平成29年度 秋期 午前 問7
情報資産管理とリスクアセスメント・リスク対応
リスク分析結果と比較するもの
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に従ったリスク評価において,情報セキュリティリスクが受容可能か否かの意思決定を行う際に,リスク分析結果と比較するものはどれか。
- ア組織の情報セキュリティインシデントシナリオ
- イ組織の情報セキュリティのインシデント対応フロー
- ウ組織の情報セキュリティのリスク基準
- エ組織の情報セキュリティリスク対応計画
答えと解説を見る
✓ これが正解ウ組織の情報セキュリティのリスク基準
解説
分析結果と比べるのは先に決めておいたリスク基準です。
設問が引く JIS Q 27001:2014 に従ったリスク評価は、見積もったリスクの大きさを、あらかじめ決めておいた物差しと突き合わせて、そのリスクを受け入れてよいかどうかを決める段階です。この物差しにあたるのが、組織の情報セキュリティのリスク基準です。どこまでなら受け入れられるのかを先に決めておくからこそ、見積もった大きさが基準を超えるかどうかという形で判断でき、担当者によって結論がぶれずにすみます。リスクアセスメントの流れで言えば、どんなリスクがあるかを洗い出すリスク特定、その特質を理解して大きさを決めるリスク分析、そしてその結果をリスク基準と比べて受容の可否を決めるリスク評価、という並びになり、比較の相手として置かれているのがリスク基準です。
ほかの選択肢はなぜ違うのか
- ア組織の情報セキュリティインシデントシナリ…:事故がどう起きるかを描いた筋書きは、洗い出しや大きさの見積もりを助ける材料にはなりますが、受け入れてよいかを判定する物差しそのものではありません。突き合わせる相手にはなりません。
- イ組織の情報セキュリティのインシデント対応…:事故が起きたときに誰が何をするかを定めた手順は、実際の対応を回すための文書です。見積もった大きさが受け入れ可能かどうかを判定するために先に用意しておく基準とは、役割が違います。
- エ組織の情報セキュリティリスク対応計画:受け入れられるかどうかを判断した後で、どう手を打つかをまとめるのが対応の計画です。判断の材料として先にあるものではなく判断の後に来るので、比べる相手には置けません。
この問題の用語
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問7
同じ用語が出る問題
- 令和7年度 科目B 問13:可用性に関する問題(リスク評価)
- 令和7年度 科目A 問1(リスク特定)
- 令和6年度 科目A 問4:サイバーキルチェーンの問題(リスク分析)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(リスク基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)