平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
情報セキュリティ管理
リスク回避に該当するもの
特定の情報資産の漏えいに関するリスク対応のうち,リスク回避に該当するものはどれか。
- ア外部の者が侵入できないように,入退室をより厳重に管理する。
- イ情報資産を外部のデータセンタに預託する。
- ウ情報の新たな収集を禁止し,収集済みの情報を消去する。
- エ情報の重要性と対策費用を勘案し,あえて対策をとらない。
答えと解説を見る
✓ これが正解ウ情報の新たな収集を禁止し,収集済みの情報を消去する。
解説
情報を集めず消去して、漏えいの原因ごと取り除くのが回避です。
リスク対応には、大きく分けて回避、低減、移転、保有の四つがあります。そのうちリスク回避は、リスクを生む活動そのものをやめて、リスクが起こる余地をなくす対応です。漏えいのリスクであれば、漏れる対象となる情報を持たないことが最も確実な回避になります。新たな収集を禁止し、すでに集めた情報も消去すれば、その情報資産が漏えいすることはなくなります。ほかの対応がリスクの大きさや負担の行き先を変えるのに対し、回避はリスクの源を断つ点で異なります。
ほかの選択肢はなぜ違うのか
- ア外部の者が侵入できないように,入退室をよ…:入退室の管理を厳しくして外部の者の侵入を防ぐのは、漏えいが起こる可能性を下げる対策で、リスク低減に当たります。情報資産は手元に残るので、リスクの源そのものはなくなっていません。
- イ情報資産を外部のデータセンタに預託する。:情報資産を外部のデータセンタに預けるのは、管理の負担やリスクの一部を他者に移す対応で、リスク移転に当たります。情報は預け先に存在し続けるため、漏えいの可能性は残ります。
- エ情報の重要性と対策費用を勘案し,あえて対…:情報の重要性と対策費用を比べて、あえて何もしないと決めるのは、リスクを受け入れて持ち続ける対応です。リスク保有と呼ばれ、リスクの源を取り除く回避とは正反対の判断です。
この問題の用語
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:平成24年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問10(リスク対応)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 平成29年度 秋期 午前Ⅱ 問12(リスク対応)
- 平成29年度 春期 午前Ⅱ 問9:リスク回避に該当するもの(リスク回避)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)