平成23年度 特別 午前Ⅱ 問11
情報セキュリティ管理
リスク保有に関する問題
情報セキュリティのリスク対策のうち,リスクの保有に該当するものはどれか。
- アインターネットからの不正アクセスによる被害の影響範囲から,WebサーバのLAN上の配置は現状のDMZのままとする。
- イ水害を避けるために安全な高台にコンピュータセンタを移設する。
- ウ大規模な災害によるシステムの長時間停止に備えて,保険に加入する。
- エノートPCの紛失に備えて,指紋認証の機能とPC内に保存するデータの暗号化機能を取り入れる。
答えと解説を見る
✓ これが正解アインターネットからの不正アクセスによる被害の影響範囲から,WebサーバのLAN上の配置は現状のDMZのままとする。
解説
リスク保有は、追加の対策をとらず現状のままリスクを受け入れることです。
情報セキュリティのリスク対応は、リスクを避けるリスク回避、発生の可能性や影響を小さくする対策、保険や契約で他者と分け合うリスク移転、そして受け入れるリスク保有に整理されます。見分ける軸は、その対策がリスクの大きさや負担する先を変えるかどうかです。不正アクセスの被害の影響範囲を見たうえで、WebサーバをDMZに置く現状の配置をそのまま続けるのは、新たな手を打たずに残るリスクを受け入れる判断であり、リスク保有にあたります。何も変えずに受け入れると決めたものが保有、と覚えておくと区別しやすくなります。
ほかの選択肢はなぜ違うのか
- イ水害を避けるために安全な高台にコンピュー…:コンピュータセンタを安全な高台に移すのは、水害に遭う可能性そのものを取り除こうとする対策です。リスクの元から離れる手なので、受け入れて何もしない保有とは逆向きで、リスク回避にあたります。
- ウ大規模な災害によるシステムの長時間停止に…:保険への加入は、システム停止による損失をお金の面で保険会社に負ってもらう対策で、リスク移転にあたります。損失の負担先を変えているので、自ら受け入れるリスク保有とは異なります。
- エノートPCの紛失に備えて,指紋認証の機能…:指紋認証やデータの暗号化を取り入れるのは、紛失したときに情報が読まれる可能性や被害を小さくする対策です。リスクを下げる方向に手を打っているので、現状のまま受け入れる保有にはあたりません。
この問題の用語
- リスク保有損失を受け入れて、あえて対策を取らないと決める対応のこと。対応後に残ってしまう残留リスクとは、指しているものが違います。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- 不正アクセス許されていない人が、他人の識別情報などを使って機器やサービスに入り込むこと。中身を見なくても、入った時点で問題になります。
- Webサーバ利用者のブラウザからの要求を受け取り、ページを返すサーバです。画像などの静的な内容のほか、プログラムと連携して動的な内容も返します。
- LAN事務所や家庭など、限られた範囲の中で機器をつなぐネットワークです。離れた拠点どうしを結ぶWANとは、ルータを介して接続します。
- DMZ外から見える機器を、内側の大事な網から切り離して置く区画。ここが破られても、奥までは一気に届きません。
- 紛失機器や書類を、置き忘れなどでなくしてしまうことをいいます。持ち出す機器では、遠くから中身を消せるようにしておくと備えになります。
出典:平成23年度 特別 システム監査技術者試験 午前Ⅱ 問11
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問22(LAN)
- 令和6年度 秋期 午前Ⅱ 問20:pingに関する問題(DMZ)
- 令和6年度 秋期 午前Ⅱ 問18:オープンリダイレクトに関する問題(Webサーバ)
- 令和5年度 秋期 午前Ⅱ 問20:クリプトジャッキングに関する問題(不正アクセス)
- 平成27年度 春期 午前Ⅱ 問3:ペネトレーションテストの問題(不正アクセス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)