セキュリティ|平成26年度 秋期 ITパスポート試験(特別措置試験) 問47
情報セキュリティのリスクマネジメントにおいて,リスクの重大さを決定するために,算定されたリスクを与えられた基準と比較するプロセスはどれか。
- リスク対応
- リスクの特定
- ✓ これが正解リスク評価
- リスク分析
解説
値を出す段と、その値を基準と比べる段は別のものです。
危うさへの向き合い方は、四つの段が順に並びます。まず何が起こりうるかを洗い出し、次にその大きさを見積もり、見積もった値をあらかじめ決めた物差しと突き合わせて重さを判断し、最後に手を打ちます。設問は算定された値をと断っているので、見積もる段は済んでいます。リスクマネジメントでは、この四段のどこを聞かれているかを見分けます。四つの段のうち、値を出す段と、その値を物差しに当てる段は混ざりやすいところです。前者は数を求める作業で、後者はその数が許せるかどうかを決める判断にあたります。物差しは、組織としてあらかじめ持っておかなければなりません。持たないまま数だけを並べても、どれから手を付けるかが定まらないからです。設問がどちらの段を指しているかは、動詞の形と、すでに済んだと断っている部分から読み取れます。
ほかの選択肢はなぜ違うのか
- 重さが決まった後で、避ける、減らす、移す、受け入れるを選ぶ段です。判断より後ろにあたります。評価が済んだ次に何をするかを問われたなら、こちらが答えになります。四つの手のうちどれを取るかは、費えと残る危うさを見比べて決めます。
- 何が起こりうるかを洗い出す段です。四つの中では最も手前に置かれます。どんな危ういことが待ち構えているかを並べ挙げる段を問われたなら、こちらです。ここで漏らしたものは、以降のどの段でも拾えないままになります。
- 起こりやすさと影響の大きさから値を見積もる段です。設問では、この段は既に済んでいます。どれくらいの頻度で起き、起きたら何がどれだけ響くかを数える段を問われたなら、こちらになります。設問は、その数が出た後の話をしています。
この問題に関係する言葉
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出典:平成26年度 秋期 ITパスポート試験(特別措置試験) 問47
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)