平成30年度 春期 午前 問3
情報資産管理とリスクアセスメント・リスク対応
リスク評価についての説明
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)におけるリスク評価についての説明として,適切なものはどれか。
- ア対策を講じることによって,リスクを修正するプロセス
- イリスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
- ウリスクの特質を理解し,リスクレベルを決定するプロセス
- エリスクの発見,認識及び記述を行うプロセス
答えと解説を見る
✓ これが正解イリスクとその大きさが受容可能か否かを決定するために,リスク分析の結果をリスク基準と比較するプロセス
解説
分析結果をリスク基準と比べ受容の可否を決めるのがリスク評価です。
設問が引くJIS Q 27000:2014は、リスク評価を、リスクとその大きさが受容できるかどうかを決めるために、リスク分析の結果をリスク基準と比較するプロセスと定義しています。リスクアセスメントは、リスク特定、リスク分析、リスク評価という三つが続いた流れになっていて、まずどんなリスクがあるかを洗い出し、次にその特質を理解して大きさを決め、最後に、その大きさをあらかじめ用意しておいたものさしと突き合わせて、受け入れてよいかを判断します。リスク評価はこの最後の判断の段階です。突き合わせる相手がリスク基準であること、そして出口が受容の可否であること、この二つがそろっているのは一つの選択肢だけです。
ほかの選択肢はなぜ違うのか
- ア対策を講じることによって,リスクを修正す…:対策を講じてリスクを修正するという記述は、判断を終えたあとに実際の手を打つリスク対応の側の話です。ものさしと照らして受け入れの可否を決める段階の説明にはなっていません。
- ウリスクの特質を理解し,リスクレベルを決定…:リスクの特質を理解してリスクレベルを決めるところまでは、リスク分析が受け持つ範囲です。決まった大きさをリスク基準に照らす判断は、そのあとに続く別の段階になります。
- エリスクの発見,認識及び記述を行うプロセス:リスクを発見し、認識し、記述するのはリスク特定の役割で、リスクアセスメントの入口にあたります。受け入れられるかどうかという出口の判断とは、担う場所が違います。
この問題の用語
- リスク評価見積もったリスクの大きさを基準と照らし、どこから手を付けるかを決めること。特定・分析に続く三つ目の段です。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- リスク特定どこにどんな危険が潜んでいるかを、漏れなく洗い出す段階。ここで挙げ損ねたものは、後の段階では扱えません。
- リスク基準どこまでの危険なら受け入れるかを、あらかじめ決めておく物差し。これがないと、対応が要るかどうかを判断できません。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- リスクレベル結果の大きさと、その起こりやすさを組み合わせて表したリスクの大きさ。対応の優先順位や、判断の目安にする基準とは別のものです。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でもほぼ同じです。正解は変わりません。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問3
同じ用語が出る問題
- 令和7年度 科目B 問13:可用性に関する問題(リスク評価)
- 令和7年度 科目A 問1(リスク特定)
- 令和6年度 科目A 問4:サイバーキルチェーンの問題(リスク分析)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(リスク基準)
- 平成30年度 秋期 午前 問7:リスク分析の定義(リスクレベル)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)