セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問63
情報セキュリティのリスクマネジメントをリスク特定,リスク分析,リスク評価,リスク対応に分けたときに,リスク対応に含まれるものはどれか。
- 組織に存在するリスクを洗い出す。
- リスクの大きさとリスク受容基準を比較して,対策実施の必要性を判断する。
- リスクの発生確率と影響度から,リスクの大きさを算定する。
- ✓ これが正解リスクへの対処方法を選択し,具体的な管理策の計画を立てる。
解説
どの手を打つかを選んで、具体的な計画まで立てる段です。
リスクマネジメントは、大きく二つの塊に分かれます。前半がリスクアセスメントで、洗い出す、大きさを測る、受け入れられるかを判断する、の三段です。後半がリスク対応で、測って判断した結果を受けて、実際に打つ手を決めます。避けるのか、減らすのか、外へ移すのか、そのまま抱えるのか。選んだうえで、誰がいつ何をするかまで計画に落とします。問われているのは後半なので、対処方法を選ぶ記述が当てはまります。前半は測る作業、後半は決めて動く作業、と分けると見分けられます。洗い出しや算定で止まっているものは、まだ前半の中にあります。リスク受容も、リスク対応の中の選び方の一つです。何もしないと決めることも、意識して選んだのなら立派な対応にあたります。どの段で止まっている記述かを見れば、答えは絞れます。
ほかの選択肢はなぜ違うのか
- どこにどんな危険が潜んでいるかを、漏れなく挙げていく作業です。リスク特定にあたります。並べるところまでで終わっており、打つ手はまだ決まっていません。何があるかを知らなければ次へ進めないので、最初に置かれます。
- 測った大きさを、どこまでなら受け入れてよいかという物差しと突き合わせます。リスク評価にあたる段で、判断はしますが、具体的な管理策までは踏み込みません。どれに手を打つかを絞り込む材料にはなりますが、手そのものはまだ選ばれていません。
- どのくらいの確からしさで起き、起きたらどれだけ響くかを掛け合わせて、大きさを数にします。リスク分析にあたります。測る作業なので、前半に含まれます。数にして初めて、大きい順に並べて比べられるようになります。
この問題に関係する言葉
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問63
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)