平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
情報セキュリティ管理
リスク回避に該当するもの
特定の情報資産の漏えいに関するリスク対応のうち,リスク回避に該当するものはどれか。
- ア外部の者が侵入できないように,入退室をより厳重に管理する。
- イ情報資産を外部のデータセンタに預託する。
- ウ情報の新たな収集を禁止し,収集済みの情報を消去する。
- エ情報の重要性と対策費用を勘案し,あえて対策をとらない。
答えと解説を見る
✓ これが正解ウ情報の新たな収集を禁止し,収集済みの情報を消去する。
解説
情報の収集をやめて消去し、漏えいの元を無くすのがリスク回避です。
リスク対応には、回避、低減、移転(共有)、保有(受容)の四つの型があります。リスク回避は、リスクを生む活動そのものをやめて、リスクが起きる余地を無くす対応です。この設問の題材は、特定の情報資産が漏えいするリスクです。情報を新たに集めず、すでに持っている情報も消してしまえば、漏えいする対象そのものが無くなります。これがリスク回避に当たります。見分けるときは、その対策が活動をやめるのか、起こりにくくするのか、他者に任せるのか、そのまま受け入れるのかを確かめます。
ほかの選択肢はなぜ違うのか
- ア外部の者が侵入できないように,入退室をよ…:入退室の管理を厳しくして侵入されにくくするのは、漏えいが起こる可能性を下げる対策で、リスク低減に当たります。情報を持ち続けている点は変わりません。
- イ情報資産を外部のデータセンタに預託する。:情報資産を外部のデータセンタに預けるのは、管理の一部を他者に任せて影響を分け合う対応であり、リスク移転(共有)に当たります。情報の保有をやめたわけではありません。
- エ情報の重要性と対策費用を勘案し,あえて対…:重要性と費用を比べたうえで、あえて何も手を打たないのは、リスクをそのまま受け入れる判断で、リスク保有(受容)に当たります。漏えいの元は残ったままです。
この問題の用語
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出典:平成27年度 秋期 情報セキュリティスペシャリスト試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問10(リスク対応)
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 平成29年度 秋期 午前Ⅱ 問12(リスク対応)
- 平成29年度 春期 午前Ⅱ 問9:リスク回避に該当するもの(リスク回避)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問6(リスク回避)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)