セキュリティ|平成27年度 春期 ITパスポート試験(特別措置試験) 問53
ISMSにおけるセキュリティリスクへの対応には,リスク移転,リスク回避,リスク受容及びリスク低減がある。リスク回避に該当する事例はどれか。
- セキュリティ対策を行って,問題発生の可能性を下げた。
- 問題発生時の損害に備えて,保険に入った。
- リスクが小さいことを確認し,問題発生時は損害を負担することにした。
- ✓ これが正解リスクの大きいサービスから撤退した。
解説
危うさの元そのものを、やめてしまうのが回避になります。
危うさへの手当ては四つに分けられます。起こる見込みや損の大きさを下げる低減、リスク移転のように他へ移すもの、そのまま受け入れる受容、そして元そのものを断つ回避です。設問が聞いているのは最後の一つで、その事業をやめる、その仕組みを使わないといった形になります。危うさを小さくするのではなく、その源をなくしてしまうところが違います。シラバスは四つを、同じ用語例の行に並べています。どれを選ぶかは、起こりやすさと、起きたときの大きさの掛け合わせで決めます。どちらも大きいものは、そもそも手を出さないという判断になります。大きいが滅多に起きないものは、他へ移すのが向きます。よく起きるが小さいものは、手当てをして減らします。どちらも小さいものは、そのまま持ちます。四つの升目に置いて覚えます。
ほかの選択肢はなぜ違うのか
- 手当てをして、起こる見込みのほうを下げた事例です。源は残したまま、小さくする側にあたります。起こりやすいけれど一つひとつは小さい、という危うさへの手なら、こちらが答えになります。いちばん多く使われている手当てになります。
- 損が出たときの負担を、保険の会社へ移した事例です。源も損の大きさも変わらず、負う相手だけが移ります。滅多に起きないが、起きると大きいという危うさへの手なら、こちらが答えです。保険のほか、他社へまるごと任せる形もあります。
- 小さいと確かめたうえで、そのまま持つことにした事例です。確かめてから決めているので、ただの放置とは違います。どちらも小さいと分かった危うさへの手なら、こちらが答えになります。決めたということを記録に残すのが要点になります。
この問題に関係する言葉
- リスク回避リスクを生む活動そのものを行わないと決めて、リスク源をなくす対応。危険と評価したサービスをやめる例がこれで、避けた分は残留リスクに含まれません。
- リスク移転リスクによる損失の負担を、保険や契約で他者と分け合う対応。リスクそのものが消えるわけではなく、負担する相手が変わります。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問53
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)