデータの安易な作成を禁止し,不要なデータを消去する。
解説
不要なデータを作らず消すのは、リスクの原因を無くす回避です。
リスク対応には、低減、移転、保有、回避の四つの考え方があります。リスク回避は、リスクを生む原因そのものを取り除いたり、リスクのある活動をやめたりして、リスクが起こりえない状態にする対応です。情報漏えいの場合、漏えいするもとは情報そのものです。データを安易に作ることを禁じ、使わなくなったデータを消してしまえば、そもそも漏えいする対象がなくなります。これは起こりやすさや影響を小さくするのではなく、原因ごと無くす対応なので、リスク回避に当たります。四つの対応の定義を一つずつ選択肢の記述に当てはめると、区別しやすくなります。
ほかの選択肢はなぜ違うのか
- ア外部の者が侵入できないように,入退室をよ…:入退室の管理を厳しくするのは、外部の者が侵入して情報を持ち出す可能性を下げる対策です。情報そのものは残っているので、リスク低減に当たります。
- イ情報資産を外部のデータセンタに預託する。:情報資産を外部のデータセンタに預けるのは、管理の責任や損失の一部を他者と分け合う対応です。リスク移転(共有)に当たり、漏えいの原因は残っています。
- ウ情報の重要性と対策費用を勘案し,あえて対…:重要性と対策費用を比べたうえで、あえて対策をとらないのは、リスクをそのまま受け入れる判断です。リスク保有(受容)に当たり、原因は手付かずです。
この問題の用語
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問10(リスク対応)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 平成29年度 秋期 午前Ⅱ 問12(リスク対応)
- 平成29年度 春期 午前Ⅱ 問9:リスク回避に該当するもの(リスク回避)
- 平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7:リスク回避に該当するもの(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)